Mapa povinností
Mapa povinností ZoKB pro nižší režim
Od ohlášení NÚKIB přes přípravu dokumentace a zavedení opatření až po pravidelné kontroly a řešení incidentů. U každého úkolu zjistíte, kdo ho udělá, do kdy a co má být výsledkem.
Načítáme mapu povinností…
Kde začít
- Ještě jste službu neohlásili: ověřte režim a připravte ohlášení NÚKIB. Připravit ohlášení →
- Ohlášení jste odeslali, rozhodnutí ještě nemáte: určete pověřenou osobu a sbírejte podklady o firmě. Datum zapíšete, až rozhodnutí dorazí. Určit pověřenou osobu →
- Rozhodnutí o registraci už máte: zapište datum doručení a ověřte, že jste nahlásili potřebné údaje. Pak pokračujte v nedokončených úkolech. Zapsat rozhodnutí →
Kroky ukazují doporučený postup. Příprava podkladů, jednání s dodavateli a zavádění jednotlivých opatření mohou probíhat souběžně. Konkrétní návaznosti a termíny najdete u úkolů.
Compligen z vašich odpovědí připraví vyhodnocení, plán nápravy a dokumentaci. Podání úřadu, školení, smlouvy a změny ve firmě zajistíte vy a vaši kolegové.
Kdo je kdoVedení určí pověřenou osobu, která celý postup koordinuje. Rozhodnutí o kapacitě, penězích a prioritách zůstávají vedení. Technickou práci dělá IT, další úkoly lidé podle své role.
Teď je na vás
Ověřit, zda firma spadá do nižšího režimu a od kdy
Nižší režim = mírnější ze dvou sad povinností zákona o kyberbezpečnosti. Zařazení závisí na poskytované činnosti, ne jen na počtu zaměstnanců. Při určování velikosti firmy zohledněte také partnerské a propojené firmy. Výjimkou jsou firmy, jejichž technická aktiva jsou zcela oddělená od těch, která používáte při poskytování regulované služby. Takovou firmu nezapočítáváte. Technická aktiva jsou například systémy, sítě a zařízení. Zda je oddělení úplné, ověřte s IT. Vybrané digitální služby podle § 18 zákona (např. poskytování cloudu nebo datového centra) mají zvláštní pravidla, mapa je nepokrývá; samotné používání cloudu z firmy poskytovatele nedělá.
Připravit údaje pro ohlášení
K přípravě využijte i účetní podklady. Ujasněte si, kdo podání provede: jednatel zapsaný v rejstříku, nebo zástupce pověřený na Portálu NÚKIB.
Ohlásit regulovanou službu NÚKIB
Ohlášení odesíláte vy, rozhodnutí o registraci vydá NÚKIB; odeslané ohlášení ještě není doručené rozhodnutí. Během čekání určete pověřenou osobu a sbírejte podklady o firmě. Rozhodnutí může přijít i bez ohlášení, úřad může řízení zahájit sám.
Zapsat datum doručení rozhodnutí o registraci do aplikace
Tento úkol odškrtne Compligen sám.
Datum doručení najdete u zprávy v datové schránce firmy; nezadávejte datum vydání rozhodnutí ani den odeslání ohlášení. Obě lhůty běží od doručení. Pokud rozhodnutí ještě nemáte, můžete určit pověřenou osobu a sbírat podklady o firmě.
Nahlásit NÚKIB kontaktní osoby a doplňující údaje
Hlásí se: kdo za firmu jedná ve věcech zákona (jméno, funkce, telefon, e-mail), vlastnická struktura, domény a rozsahy IP adres služby (doplní IT) a kde službu poskytujete, včetně zahraničí. Pozdější změny těchto údajů řešíte v kroku 9 (Když nastane).
Pověřit osobu pro kyberbezpečnost a vymezit její pravomoci
V mapě jí říkáme „pověřená osoba“, ve vyhlášce „osoba pověřená kybernetickou bezpečností“; často je to vedoucí IT nebo provozní ředitel. Jméno pro dokumentaci zadáte v průvodci. Pokud má za firmu podávat hlášení NÚKIB, potřebuje navíc pověření zástupce na Portálu NÚKIB (https://portal.nukib.gov.cz/chci-vyridit/povereni-odstraneni-zastupce); to je jiné pověření.
Zajistit pověřené osobě odbornou znalost
Jde o odbornost pro řízení kyberbezpečnosti. Běžné školení zaměstnanců z kroku 7 ji nenahrazuje; další odborná školení se řídí její pracovní náplní.
Popsat v průvodci služby, informace, systémy a dodavatele
Tento úkol odškrtne Compligen sám.
Začněte činnostmi firmy a informacemi, které k nim potřebujete; IT doplní systémy a zařízení, kolegové lidi, dodavatele a prostory. Tento přehled najdete ve výstupech jako dokument Evidence aktiv. Rozsah určuje, na co se opatření vztahují; nevyhodnocené položky nelze vynechat.
Vyhodnotit, co už firma zavedla a co chybí
Tento úkol odškrtne Compligen sám.
Opatření = konkrétní pravidla a způsoby ochrany, např. správa přístupů, zálohování nebo školení. Popisujte skutečný stav; co neznáte, ověřte u člověka, který oblast spravuje. Vyhodnocení vychází z vašich údajů, není to technický audit.
Navrhnout v plánu nápravy, kdo opatření zavede, s jakou prioritou a do kdy
Tento úkol odškrtne Compligen sám.
Návrh plánu připraví Compligen. V návrhu počítejte s IT u technických úkolů a s vedením, personalistikou nebo nákupem u organizačních. Vedení pak rozhodne o kapacitě a penězích.
Popsat rozpracovaný stav a odůvodnit nezavedená opatření
Tento úkol odškrtne Compligen sám.
U rozpracovaného opatření popište, co už funguje a co zbývá. U nezavedeného vysvětlete proč a při plánovaném zavedení doplňte plán nápravy. Odůvodnit lze jen opatření podle § 7–9 a § 11–13 vyhlášky, opatření podle § 3–6 a § 10 vyhláška vyžaduje vždy; důvod musí obstát před kontrolou, „nechceme“ nestačí.
Připravit pravidla pro rozpoznání a vyhodnocení incidentu
Tento úkol odškrtne Compligen sám.
Podklad připraví Compligen: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Vedení určí, jaká újma je pro firmu ještě únosná. Incident = narušení bezpečnosti informací, např. napadení systému nebo únik dat zákazníků. Dopad je významný, když překročí stanovenou únosnou újmu a zároveň je významný aspoň v jedné oblasti dopadu (služba, lidé, data, obnova provozu); nejde jen o délku výpadku. V nižším režimu si hranice určujete sami a hlásíte jen významné incidenty, postup najdete v kroku 9 (Když nastane).
Pravidla práce ve firmě popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Jejich stav ukazuje dokument Přehled bezpečnostních opatření a plán nápravy určuje potřebné změny. Dokumentaci otevřete ve výsledku průvodce; vedení ji projde v kroku 7 a lidé opatření provedou v kroku 8.
Ověřit bezpečnost u dodavatelů s vlivem na službu
Podklady připraví Compligen
Dotazníky připraví Compligen, stáhnete je a rozešlete sami. Vrácený dotazník je podklad k vyhodnocení, ne důkaz bezpečnosti; poslouží i smlouva nebo bezpečnostní podmínky dodavatele. Čekání na jednoho dodavatele nezastaví ostatní práci.
Doplnit bezpečnostní ujednání do smluv s dodavateli
Chybějící ujednání vypíše Compligen: dokument Příloha registru dodavatelů (kapitola Mezery ve smluvním pokrytí). Vyhláška vyžaduje ujednání přímo ve smlouvě (příloha 2 vyhlášky), např. postup dodavatele při incidentu a odpovědnost za zabezpečení služby; vyplněný dotazník je nenahrazuje. Ne u každého dodavatele ve stejné podobě.
Rozhodnout o zdrojích pro plán nápravy a o tom, co obnovit nejdřív
Podklady připraví Compligen
Compligen připraví podklady: dokument Přehled bezpečnostních opatření, dokument Plán nápravy. Vedení projde návrh plánu a rozhodne o kapacitě a penězích. Určí také, které služby a informace jsou při výpadku nejdůležitější. IT podle toho připraví pořadí obnovy systémů: dokument Plán obnovy (kapitola Priority obnovy primárních aktiv). Rozhodnutí zaznamenejte.
Schválit dokumentaci a zpřístupnit pravidla lidem
Podklady připraví Compligen
Dokumentaci vygeneruje Compligen. Před schválením ověřte, že odpovídá firmě, včetně nezavedených opatření a plánu nápravy. Schválení doložte podpisem nebo jiným průkazným způsobem. Lidem řekněte, kde najdou pravidla, která se jich týkají.
Proškolit vedení, zaměstnance a odborné role a vést seznam proškolených
Podklady připraví Compligen
Vedení se školí o svých povinnostech a o pravidlech, která popisuje dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti. Lidé se učí bezpečně pracovat a hlásit podezřelé situace. Správci systémů a pověřená osoba potřebují odborná školení podle své práce. Evidenci připraví Compligen: dokument Evidence školení kybernetické bezpečnosti. Samotné školení zajistíte sami. Opakování školení řešíte v kroku 9 (Pravidelně).
Předat schválené úkoly z plánu a potvrdit jejich převzetí
Podklady připraví Compligen
Vycházejte z plánu, který připravil Compligen a který jste doplnili: dokument Plán nápravy. Lidé potvrdí převzetí práce v dohodnutém pořadí a termínech. Změny odpovědností a termínů zapisujte do plánu.
Provést opatření, ověřit funkčnost a aktualizovat stav
Výsledek ověřte podle povahy opatření, např. kontrolou nastavení nebo zkušební obnovou ze zálohy. Hotovo potvrzuje ten, kdo opatření zavedl; faktura za zařízení ještě neznamená, že opatření funguje. Co zbývá, nechte v plánu s pravdivým stavem.
Pravidelně
Aktualizovat přehled, pravidla a vyhodnotit fungování opatření
Podklady připraví Compligen
Projděte, co se změnilo ve službách, systémech a dodavatelích, co z plánu je hotové a jak opatření fungují; prověřte i dodržování pravidel, ne jen jejich znění. Změny promítněte do údajů v průvodci a do dokumentace. Aktuální dokumentaci připraví Compligen. Samotné nové vygenerování souboru kontrolu nenahrazuje.
Opakovat školení a doplňovat odborné znalosti
Týká se i vedení. Správci systémů a pověřená osoba potřebují odborné vzdělávání podle své práce. Vyhláška neurčuje všem stejnou roční frekvenci, termín si stanovíte sami v pravidlech firmy; evidenci vedete jako dokument Evidence školení kybernetické bezpečnosti.
Udržovat opatření v provozu
Patří sem zálohování, aktualizace, správa přístupů a řešení bezpečnostních událostí; při nástupu nebo odchodu člověka řešte jeho přístupy. U nového systému nebo dodavatele prověřte zabezpečení, smluvní ujednání a změny dokumentace. Pravidla pro jednotlivé oblasti najdete v navazujících politikách; rozcestník po nich je dokument Základní bezpečnostní politika a řízení kybernetické bezpečnosti (kapitola Bezpečnostní dokumentace a navazující politiky).
Uchovávat všechny verze přehledu opatření
Aplikace drží jen aktuální verzi, tu si stáhnete. Starší verze ukládáte u sebe.
Když nastane
Ohlásit NÚKIB změnu údajů nebo služby
Kontaktní nebo doplňující údaje (např. nový telefon kontaktní osoby) · do 14 dnů od změny
Změny referenčních údajů ze základních registrů znovu nehlásíte. Při změně jednatele ale zkontrolujte, zda se mění i kontaktní osoba nahlášená NÚKIB. Pokud ano, aktualizujte ji na Portálu NÚKIB. Stejně postupujte při změně telefonu nebo e-mailu kontaktní osoby.
Změna, která může ovlivnit režim (např. nová služba nebo růst firmy) · do 60 dnů od změny
Samotný počet zaměstnanců nemusí rozhodovat. Při přechodu do vyššího režimu běží nové lhůty podle zákona, vyšší režim tato mapa nepokrývá.
Nová regulovaná služba · do 60 dnů od splnění podmínek · ověřte podmínky a ohlaste ji podle kroku 1
Dřívější ohlášení jiné služby ji nevyřídí.
Služba už nesplňuje podmínky registrace · kdykoli po změně · můžete požádat o zrušení registrace
O zrušení rozhoduje NÚKIB, samotné zmenšení firmy z režimu nevyvádí.
Každá změna je nová situace. Dřívější podání ji nevyřídí.
Vyřešit incident a podat hlášení Národnímu CERT přes Portál NÚKIB
Podklady připraví Compligen
Podklady připraví Compligen: dokument Metodika posuzování incidentů, dokument Šablona závěrečné zprávy k incidentu. Národní CERT = tým CSIRT.CZ, který za stát přijímá hlášení firem v nižším režimu. Co je významný incident, jste si stanovili v kroku 5: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásit začínáte nejpozději do roka od doručení rozhodnutí, podezření na incident ale řešte i během přípravy.
Nahlásit incident ↗Kontakty Národního CERT ↗
Postup při incidentu
- Zapojte pověřenou osobu a IT. Zapište čas zjištění. Pokud firemní systémy nefungují, použijte domluvený náhradní způsob komunikace.
- Vyhodnoťte významnost podle pravidel pro incidenty, která jste si stanovili v kroku 5: dokument Metodika posuzování incidentů (kapitola Únosná míra újmy a hodnoticí stupnice). Hlásíte incident, který zasáhl služby, systémy nebo data, které jste zmapovali v kroku 4, přišel z kyberprostoru, má významný dopad na regulovanou službu a u kterého v době prvního hlášení nelze vyloučit úmysl (např. ransomware ano, výpadek proudu ne). Nejistotu řešte s pověřenou osobou a odbornou podporou.
- Podejte hlášení Národnímu CERT přes Portál NÚKIB: první hlášení bez zbytečného odkladu, nejpozději do 24 hodin od zjištění; oznámení nejpozději do 72 hodin od zjištění. Nečekejte na konec lhůty.
- Dokončete navazující zprávy: závěrečnou do 30 dnů od oznámení. Pokud incident trvá déle, podejte po 30 dnech průběžnou zprávu a závěrečnou do 30 dnů od vyřešení. Průběžnou zprávu dodáte i na výzvu NÚKIB nebo Národního CERT.
- Prověřte, zda máte informovat ohrožené uživatele služby (samostatný úkol v kroku 9, Když nastane). Hlášení CERT ho nevyřizuje.
Portál nefunguje:
Hlášení zašlete na e-mail určený pro incidenty nebo do datové schránky Národního CERT. Adresy ověřte v jeho kontaktech. Uchovejte doklad o odeslání.
Informovat ohrožené uživatele služby
Uživatelé služby = vaši zákazníci a odběratelé, ne zaměstnanci. Při významné hrozbě (např. zneužitelná chyba v systému, přes který zákazníci objednávají) jim řekněte, co mohou udělat, aby omezili dopad, a pokud je to vhodné, i o hrozbě samotné; hrozba může vzniknout i bez incidentu. U významného incidentu vyhodnoťte, zda je informování vhodné (§ 19 odst. 1 zákona); NÚKIB ho může nařídit i zakázat a hlášení CERT tuto povinnost nevyřizuje.
Reagovat na protiopatření, výzvy a kontrolu NÚKIB
Reaktivní protiopatření = konkrétní příkaz úřadu proti hrozbě nebo incidentu, např. odpojit napadený systém nebo nasadit opravu. Varování před hrozbou samo o sobě takový příkaz není, u výstrahy ale může NÚKIB firmě uložit, aby informovala veřejnost; rozhoduje obsah a působnost konkrétního sdělení. Určete, kdo sdělení úřadu sleduje. U každého ověřte, zda se firmy týká a co do kdy provést. Pokud úřad neurčí jinak, oznamte provedení a výsledek bez zbytečného odkladu, nejpozději v uložené lhůtě; při výzvě poskytněte součinnost, při kontrole připravte podklady.
Orientační přehled postupu. Splnění povinností posuzuje NÚKIB.
Mapa popisuje postup podle zákona č. 264/2025 Sb. a vyhlášky č. 410/2025 Sb. pro nižší režim. Vyšší režim, zvláštní pravidla vybraných digitálních služeb podle § 18 a povinnosti podle jiných předpisů nejsou jejím předmětem.