Zákon o kybernetické bezpečnosti, zkráceně ZoKB, váže různé lhůty na různé události. V kalendáři doporučujeme vedle termínu evidovat také událost, od které se počítá.
Před registrací: ohlášení služby
Pokud splníte podmínky pro registraci podle § 4 odst. 1 zákona, ohlásíte službu Úřadu nejpozději do 60 dnů od jejich splnění.
Úřadem zde rozumíme Národní úřad pro kybernetickou a informační bezpečnost. Pro posouzení si připravte popis poskytovaných služeb a podklady k jejich podmínkám významnosti.
Doporučujeme zaznamenat výsledek posouzení i datum splnění podmínek. S orientací Vám pomůže kalkulačka působnosti zákona.
Rozhodnutí o registraci může být prvním úkonem Úřadu v řízení a rozklad nemá odkladný účinek. Datum doručení si proto uložte spolu s rozhodnutím.
Co běží od doručení rozhodnutí
Následující tři lhůty se počítají od doručení rozhodnutí o registraci regulované služby.
| Lhůta | Povinnost |
|---|---|
| Nejpozději do 30 dnů | Ohlásit kontaktní a doplňující údaje. |
| Nejpozději do roka | Začít zavádět a provádět bezpečnostní opatření pro danou regulovanou službu. |
| Nejpozději do roka | Začít plnit povinnost hlásit kybernetické bezpečnostní incidenty pro danou regulovanou službu. |
Kontaktní údaje identifikují osoby oprávněné za Vás jednat. Doplňující údaje popisují vlastnickou strukturu a technické, geografické i přeshraniční souvislosti služby.
Roční lhůta se týká zahájení plnění povinnosti zavádět a provádět opatření. Doporučujeme přípravu rozdělit do průběžných kroků podle potřeb Vaší organizace.
Začínáme rozsahem a aktivy. Neposouzená primární aktiva a neurčená podpůrná aktiva jsou součástí stanoveného rozsahu.
Správci systémů uvedení v přechodném ustanovení plní dosavadní povinnosti do uplynutí nových lhůt. Způsob hlášení incidentů se řídí novým zákonem od doručení rozhodnutí.
Lhůty při změnách
Změny kontaktních a doplňujících údajů hlásíte nejpozději do 14 dnů od změny. Výjimkou jsou referenční údaje vedené v základních registrech.
Změny regulované služby, které mohou vést ke změně režimu, hlásíte do 60 dnů ode dne změny.
Pro tyto situace doporučujeme určit, kdo změnu zaznamená a kdo připraví hlášení. Samotné datum registrace Vám jejich termín neurčí.
Které incidenty se hlásí
Oba režimy hlásí incidenty ve stanoveném rozsahu s původem v kybernetickém prostoru, u nichž nelze do 24 hodin po zjištění vyloučit úmyslné zavinění.
Vyšší režim je hlásí Úřadu. Nižší režim hlásí Národnímu CERT pouze incidenty, které navíc mají významný dopad na poskytování regulované služby.
Národní CERT je národní tým pro koordinaci a zvládání incidentů. Pro nižší režim vyhláška vyžaduje metodiku posuzování incidentů včetně významnosti dopadu.
Jak počítat lhůty při incidentu
Prvotní hlášení podáváte bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu. Obsahuje základní údaje a odhad nezákonného zásahu nebo přeshraničního dopadu.
Další postup se týká incidentů s významným dopadem na regulovanou službu v nižším režimu nebo na kybernetický prostor státu ve vyšším režimu.
| Krok | Nejzazší lhůta a její počátek |
|---|---|
| Oznámení | Bez zbytečného odkladu, nejpozději 72 hodin po zjištění incidentu. |
| Výjimka pro služby vytvářející důvěru | Oznámení do 24 hodin po zjištění incidentu. |
| Závěrečná zpráva | Do 30 dnů od předložení oznámení. |
Pokud incident po uvedených 30 dnech trvá, následuje bez zbytečného odkladu průběžná zpráva. Závěrečnou zprávu pak podáváte do 30 dnů od vyřešení.
Doporučujeme v evidenci oddělit čas zjištění incidentu, podání hlášení, oznámení a vyřešení. U každého záznamu určete osobu, která jej doplní a předá ostatním.
Pravidelné úkoly po registraci
V nižším režimu aktualizujete přehled opatření alespoň ročně včetně vyhodnocení účinnosti. Jednotlivé přehledy a aktualizace uchováváte alespoň čtyři roky.
Ve vyšším režimu hodnotíte rizika alespoň ročně a při významných změnách. Sken zranitelností probíhá alespoň ročně.
Audit a penetrační test mají pravidelný interval nejméně jednou za dva roky, vedle dalších spouštěčů uvedených ve vyhlášce.
Rozdělení auditu nebo penetračních testů do celků s dokončením do pěti let je možnost pro odůvodněné případy za podmínek vyhlášky.
Jak sestavit pracovní plán
S Vámi rozdělíme úkoly na dokumentaci, rozhodnutí vedení a technické změny. Délku přípravy stanovíme podle výchozího stavu, dostupných lidí a potřebných dodávek.
U plánovaných opatření v nižším režimu evidujete termín, prioritu a odpovědnou osobu. Zápis do plánu sám o sobě nepotvrzuje splnění opatření.
Postup najdete na stránce Jak to děláme. Závaznou nabídku pošleme do pěti pracovních dnů od předání podkladů.
Z čeho vycházíme
Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti: § 6, 9, 11, 12, 13, 15, 16 a 71
- Vyhláška č. 409/2025 Sb., bezpečnostní opatření v režimu vyšších povinností: § 8, 16 a 24
- Vyhláška č. 410/2025 Sb., bezpečnostní opatření v režimu nižších povinností: § 3, 10 a 14




