Lhůty podle ZoKB: odkdy je počítat

Pomůžeme Vám odlišit lhůty od splnění podmínek, doručení rozhodnutí, změny údajů a zjištění incidentu.

Legislativa5 min čteníJiří NavrátilPrávní stav ověřen k 22. 9. 2026

Zákon o kybernetické bezpečnosti, zkráceně ZoKB, váže různé lhůty na různé události. V kalendáři doporučujeme vedle termínu evidovat také událost, od které se počítá.

Před registrací: ohlášení služby

Pokud splníte podmínky pro registraci podle § 4 odst. 1 zákona, ohlásíte službu Úřadu nejpozději do 60 dnů od jejich splnění.

Úřadem zde rozumíme Národní úřad pro kybernetickou a informační bezpečnost. Pro posouzení si připravte popis poskytovaných služeb a podklady k jejich podmínkám významnosti.

Doporučujeme zaznamenat výsledek posouzení i datum splnění podmínek. S orientací Vám pomůže kalkulačka působnosti zákona.

Rozhodnutí o registraci může být prvním úkonem Úřadu v řízení a rozklad nemá odkladný účinek. Datum doručení si proto uložte spolu s rozhodnutím.

Co běží od doručení rozhodnutí

Následující tři lhůty se počítají od doručení rozhodnutí o registraci regulované služby.

Lhůta Povinnost
Nejpozději do 30 dnů Ohlásit kontaktní a doplňující údaje.
Nejpozději do roka Začít zavádět a provádět bezpečnostní opatření pro danou regulovanou službu.
Nejpozději do roka Začít plnit povinnost hlásit kybernetické bezpečnostní incidenty pro danou regulovanou službu.

Kontaktní údaje identifikují osoby oprávněné za Vás jednat. Doplňující údaje popisují vlastnickou strukturu a technické, geografické i přeshraniční souvislosti služby.

Roční lhůta se týká zahájení plnění povinnosti zavádět a provádět opatření. Doporučujeme přípravu rozdělit do průběžných kroků podle potřeb Vaší organizace.

Začínáme rozsahem a aktivy. Neposouzená primární aktiva a neurčená podpůrná aktiva jsou součástí stanoveného rozsahu.

Přechod ze starého zákona

Správci systémů uvedení v přechodném ustanovení plní dosavadní povinnosti do uplynutí nových lhůt. Způsob hlášení incidentů se řídí novým zákonem od doručení rozhodnutí.

Lhůty při změnách

Změny kontaktních a doplňujících údajů hlásíte nejpozději do 14 dnů od změny. Výjimkou jsou referenční údaje vedené v základních registrech.

Změny regulované služby, které mohou vést ke změně režimu, hlásíte do 60 dnů ode dne změny.

Pro tyto situace doporučujeme určit, kdo změnu zaznamená a kdo připraví hlášení. Samotné datum registrace Vám jejich termín neurčí.

Které incidenty se hlásí

Oba režimy hlásí incidenty ve stanoveném rozsahu s původem v kybernetickém prostoru, u nichž nelze do 24 hodin po zjištění vyloučit úmyslné zavinění.

Vyšší režim je hlásí Úřadu. Nižší režim hlásí Národnímu CERT pouze incidenty, které navíc mají významný dopad na poskytování regulované služby.

Národní CERT je národní tým pro koordinaci a zvládání incidentů. Pro nižší režim vyhláška vyžaduje metodiku posuzování incidentů včetně významnosti dopadu.

Jak počítat lhůty při incidentu

Prvotní hlášení podáváte bez zbytečného odkladu, nejpozději do 24 hodin po zjištění incidentu. Obsahuje základní údaje a odhad nezákonného zásahu nebo přeshraničního dopadu.

Další postup se týká incidentů s významným dopadem na regulovanou službu v nižším režimu nebo na kybernetický prostor státu ve vyšším režimu.

Krok Nejzazší lhůta a její počátek
Oznámení Bez zbytečného odkladu, nejpozději 72 hodin po zjištění incidentu.
Výjimka pro služby vytvářející důvěru Oznámení do 24 hodin po zjištění incidentu.
Závěrečná zpráva Do 30 dnů od předložení oznámení.

Pokud incident po uvedených 30 dnech trvá, následuje bez zbytečného odkladu průběžná zpráva. Závěrečnou zprávu pak podáváte do 30 dnů od vyřešení.

Doporučujeme v evidenci oddělit čas zjištění incidentu, podání hlášení, oznámení a vyřešení. U každého záznamu určete osobu, která jej doplní a předá ostatním.

Pravidelné úkoly po registraci

V nižším režimu aktualizujete přehled opatření alespoň ročně včetně vyhodnocení účinnosti. Jednotlivé přehledy a aktualizace uchováváte alespoň čtyři roky.

Ve vyšším režimu hodnotíte rizika alespoň ročně a při významných změnách. Sken zranitelností probíhá alespoň ročně.

Audit a penetrační test mají pravidelný interval nejméně jednou za dva roky, vedle dalších spouštěčů uvedených ve vyhlášce.

Rozdělení auditu nebo penetračních testů do celků s dokončením do pěti let je možnost pro odůvodněné případy za podmínek vyhlášky.

Jak sestavit pracovní plán

S Vámi rozdělíme úkoly na dokumentaci, rozhodnutí vedení a technické změny. Délku přípravy stanovíme podle výchozího stavu, dostupných lidí a potřebných dodávek.

U plánovaných opatření v nižším režimu evidujete termín, prioritu a odpovědnou osobu. Zápis do plánu sám o sobě nepotvrzuje splnění opatření.

Postup najdete na stránce Jak to děláme. Závaznou nabídku pošleme do pěti pracovních dnů od předání podkladů.

Z čeho vycházíme

Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.

Další články

Projdeme to na vaší situaci

Šedesát minut online nebo u vás. Řekneme si, jestli pod zákon spadáte a čím začít.

Domluvit konzultacinebo volejte +420 739 376 191