Od 1. listopadu 2025 se na výrobce vojenského materiálu a obchodníky s ním může vztahovat zákon č. 264/2025 Sb., o kybernetické bezpečnosti. Pro firmu, které se to týká, nejde o jeden formulář navíc. Registrace u Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) otevírá režim s pevnými lhůtami, povinnostmi vrcholného vedení, hlášením incidentů a kontrolou ze strany úřadu.
Potřebné informace jsou rozprostřené v zákoně, třech prováděcích vyhláškách a řadě podpůrných materiálů NÚKIB. V tomto článku je skládám na jedno místo z pohledu vedení obranné firmy: proč stát tento sektor reguluje, kdy se vás to týká, co po registraci následuje, jak se liší nižší a vyšší režim a kdo plnění kontroluje.
Proč stát obranný průmysl reguluje
Evropská směrnice NIS2, kterou nový zákon provádí, samostatné odvětví obranného průmyslu neobsahuje (směrnice (EU) 2022/2555, příloha I a II). Česká úprava ho doplnila nad její rámec. Odůvodnění vyhlášky o regulovaných službách to vysvětluje tím, že produkty a služby obranného průmyslu jsou významné pro obranyschopnost státu, odvětví pracuje s citlivými informacemi a technologiemi a narušení jeho kybernetické bezpečnosti by mohlo mít vážné důsledky pro národní bezpečnost. Regulace má podle téhož dokumentu posílit i důvěru mezi státem a soukromým sektorem v oblasti obrany.
Prakticky to znamená, že na výrobce a obchodníky s vojenským materiálem, kteří naplní podmínky registrace regulované služby, dopadá stejný základní regulatorní mechanismus jako na další regulovaná odvětví, například energetiku nebo vodní hospodářství (§ 4 odst. 1 zákona): povinnosti vedení, bezpečnostní opatření a hlášení incidentů podle příslušného režimu.
Týká se to vaší firmy?
Rozhodují tři otázky.
Vykonáváte regulovanou službu? Vyhláška č. 408/2025 Sb., o regulovaných službách, má pro obranný průmysl dvě služby: 21.1 výrobu vojenského materiálu uvedeného v seznamu vojenského materiálu a 21.2 obchod s vojenským materiálem. Seznam v příloze č. 1 vyhlášky č. 210/2012 Sb. zahrnuje i speciálně určené součásti, programové vybavení a technologie. Za speciálně určené se naopak podle obecné poznámky 4 nepovažují jednoduché mechanické, elektrické, elektronické nebo optické součásti, které jsou jednoúčelové a jejichž výroba nevyžaduje technologii ani zařízení, díky kterým by zboží mělo vojenské vlastnosti.
Pro exportní praxi jsou důležité dvě hranice. Samotný dual-use status výrobku ani skutečnost, že odběratelem je armáda, nezakládají službu 21.1 nebo 21.2; obě služby odkazují jen na seznam vojenského materiálu a na obchod s ním. Firma ale může současně spadat do jiného regulovaného odvětví, výrobce například pod výrobní služby 7.1 až 7.5 podle oddílu CZ-NACE, ve kterém vyrábí.
Splňujete podmínku významnosti? U výroby je jí status výrobce položky ze seznamu, u obchodu vydané povolení k provádění obchodu s vojenským materiálem podle § 6 zákona č. 38/1994 Sb. U obou služeb navíc rozhoduje velikost podniku podle doporučení Komise 2003/361/ES:
- Střední podnik → režim nižších povinností. Méně než 250 zaměstnanců a roční obrat nejvýše 50 milionů EUR nebo bilanční suma nejvýše 43 milionů EUR; zároveň nejde o malý podnik (méně než 50 zaměstnanců a obrat nebo bilanční suma nejvýše 10 milionů EUR).
- Velký podnik → režim vyšších povinností. 250 a více zaměstnanců, nebo současně obrat nad 50 milionů EUR a bilanční suma nad 43 milionů EUR.
Počítáte velikost správně? Do velikosti se podle čl. 3 doporučení započítávají partnerské podniky poměrně a propojené podniky v plné výši. Typickým partnerským vztahem je účast 25 až 50 %; u propojených podniků jde například o většinový podíl, většinu hlasovacích práv nebo jiný kontrolní vztah. Česká dcera zahraniční skupiny se proto neposuzuje sama. Výjimku dává § 7 písm. c) zákona pro zcela oddělená technická aktiva. Materiál NÚKIB k počítání velikosti podniku ale jako překážku výjimky uvádí vzájemnou správu technických aktiv, vzdálený přístup k nim nebo sdílení licencí. Změna velikostní kategorie se projeví až po dvou po sobě jdoucích účetních obdobích; při fúzi nebo akvizici může podle uživatelské příručky Komise k definici MSP nastat okamžitě.
Otevřená zůstává otázka držitele povolení, který v daném období žádný obchod neprovádí. Podmínka významnosti je vázána na povolení, službou je ale obchod. Výslovnou odpověď jsem ve veřejných materiálech NÚKIB nenašel a takovou situaci doporučuji ověřit písemně na adrese regulace@nukib.gov.cz. Pojem obchodu je přitom široký: podle § 2 odst. 3 zákona č. 38/1994 Sb. zahrnuje i písemný projev vůle směřující k uzavření smlouvy.
Kdo podmínky splňuje, musí službu ohlásit do 60 dnů formulářem na Portálu NÚKIB; jiný způsob připouští zákon jen výjimečně (§ 6 odst. 1 a § 45 odst. 2 zákona). Pro firmy, které je splňovaly už k 1. listopadu 2025, tato lhůta podle NÚKIB skončila 31. prosince 2025. Registrace pak vzniká rozhodnutím úřadu. Písemný dotaz na NÚKIB ohlášením není.
Co registrace spustí: časová osa
Časová osa popisuje obecný režim podle nového zákona. Firma, která už podléhala dosavadnímu zákonu č. 181/2014 Sb., musí zohlednit i přechodná ustanovení (§ 71 zákona): v rozsahu, v jakém se stará a nová regulace překrývají, plní dosavadní povinnosti až do náběhu povinností nových a incidenty hlásí novým způsobem už od doručení rozhodnutí o registraci. U poskytovatele v nižším režimu se přitom zachované povinnosti omezují rozsahem povinností tohoto režimu. Nová registrace pro takovou firmu tedy neznamená roční přestávku.
Rozhodujícím okamžikem je doručení rozhodnutí o registraci. Od něj podle zákona běží lhůty:
- Do 30 dnů: nahlásit kontaktní a doplňující údaje, tedy osoby oprávněné jednat ve věcech zákona, vlastnickou strukturu, technické údaje o službě a její geografický rozsah (§ 11). Změny údajů, které nejsou vedeny v základních registrech, se pak hlásí do 14 dnů.
- Jako první pracovní krok: stanovit rozsah řízení kybernetické bezpečnosti, tedy určit aktiva, která s výrobou nebo obchodem s vojenským materiálem souvisejí (§ 12). Neposouzená primární aktiva a dosud neurčená podpůrná aktiva zákon považuje za součást stanoveného rozsahu.
- Do 1 roku: začít plnit povinnost zavádět a provádět bezpečnostní opatření podle příslušného režimu (§ 13 odst. 4) a povinnost hlásit kybernetické bezpečnostní incidenty (§ 15 odst. 4).
- Dále průběžně: pravidelné cykly podle režimu (viz tabulka níže) a hlášení změn, které mohou změnit režim, do 60 dnů (§ 9).
Pokud změna vede z nižšího do vyššího režimu, plynou podle § 9 odst. 2 zákona nové lhůty pro zahájení plnění povinností podle § 11 odst. 1 (hlášení údajů), § 13 odst. 4 (bezpečnostní opatření) a § 15 odst. 4 (hlášení incidentů).
Zákon tedy nestanoví, že za rok musí být hotovo vše; od uplynutí lhůty ale musí firma tyto povinnosti plnit (§ 13 odst. 4 zákona). Obě vyhlášky zároveň obsahují nástroje pro evidenci a plánování opatření, která dosud nejsou zavedena: v nižším režimu přehled bezpečnostních opatření s termíny a odpovědnými osobami, ve vyšším režimu plán zvládání rizik s termíny zavedení. Evidence nebo plán dosud nezavedených opatření ale sama o sobě nenahrazuje povinnost opatření skutečně zavádět a provádět. U nově regulovaných firem registrovaných na přelomu let 2025 a 2026 končí roční lhůta pro zahájení plnění těchto povinností mezi prosincem 2026 a únorem 2027.
Nižší, nebo vyšší režim: rozdíl, který určuje rozsah práce
Obsah bezpečnostních opatření stanoví dvě vyhlášky: pro nižší režim vyhláška č. 410/2025 Sb., pro vyšší režim vyhláška č. 409/2025 Sb. Rozdíl mezi nimi není kosmetický:
| Nižší režim | Vyšší režim | |
|---|---|---|
| Odpovědnost | osoba pověřená kybernetickou bezpečností; vedení absolvuje školení a prokazatelně sleduje stav opatření | výbor pro řízení kybernetické bezpečnosti (alespoň jeden člen vrcholného vedení nebo jím pověřená osoba a manažer kybernetické bezpečnosti); manažer, architekt, auditor a garanti aktiv |
| Kvalifikace | školení nebo prokázaná odborná znalost pověřené osoby | u manažera, architekta a auditora vyškolení a odborná způsobilost prokázaná relevantní praxí alespoň 3 roky |
| Řídicí rámec | přehled bezpečnostních opatření, aktualizace alespoň jednou ročně | systém řízení bezpečnosti informací, hodnocení rizik alespoň jednou ročně, plán zvládání rizik |
| Audit | vyhláška ho nevyžaduje | nezávislý audit alespoň jednou za 2 roky |
| Testování | pravidelné skenování zranitelností | skenování zranitelností alespoň jednou ročně, penetrační test alespoň jednou za 2 roky |
| Dodavatelé | u smluv s dodavateli do stanoveného rozsahu relevantní ujednání podle přílohy č. 2 vyhlášky | evidence a písemné informování významných dodavatelů, smlouvy podle přílohy č. 5, pravidelná kontrola |
| Incidenty | Národnímu CERT jen incidenty splňující zákonné znaky a navíc s významným dopadem na poskytování regulované služby | NÚKIB všechny incidenty splňující zákonné znaky (stanovený rozsah, původ v kyberprostoru, nelze vyloučit úmysl) |
| Pokuta za neplnění opatření | až 175 mil. Kč nebo 1,4 % obratu | až 250 mil. Kč nebo 2 % obratu |
Oba režimy zároveň obsahují požadavky na řízení přístupů a ověřování identity, zálohování, segmentaci sítě a školení uživatelů i vedení. Horní hranice pokut plyne z § 59 zákona; uplatní se vždy vyšší z obou částek. U auditu i penetračních testů vyhláška č. 409/2025 Sb. v odůvodněných případech připouští rozdělení do systematických celků s pokrytím celého rozsahu nejpozději do 5 let.
Bezpečnostní role ve vyšším režimu nemusí zastávat zaměstnanci; materiál NÚKIB k bezpečnostním rolím výslovně připouští externisty. Manažer kybernetické bezpečnosti ale nesmí zároveň odpovídat za provoz technických aktiv a auditor nesmí zastávat žádnou jinou bezpečnostní roli. Vedení musí zajistit zastupitelnost manažera a architekta.
Modelový příklad. Velký výrobce vojenských bojových vozidel vykonává dvě regulované služby. Výrobní služba 7.5 (oddíl 30 CZ-NACE) by ho sama vedla do nižšího režimu, obranná služba 21.1 ho jako velký podnik vede do vyššího. Zákon pracuje s režimem poskytovatele (§ 8) a NÚKIB uplatňuje zásadu „jedna organizace = jeden režim“. Výsledkem je vyšší režim pro obě služby: výbor, bezpečnostní role, audit i penetrační testy. Výroba zbraní a střeliva (v CZ-NACE 2025 třída 25.30) do výrobních služeb 7.1 až 7.5 nepatří. Samotné zařazení do třídy 25.30 však službu 21.1 nezakládá; ta se u výrobce uplatní jen tehdy, pokud vyrábí vojenský materiál uvedený v seznamu a splní příslušnou velikostní podmínku.
Co je u obranné firmy jinak
Systémy nakládající s utajovanými informacemi jsou mimo působnost zákona. Podle § 1 odst. 4 zákona se zákon nevztahuje na informační nebo komunikační systémy, které nakládají s utajovanými informacemi; ty mají vlastní režim ochrany utajovaných informací. Regulace tedy míří na ostatní systémy, například ERP, technickou dokumentaci, výrobní data nebo komunikaci s partnery, pokud souvisejí s regulovanou službou.
Výrobní technologie. Vyhláška č. 409/2025 Sb. má v § 27 samostatné požadavky na průmyslová a řídicí technická aktiva: omezení fyzického přístupu a oprávnění, segmentaci jejich sítí, omezení vzdálené správy včetně komunikace mimo síť firmy, ochranu před známými zranitelnostmi a jejich obnovu. U výrobce ve vyšším režimu se tak do rozsahu může dostat i výrobní linka, nejen kancelářské IT.
Dodavatelský řetězec. Pokud firma zavádí nebo provádí bezpečnostní opatření prostřednictvím dodavatele, musí jej vybírat v souladu s požadavky těchto opatření a odpovídající požadavky zahrnout do smlouvy (§ 13 odst. 5 zákona). V nižším režimu mají smlouvy s dodavateli do stanoveného rozsahu obsahovat relevantní ujednání podle přílohy č. 2 vyhlášky č. 410/2025 Sb. Ve vyšším režimu se přidávají samostatné povinnosti při řízení dodavatelů: evidence významných dodavatelů, jejich písemné informování, hodnocení rizik před uzavřením smlouvy a pravidelná kontrola plnění (§ 9 vyhlášky č. 409/2025 Sb.). Část bezpečnostních požadavků se tak prakticky promítá i do smluvních vztahů s dodavateli, kteří sami poskytovateli regulované služby být nemusí. Subdodavatel výrobce ve vyšším režimu může od svého odběratele dostat písemné oznámení, že je jeho významným dodavatelem, a spolu s ním nové smluvní požadavky.
Hlášení incidentů: 24 hodin, 72 hodin, 30 dnů
U nově regulovaného poskytovatele začíná povinnost hlásit kybernetické bezpečnostní incidenty nejpozději rok od doručení rozhodnutí o registraci. U subjektů regulovaných již podle zákona č. 181/2014 Sb. platí přechodná pravidla popsaná výše. Hlásí se incidenty, které se projevily ve stanoveném rozsahu, mají původ v kybernetickém prostoru a u nichž nelze ve lhůtě pro prvotní hlášení vyloučit úmyslné zavinění; v nižším režimu jen ty z nich, které mají významný dopad na poskytování regulované služby (§ 15 zákona). Postup a lhůty stanoví § 16 zákona:
- bez zbytečného odkladu, nejpozději do 24 hodin od zjištění: prvotní hlášení se základními údaji o incidentu,
- bez zbytečného odkladu, nejpozději do 72 hodin od zjištění: oznámení s prvotním posouzením, dopadem a případnými indikátory kompromitace, a to jen u incidentů s významným dopadem; ve vyšším režimu tehdy, pokud NÚKIB sdělí, že incident má významný dopad na kybernetický prostor státu. Toto sdělení poskytuje bez zbytečného odkladu, nejpozději do 24 hodin po nahlášení incidentu.
- nejpozději do 30 dnů od oznámení: závěrečná zpráva o vyřešení incidentu. Pokud incident po uplynutí této lhůty stále trvá, předkládá se bez zbytečného odkladu průběžná zpráva o aktuálním stavu a závěrečná zpráva nejpozději do 30 dnů od vyřešení. Na výzvu NÚKIB nebo Národního CERT se navíc podávají průběžné zprávy o podstatných změnách.
Metodika NÚKIB k hlášení incidentů k tomu doplňuje dvě prakticky důležité věci. Ve vyšším režimu může proces u incidentu bez významného dopadu skončit už prvotním hlášením. A samotné ohlášení incidentu bezprostředně nezakládá důvod ke kontrole; přestupkem je neohlášení nebo opožděné ohlášení, nikoli to, že incident vznikl.
Incidenty se hlásí přes Portál NÚKIB; pokud ho nelze použít, například kvůli probíhajícímu incidentu, e-mailem nebo datovou schránkou (§ 16 odst. 4). V nižším režimu si firma sama stanoví únosnou míru újmy a oblasti, podle kterých významnost dopadu incidentu posuzuje (§ 14 vyhlášky č. 410/2025 Sb.). Pro vedení je důležitý praktický důsledek: firma potřebuje postup, který incident rozpozná, vyhodnotí a eskaluje tak, aby prvotní hlášení odešlo do 24 hodin, a to i mimo pracovní dobu.
Informování uživatelů regulované služby upravuje samostatně § 19 zákona. Incident s významným dopadem, který by mohl negativně ovlivnit poskytování regulované služby, oznámí poskytovatel uživatelům bez zbytečného odkladu, pokud to považuje za vhodné z důvodu zajištění řádného poskytování služby a kybernetické bezpečnosti aktiv; NÚKIB mu může informování uložit, nebo zakázat. U významné hrozby musí poskytovatel bez zbytečného odkladu vhodným a srozumitelným způsobem informovat uživatele, kterého může ovlivnit, o krocích, které může uživatel sám učinit, aby byl případný dopad hrozby co nejmenší.
Kdo kontroluje a co hrozí
Audit kybernetické bezpečnosti a kontrola NÚKIB jsou dvě různé věci.
Audit je povinnost samotné firmy ve vyšším režimu. Provádí ho nezávislý auditor s nejméně tříletou praxí alespoň jednou za 2 roky a při významných změnách; jeho výsledky se promítají do řízení rizik a vedení se s nimi musí prokazatelně seznámit (§ 4 a § 16 vyhlášky č. 409/2025 Sb.).
Kontrolu provádí NÚKIB podle § 55 zákona a zjišťuje při ní, jak firma plní zákonné povinnosti. Zjištěné nedostatky může nařídit odstranit ve stanovené lhůtě (§ 56). Při hrozícím nebo probíhajícím incidentu může rozhodnutím uložit reaktivní protiopatření (§ 23). Za neohlášení služby hrozí pokuta až 250 milionů Kč nebo 2 % obratu, podle toho, která částka je vyšší (§ 60), a za neplnění opatření pokuty uvedené v tabulce výše.
Pro statutární orgán je podstatný § 58 zákona. Ve vyšším režimu může NÚKIB členovi statutárního orgánu, který v souvislosti s uloženým nápravným opatřením opakovaně nebo závažně porušil své povinnosti a zmařil tím jeho řádné splnění, zakázat výkon funkce až do odstranění zjištěných nedostatků, nejméně však na 6 měsíců.
Úřad zároveň veřejně uvádí, že jeho cílem je především pomoci povinnosti splnit, a délku období, po které povinnosti nejsou plněny, označuje za okolnost s vlivem na přestupkové řízení (NÚKIB, 11. 2. 2026).
Co firma naopak získává
Registrace přináší hlavně povinnosti, ale nejen je. K nahlášenému incidentu musí NÚKIB nebo Národní CERT poskytnout vyjádření do 24 hodin a na žádost i metodickou a případně technickou podporu při jeho zvládání (§ 17 zákona). O závažných hrozbách a zranitelnostech úřad dotčené poskytovatele informuje formou varování (§ 22).
Co by mělo vedení udělat
- Ověřit titul. Vyrábíme položku ze seznamu vojenského materiálu, nebo provádíme obchod s vojenským materiálem na základě povolení? Doložit technickými a obchodními podklady.
- Spočítat velikost ve skupině včetně partnerských a propojených podniků a posoudit, zda se skutečně uplatní výjimka oddělených technických aktiv.
- Určit výsledný režim s ohledem na souběh s výrobními službami 7.x.
- Zkontrolovat ohlášení a lhůty. Bylo ohlášení provedeno přes Portál? Kdy bylo doručeno rozhodnutí o registraci a odkdy tedy povinnosti běží naplno? Podléhala firma už dosavadnímu zákonu, a platí pro ni tedy přechodná ustanovení?
- Určit odpovědnost. V nižším režimu osobu pověřenou kybernetickou bezpečností, ve vyšším výbor a bezpečnostní role. Zajistit zdroje a školení vedení.
- Stanovit rozsah. Které systémy a výrobní technologie souvisejí s výrobou nebo obchodem s vojenským materiálem a které systémy nakládají s utajovanými informacemi a stojí mimo zákon.
- Nastavit hlášení incidentů tak, aby firma zvládla lhůty 24 hodin, 72 hodin a 30 dnů včetně průběžné zprávy u incidentu, který stále trvá.
- Projít dodavatele a smlouvy podle přílohy č. 2, resp. č. 5 příslušné vyhlášky.
- Otevřené otázky položit NÚKIB písemně a nenechat jejich vyřízení odkládat povinnosti, které z předpisů vyplývají jednoznačně.
Závěr
Registrace u NÚKIB není evidenční zápis. Je to vstup do režimu, ve kterém má vrcholné vedení výslovné povinnosti při řízení kybernetické bezpečnosti, do roka musí firma začít plnit bezpečnostní opatření a incidenty se hlásí v řádu hodin. U obranných firem přitom o vstupu do tohoto režimu nerozhoduje úroveň kybernetického zabezpečení, ale výroba nebo obchod s vojenským materiálem a velikost podniku.
Proto dává smysl, aby otázku registrace posoudil ten, kdo zná povolení, licence a klasifikaci vyráběného zboží. Na odpovědi totiž závisí rozsah povinností, které musí firma nejpozději po uplynutí roční lhůty skutečně plnit.
Prameny
- Směrnice Evropského parlamentu a Rady (EU) 2022/2555 (NIS2), čl. 2 a přílohy I a II
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, § 1, § 6–9, § 11–17, § 19, § 22, § 23, § 45, § 55, § 56, § 58–60, § 71
- Vyhláška č. 408/2025 Sb., o regulovaných službách, příloha (odvětví 7 a 21)
- Vyhláška č. 409/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností
- Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
- NÚKIB: Odůvodnění k vyhlášce č. 408/2025 Sb., část „K Odvětví: Obranný průmysl“
- Zákon č. 38/1994 Sb., o zahraničním obchodu s vojenským materiálem, § 2 a § 6
- Vyhláška č. 210/2012 Sb., příloha č. 1 (seznam vojenského materiálu)
- Doporučení Komise 2003/361/ES o definici mikropodniků, malých a středních podniků
- Evropská komise: Uživatelská příručka k definici MSP (2020)
- ČSÚ: Klasifikace ekonomických činností (CZ-NACE) platná od 1. 1. 2025
- NÚKIB: Počítání velikosti podniku, verze 1.3 (11. 2. 2026)
- NÚKIB: Požadavky na bezpečnostní role, verze 1.1 (21. 4. 2026)
- NÚKIB: Hlášení kybernetických bezpečnostních incidentů, verze 1.2 (8. 6. 2026)
- NÚKIB: Průvodce novým zákonem o kybernetické bezpečnosti
- NÚKIB: Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4800 organizací (11. 2. 2026)