Od 1. listopadu 2025 platí zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), který do české legislativy přenáší evropskou směrnici NIS2. Dopadá na tisíce firem – zdaleka nejen na banky a velké technologické hráče.
Lhůta pro ohlášení už uplynula, takže by se mohlo zdát, že je hotovo. Opak je pravdou: právě teď běží roční lhůta na zavedení bezpečnostních opatření – a to je ta část, která znamená skutečnou práci. Shrnuli jsme, koho se zákon týká, co po vás chce a jakou roli v tom hraje váš web.
- Co je NIS2 a zákon o kybernetické bezpečnosti
- Koho se zákon týká?
- Ohlásila se zdaleka ne všechna firma
- Jaké povinnosti zákon přináší
- Termíny: co už uplynulo a co teprve přijde
- Proč to není jen papírování
- Kde je v tom váš web (a Drupal)
- Pět věcí, které si na webu zkontrolujte hned
- Sankce za nedodržení
Co je NIS2 a zákon o kybernetické bezpečnosti
NIS2 je evropská směrnice, jejímž cílem je zvýšit odolnost firem a institucí proti kybernetickým hrozbám. Česká republika ji transponovala zákonem o kybernetické bezpečnosti (č. 264/2025 Sb.), který nahrazuje dosavadní úpravu z roku 2014. Nejde o dílčí novelu, ale o kompletní rekodifikaci oblasti.
Ústředním dozorovým a metodickým orgánem zůstává Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), u kterého se dotčené firmy registrují a kterému hlásí bezpečnostní incidenty.
Koho se zákon týká?
Zákon dělí dotčené firmy do dvou režimů – vyšších a nižších povinností (v evropské terminologii základní a důležité subjekty). Zjednodušeně do jeho působnosti spadáte, pokud splníte obě následující podmínky zároveň:
- Velikost: máte alespoň 50 zaměstnanců, nebo roční obrat či bilanční sumu přes 10 milionů eur.
- Odvětví: působíte v některém z regulovaných odvětví.
Regulovaná odvětví vycházejí ze směrnice NIS2. Závazný a podrobný český výčet – celkem 22 odvětví a 102 regulovaných služeb – stanoví vyhláška č. 408/2025 Sb. o regulovaných službách. Přehledově jde o tato odvětví:
| Odvětví s vyšší kritičností | Další kritická odvětví |
|---|---|
| Energetika Doprava Bankovnictví Infrastruktura finančních trhů Zdravotnictví Pitná voda Odpadní vody Digitální infrastruktura Správa IKT služeb (B2B) Veřejná správa Kosmický prostor | Poštovní a kurýrní služby Odpadové hospodářství Chemické látky Výroba a distribuce potravin Výroba Digitální služby Výzkum |
Každé odvětví se dále dělí na konkrétní služby – přesné vymezení najdete ve vyhlášce č. 408/2025 Sb.
Ohlásila se zdaleka ne všechna firma
Celkem se v Česku odhaduje přes 6 000 dotčených organizací – oproti zhruba 450 podle původního zákona. Lhůta pro ohlášení regulované služby vypršela 31. prosince 2025, řada firem ji ale nestihla:
Očekávaný počet dotčených organizací
≈ 6 000
Ohlášeno k 1. 1. 2026
přes 4 500 (75 % z očekávaného počtu)
Ohlášeno k 8. 2. 2026
4 825 organizací
Zdroj: NÚKIB
Jinými slovy: zhruba tisícovka organizací se zřejmě dosud neohlásila, přestože jim to zákon ukládá. Pokud si nejste jistí, jestli mezi ně nepatříte, vyplatí se to ověřit co nejdřív – ohlášení je jen první krok, po kterém začíná běžet lhůta na všechno ostatní.
Jaké povinnosti zákon přináší
Konkrétní opatření se liší podle kategorie subjektu, ale páteř povinností je společná:
- Řízení rizik – zavést bezpečnostní opatření odpovídající reálným rizikům organizace.
- Hlášení incidentů – významné bezpečnostní incidenty hlásit NÚKIB ve stanovených lhůtách.
- Bezpečnost dodavatelského řetězce – požadavky musí plnit i vaši klíčoví dodavatelé, včetně správce webu a poskytovatele hostingu.
- Odpovědnost vedení – vrcholové vedení bezpečnostní opatření schvaluje, dohlíží na ně a nese za ně odpovědnost.
Termíny: co už uplynulo a co teprve přijde
Dvě lhůty jsou minulostí:
- 1. 11. 2025 – zákon nabyl účinnosti.
- do 60 dnů od okamžiku, kdy se na vás zákon začal vztahovat (u stávajících subjektů do 31. 12. 2025) – ohlásit regulovanou službu přes portál NÚKIB. Součástí ohlášení je i určení kontaktní osoby.
Zásadní je ale ta třetí, která teprve doběhne:
- do 1 roku od zápisu mezi regulované subjekty – zavést bezpečnostní opatření a plnit další povinnosti.
Firmám, které se ohlásily na přelomu let 2025 a 2026, tak tato lhůta doběhne v průběhu roku 2026. A na rozdíl od ohlášení, které zaberou desítky minut, jde o měsíce reálné práce – od analýzy rizik přes nastavení procesů až po technická opatření na vlastních systémech. Kdo s tím ještě nezačal, má nejvyšší čas.
Změny ohlášených údajů (například kontaktní osoby) je nutné v systému NÚKIB aktualizovat do 30 dnů.
Proč to není jen papírování
NÚKIB eviduje kybernetické bezpečnostní incidenty průběžně. Rok 2024 byl s 268 incidenty rekordní; v roce 2025 jejich počet po třech letech klesl – především kvůli úbytku DDoS útoků hacktivistických skupin:
| Rok | Evidované incidenty |
|---|---|
| 2024 | 268 |
| 2025 | 203 |
Pokles ale neznamená, že je vyhráno. Ubyly hlavně DDoS útoky, které web na chvíli zahltí. Naopak ransomware a phishing zůstávají stálou součástí měsíčních přehledů NÚKIB – a to jsou útoky, které firmě zašifrují data nebo jí vyberou účet. Nejčastěji zasahovaným sektorem přitom bývá veřejná správa.
Kde je v tom váš web (a Drupal)
Zákon míří na kybernetickou bezpečnost celé organizace, ne jen na web. Váš web a jeho redakční systém jsou ale její nedílnou součástí – a zároveň článkem dodavatelského řetězce, za který podle zákona odpovídáte.
Zastaralý nebo neudržovaný web je přesně to slabé místo, na které útoky míří nejčastěji. Neaktualizovaný Drupal, staré moduly nebo web po konci podpory (typicky Drupal 7) představují riziko nejen pro vás, ale i pro vaše partnery.
Mít Drupal v pořádku – tedy aktualizovaný, odborně spravovaný a monitorovaný – proto není nadstandard, ale úplný základ.
Když se vrátíme k roční lhůtě: web je jedna z mála oblastí, kde se dá pokrok udělat rychle a prokazatelně. Dobře spravovaný web podporuje hned několik požadavků zákona:
✓Řízení zranitelností a záplat
Pravidelné bezpečnostní aktualizace jádra i modulů.
✓Řízení přístupů
Role, oprávnění a silná autentizace administrátorů.
✓Zálohování a obnova
Připravený plán pro případ incidentu.
✓Prokazatelnost
Přehled o verzích, aktualizacích a provedených změnách.
Je ale potřeba dodat: samotný web vás do souladu se zákonem nedostane – je to jen jeden dílek skládačky. Je to ale dílek, který mít v pořádku rozhodně chcete.
Drupal tu má výhodu. Bezpečnost řeší centrálně oficiální Security Team s jasným procesem záplat – podrobněji o tom píšeme v článku Bezpečnostní výhody Drupalu. O tom, co obnáší průběžná správa Drupalu, i o bezpečnostním auditu webu, se dočtete na našich stránkách.
Pět věcí, které si na webu zkontrolujte hned
Než se pustíte do velkých projektů, projděte si tenhle seznam. Zabere odpoledne a pokryje většinu toho, co na webech bývá nejčastěji zanedbané:
1
Běží web na podporované verzi?
Zjistěte, jakou verzi Drupalu máte a jestli má ještě oficiální podporu. Web na Drupalu 7 už bezpečnostní záplaty nedostává.
2
Jsou nasazené všechny bezpečnostní aktualizace?
Nejen jádra, ale i všech modulů. V administraci to najdete v přehledu dostupných aktualizací.
3
Kdo má administrátorská práva?
Projděte seznam uživatelů a zrušte účty bývalých zaměstnanců, brigádníků i dodavatelů, se kterými už nespolupracujete.
4
Mají administrátoři dvoufaktorové ověření?
Samotné heslo dnes nestačí – většina úspěšných průniků začíná u ukradených přihlašovacích údajů.
5
Fungují zálohy – a zkusili jste obnovu?
Záloha, kterou jste nikdy neobnovili, není záloha. Ověřte si, že z ní web opravdu nahodíte, a víte za jak dlouho.
Pokud u některého bodu tápete nebo nemáte, kdo by to prošel, je to přesně situace pro audit webu – dostanete přehled o stavu i seznam toho, co je potřeba dořešit.
Sankce za nedodržení
Za nedodržení povinností hrozí citelné pokuty – až 250 milionů Kč nebo 2 % celosvětového ročního obratu u subjektů v režimu vyšších povinností (základní subjekty) a 100 milionů Kč nebo 1,4 % u režimu nižších povinností (důležité subjekty), podle toho, která částka je vyšší. Při opakovaném závažném porušení může NÚKIB navrhnout i dočasnou diskvalifikaci člena statutárního orgánu.
Závěr
Zákon o kybernetické bezpečnosti není jen administrativa pro velké korporace – dopadá na tisíce středních firem napříč obory. Ohlášením to navíc nekončí, tam to teprve začíná: roční lhůta na zavedení opatření běží a nezastaví se.
Ať už se vás zákon týká přímo, nebo jste dodavatelem někoho, koho se týká, platí totéž: web je potřeba mít bezpečně v pořádku. Chcete vědět, jak na tom ten váš je? Ozvěte se nám a projdeme ho společně.
Článek má informativní charakter a nenahrazuje právní posouzení. Závazné stanovisko, zda vám povinnosti vznikají, poskytne NÚKIB nebo právní specialista.