Tematický průvodce
Vztahuje se na vaši firmu nový zákon o kritické infrastruktuře?
Aktualizováno k 17. srpnu 2026
Zjistěte, zda se vás nový režim týká, jaké povinnosti přináší a co je třeba řešit.
Asi 3 minuty · bez závazku
- Identifikace
- Posouzení
- Příprava
- Splnění
Kde právě jste?
Nemusíte číst celý zákon. Vyberte situaci, která je vám nejbližší.
Nevím, zda se mě ZoKI týká
Zjistěte, zda vaše firma spadá pod nový režim.
Zjistit →Vím, že se týká, ale nevím, co musím splnit
Projděte povinnosti krok za krokem.
Zobrazit povinnosti →Řeším zaměstnance a dodavatele
Zjistěte, na koho se screening vztahuje a jak ho správně nastavit.
Vyřešit screening →Máme to připravené, chci si to ověřit
Ověřte, že jsou vaše procesy nastavené správně a prokazatelně.
Ověřit připravenost →Co je třeba řešit
Jak na to krok za krokem
Čtyři kroky, které vás od první otázky dovedou k prokazatelnému řešení.
Metodika
Týká se vás to?
Téma kritické infrastruktury se může týkat organizace, jejíž základní služba by při narušení mohla mít dopad na veřejný zájem, bezpečnost státu nebo veřejné zásobování. Týká se to poskytovatelů základních služeb i dodavatelů, kteří pro ně zajišťují významné činnosti. Zařazení na seznam subjektů kritické infrastruktury závisí na zákonných kritériích významnosti a na sektoru, například energetice, telekomunikacích, zdravotnictví, dopravě nebo vodním hospodářství. Seznam není veřejný, proto je vhodné ověřit postavení organizace a postup podle zákona.
Ověřit →Čím musíte splnit?
Středním krokem je propojení služby, kterou poskytujete, s možnými dopady. Namapujte klíčové služby a procesy, identifikujte systémy, data a lidi, kteří je podporují, a zachyťte závislosti na dodavatelích a partnerech. U každého scénáře narušení — výpadku, bezpečnostního incidentu, ztráty důvěrnosti nebo narušení integrity — zvažte závažnost, rozsah a trvání dopadu. Výsledkem je přehled služeb s odhadovanými dopady, který tvoří podklad pro plán odolnosti a dokumentaci.
Zobrazit povinnosti →Koho se to týká uvnitř firmy?
Důležitým prvkem je přehled osob s přístupem ke kritickým systémům a datům. Týká se to zaměstnanců, externích dodavatelů a spolupracovníků i osob, které mají přístup k informacím a procesům podporujícím kritické služby. Pro některé z nich může být vyžadováno personální prověřování, které pomáhá snížit riziko zneužití přístupu. Následují povinnosti vůči kritickým dodavatelům.
Zjistit více →Jak to vyřešit?
Jakmile máte namapované služby, dopady a lidi s přístupem, je čas nastavit procesy tak, aby byly prokazatelné a opakovatelné. SCAUT pomáhá propojit personální prověřování, dodavatele i plán odolnosti do jednoho dokazatelného procesu — od ověření identity přes dokumentaci až po pravidelnou revizi. Výsledkem není jen splnění povinností, ale prokazatelné nastavení, které lze při auditu doložit.
Vyřešit screening se SCAUT →Co lidé?
Technologii zabezpečíte. Ale kdo má přístup?
Kritické systémy, informace a procesy nechrání pouze technologie — chrání je lidé, kteří k nim mají přístup. Právě lidé s přístupem k citlivým systémům a datům představují největší plochu pro zneužití nebo chybu. Proto je klíčové vědět, kdo má přístup, zda je prověřen, a zda je proces zdokumentovaný a pravidelně revidovaný.
- Osoba
- Ověření
- Prověřování
- Dokumentace
- Pravidelná revize
Klíčové termíny
Důležité data, která formují přechod na nový režim kritické infrastruktury a kybernetické bezpečnosti.
Platná legislativa
19. srpna 2025: Účinnost zákona č. 266/2025 Sb.
Účinnosti nabývá zákon o odolnosti subjektů kritické infrastruktury, který implementuje směrnici EU 2022/2557 (CER) a nahrazuje dosavadní úpravu kritické infrastruktury podle zákona č. 240/2000 Sb.
1. listopadu 2025: Účinnost zákona č. 264/2025 Sb. o kybernetické bezpečnosti, kterým se ruší zákon č. 181/2014 Sb.
Nový režim kybernetické bezpečnosti nahrazuje dosavadní zákon č. 181/2014 Sb., který tímto ztrácí platnost.
1. března 2026: Lhůta pro poskytovatele základních služeb k odevzdání informací ministerstvu, Státnímu úřadu pro jadernou bezpečnost nebo České národní bance
Poskytovatelé základních služeb musí v této lhůtě doručit příslušná data sektorovému správci.
17. července 2026: První rozhodnutí Ministerstva vnitra o zařazení do seznamu subjektů kritické infrastruktury; konec režimu podle zákona č. 240/2000 Sb.
Ministerstvo vnitra vydává první rozhodnutí o zařazení do seznamu subjektů kritické infrastruktury; režim podle zákona č. 240/2000 Sb. končí. Seznam subjektů kritické infrastruktury není veřejný.
Často kladené otázky
Jak poznám, zda se téma kritické infrastruktury může týkat mé organizace?
Východiskem je posoudit, zda základní služba, kterou vaše organizace poskytuje, by při narušení mohla mít dopad na veřejný zájem, bezpečnost nebo zásobování. Pokud ano, vyplatí se tématu věnovat pozornost. Seznam subjektů kritické infrastruktury však není veřejný a o zařazení poskytovatele základní služby na tento seznam rozhoduje Ministerstvo vnitra. Doporučujeme konzultovat případné nejasnosti s odborníkem.
Co když nejsem přímo součástí kritické infrastruktury, ale poskytuji služby subjektu, který jí je?
I v takovém případě se vás téma může týkat. Subjekty kritické infrastruktury často přenášejí část svých požadavků na bezpečnost a spolehlivost na své dodavatele. Doporučujeme namapovat, kterých zákazníků a služeb se to může týkat, a odpovídajícím způsobem nastavit vhodná opatření.
Nevíte, kde začít?
Začněte tím, že zjistíte, co se konkrétně týká vaší firmy.