Informační portál · Kritická infrastruktura České republiky

Pilířový průvodce

Screening v kontextu kritické infrastruktury

Aktualizováno 17. srpna 2026

Průvodce tématemAktualizováno 2026~8 min čtení

Screening osob je jedním z nástrojů pro zmírnění rizik spojených s přístupem k citlivým systémům a datům. V kontextu kritické infrastruktury se však může vztahovat na různé situace a osoby. Tento článek vám pomůže pochopit, koho, kdy a jak se screening může týkat.


Koho se screening může týkat

Screening se může týkat osob, které mají nebo mohou mít přístup ke kritickým systémům, datům nebo objektům. To může zahrnovat zaměstnance v klíčových pozicích, externí dodavatele pracující s citlivými systémy, jakož i osoby s rozhodovací pravomocí nad procesy relevantními pro bezpečnost.

Podle § 17 zákona č. 266/2025 Sb. je subjekt kritické infrastruktury povinen ověřovat spolehlivost všech pracovníků, včetně uchazečů o pracovněprávní, služební nebo obdobný vztah. Zákon tak stanovuje základní povinnost ověřování pro každého, kdo má v subjektu kritické infrastruktury takový vztah vzniknout nebo již existuje. Nad rámec této obecné povinnosti zákon v § 17 odst. 2 pro pracovníka podílejícího se na poskytování základní služby a pro osobu s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům vyžaduje prokázání totožnosti a bezúhonnosti. Splnění podmínek citlivé činnosti zákon požaduje pouze od manažera kritické infrastruktury. Doporučujeme proto vytvořit přehled pozic a každé z nich přidělit odpovídající úroveň prověřování. Konkrétní rozsah povinností je vždy nutné posoudit podle aktuální právní úpravy, povahy činnosti a předpisů o ochraně osobních údajů.

Související témata rozvíjeme v našich článcích o screeningu zaměstnanců a screeningu dodavatelů.

Kdy může téma vyvstat

Potřeba screeningu nejčastěji vyvstává při nástupu do zaměstnání, při změně role nebo při přidělení přístupu k novému systému. Může se však vztahovat i na situace spojené se změnou dodavatele či subdodavatele, který získává přístup k citlivým procesům.

V některých případech může téma vyvstat i v souvislosti se změnami právních požadavků nebo se zařazením poskytovatele základní služby na seznam subjektů kritické infrastruktury. V takové situaci je vhodné ověřit, zda stávající nastavení splňuje nové požadavky.

Screening by neměl být chápán jako jednorázová akce. V závislosti na aktuální legislativě a povaze rizik může být prověřování nutné opakovat v určitých intervalech nebo při významných změnách.

Jak nastavit proces

Praktickým výchozím bodem je vytvoření přehledu rolí a s nimi spojených rizik. Pro každou roli je třeba určit, jaký přístup k systémům a datům je s ní spojen a jaká úroveň prověřování je odpovídající. Tento přehled usnadňuje rozhodování o tom, koho a kdy prověřovat.

Následně je vhodné zřídit proces popisující, jak je screening prováděn, kdo jej iniciuje, jaké doklady jsou vyžadovány a jak se s výsledky nakládá. Je důležité věnovat pozornost ochraně osobních údajů a zajistit, aby prověřování bylo přiměřené povaze rizika.

Součástí nastavení by měla být i komunikace s dotčenými osobami. Je vhodné vysvětlit, proč je screening prováděn, co obnáší a jaká jsou jejich práva. Transparentní přístup pomáhá budovat důvěru a snižuje nedorozumění.

Často kladené dotazy

Je screening povinný pro všechny zaměstnance organizace?

U subjektu kritické infrastruktury zákon (§ 17 zákona č. 266/2025 Sb.) ukládá povinnost ověřovat spolehlivost všech pracovníků, včetně uchazečů o pracovněprávní, služební nebo obdobný vztah. Nad tuto obecnou povinnost zákon v § 17 odst. 2 vyžaduje prokázání totožnosti a bezúhonnosti u pracovníka podílejícího se na poskytování základní služby a u osoby s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům. Splnění podmínek citlivé činnosti se týká pouze manažera kritické infrastruktury. Konkrétní rozsah a způsob prověřování je nutné vždy posoudit podle aktuální právní úpravy, povahy činnosti a předpisů o ochraně osobních údajů. Doporučujeme vytvořit přehled rolí a každé z nich přidělit odpovídající úroveň prověřování.

Jak řešit externí dodavatele a jejich zaměstnance?

U personálu dodavatelů je vhodné sjednat odpovídající opatření přímo ve smlouvě. To může zahrnovat povinnost prověřování, omezení přístupu nebo jiná opatření přiměřená povaze rizika. Podrobněji se tímto zabýváme v článku o screeningu dodavatelů.


Scaut vám může pomoci s praktickým nastavením procesu.

Otevřít průvodce →

Obsah je poskytován pouze pro informační účely a nepředstavuje odborné právní poradenství.

Made with AI in Macaly