Screening
Screening zaměstnanců podle ZoKI: koho může být třeba prověřit?
Aktualizováno 17. srpna 2026
Otázka, koho je třeba prověřit, patří mezi nejčastější, kterým organizace čelí. Podle § 17 zákona č. 266/2025 Sb. subjekt kritické infrastruktury ověřuje spolehlivost všech svých pracovníků, včetně uchazečů o pracovněprávní, služební nebo obdobný vztah. Zákon přitom výslovně vyjmenovává skupiny osob, u kterých vyžaduje prokázání totožnosti a bezúhonnosti – pracovníky podílející se na poskytování základní služby a osoby s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům. Pro manažera kritické infrastruktury pak zákon stanoví splnění podmínek citlivé činnosti. Tento článek nabízí přehled toho, co stojí za to zvážit.
Prameny a zařazení
Následující přehled představuje skupiny osob, u kterých zákon č. 266/2025 Sb. v § 17 odst. 2 stanovuje konkrétní požadavky. Subjekt kritické infrastruktury ověřuje spolehlivost všech svých pracovníků včetně uchazečů; u vyjmenovaných skupin pak vyžaduje prokázání totožnosti a bezúhonnosti. Rozsah se může lišit v závislosti na povaze organizace a jejím zařazení v rámci kritické infrastruktury.
| Typ osoby | Typické kritérium | Poznámka |
|---|---|---|
| Zaměstnanec v přímém pracovním poměru | Přístup ke kritickým systémům nebo objektům | Posuzuje se konkrétní role, nikoli název pozice |
| Externí pracovník (dodavatel, subdodavatel) | Přístup k chráněným datům nebo zařízení | Může spadat pod screening dodavatelů |
| Osoba s dočasným přístupem (návštěva, staging, audit) | Doba trvání a rozsah přístupu | Krátkodobý přístup se posuzuje jinak než trvalý |
Proč je role důležitější než název pozice
Jedním z nejčastějších omylů je představa, že se povinnost odvozuje z názvu pozice v organizačním schématu. Podle § 17 zákona č. 266/2025 Sb. subjekt kritické infrastruktury ověřuje spolehlivost všech svých pracovníků včetně uchazečů o pracovněprávní, služební nebo obdobný vztah. Pro pracovníka podílejícího se na poskytování základní služby a pro osobu s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům zákon vyžaduje prokázání totožnosti a bezúhonnosti. Dva zaměstnanci se stejným názvem pozice mohou mít velmi odlišná oprávnění.
To znamená, že organizace by měla mít přehled o tom, kteří pracovníci se podílejí na poskytování základní služby a kteří mají přímý nebo vzdálený přístup do prostor, k informacím nebo kontrolním systémům, bez ohledu na to, jak se pozice jmenují. Praktickým krokem je zmapovat oprávnění a následně zajistit ověřování spolehlivosti podle § 17 zákona č. 266/2025 Sb.
Tento přístup je v souladu s tím, co popisujeme v průvodci screeningem osob obecně.
Oprávnění a přístup
Podle § 17 odst. 2 zákona č. 266/2025 Sb. vyžaduje subjekt kritické infrastruktury prokázání totožnosti a bezúhonnosti u osoby s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům. Týká se to nejen zaměstnanců v přímém pracovním poměru, ale i externích pracovníků, kteří mají podobný přístup. Základní povinnost ověřovat spolehlivost se vztahuje na všechny pracovníky subjektu kritické infrastruktury včetně uchazečů.
Je proto vhodné udržovat přehled o tom, která oprávnění jsou považována za citlivá, a pravidelně je revidovat. Může se ukázat, že přístup zůstává zachován i po změně role nebo ukončení pracovního poměru, což zvyšuje riziko neoprávněného zásahu.
Návrh procesu
Metodika Funkční proces prověřování by měl být propojen s celým životním cyklem zaměstnance: od náboru, přes přidělení přístupu, až po odchod. Každý krok by měl mít jasně určenou odpovědnou osobu a měly by existovat lhůty, ve kterých se prověřování provádí.
Je také vhodné určit, jak často se ověřování spolehlivosti opakuje a jak postupovat při změně role zaměstnance. Opakované ověřování může být odůvodněné, pokud zaměstnanec získá nový typ přístupu nebo se začne podílet na poskytování základní služby.
Otázky, které stojí za to položit
- Které systémy, objekty nebo procesy jsou pro organizaci kritické?
- Kdo má k jednotlivým z nich přístup a je tento přístup nezbytný?
- Jaký je postup, pokud se role nebo oprávnění zaměstnance změní?
- Existuje přehled o tom, který personál dodavatelů má podobný přístup jako zaměstnanci?
- Jak se dokumentují rozhodnutí o tom, kdo je prověřován a kdo nikoli?
Často kladené dotazy
Musím prověřovat každého zaměstnance v kritické infrastruktuře?
Ano, základně. Podle § 17 zákona č. 266/2025 Sb. subjekt kritické infrastruktury ověřuje spolehlivost všech svých pracovníků včetně uchazečů o pracovněprávní, služební nebo obdobný vztah. Navíc zákon v § 17 odst. 2 vyžaduje prokázání totožnosti a bezúhonnosti u pracovníka podílejícího se na poskytování základní služby a u osoby s přímým nebo vzdáleným přístupem do prostor, k informacím nebo kontrolním systémům. Pro manažera kritické infrastruktury zákon stanoví splnění podmínek citlivé činnosti. Konkrétní podmínky je nutné ověřit podle aktuální úpravy.
Co když zaměstnanec změní pozici a získá nový přístup?
V takovém případě je vhodné posoudit, zda nová role spadá do vyjmenovaných skupin podle § 17 odst. 2 zákona č. 266/2025 Sb. – tedy zda se zaměstnanec podílí na poskytování základní služby nebo získá přímý či vzdálený přístup do prostor, k informacím nebo kontrolním systémům, pro které zákon vyžaduje prokázání totožnosti a bezúhonnosti. Pokud ano, je rozumné proces včas iniciovat, ideálně ještě před skutečným přidělením nového oprávnění. Pokud zaměstnanec nastupuje do role manažera kritické infrastruktury, je třeba splnit podmínky citlivé činnosti.
Nejste si jistí, na koho se screening vztahuje?
Spustit průvodce →Potřebujete vyřešit screening v praxi? Scaut organizacím pomáhá s nastavením procesů, mapováním rolí a přípravou dokumentace.
Obsah je poskytován pouze pro informační účely a nepředstavuje odborné právní poradenství. Konkrétní posouzení by mělo být provedeno individuálně.