Přeskočit na obsah

Kyberbezpečnost se stává osobní odpovědností jednatelů

Mgr. Petr Hanzel, LL.M.
Publikováno:Aktualizováno:

Kyberbezpečnost už není jen úkolem IT – pro jednatele se stává součástí řízení firmy a péče řádného hospodáře. Vedení musí vědět, zda firma spadá pod regulaci, zajistit potřebná opatření, zdroje, školení i dohled nad dodavateli. Článek vysvětluje osobní odpovědnost statutárů a jak nastavit systém, který obstojí při kontrole i bezpečnostním incidentu.

Na obrázku vidíte odborníka diskutujícího o odpovědnosti jednatelů v oblasti kyberbezpečnosti.

Shrnutí v bodech

Nový zákon o kybernetické bezpečnosti nabude účinnosti nejpozději 1. listopadu 2025. Tento předpis, transponující směrnici NIS2, byl schválen Poslaneckou sněmovnou a čeká na projednání v Senátu a podpis prezidenta, čímž zásadně mění pravidla kybernetické bezpečnosti.
Kybernetická bezpečnost se stává osobní odpovědností jednatelů. Členové statutárních orgánů ponesou přímou odpovědnost za splnění nových požadavků zákona a budou muset zajistit dostatečné zdroje a dohled nad opatřeními jako součást péče řádného hospodáře.
Musíte provést samoidentifikaci, zda na Vás zákon dopadá. Podniky musí posoudit svou velikost a obor činnosti podle kritérií zákona a doprovodných vyhlášek. Pokud spadají pod regulaci, mají povinnost ohlásit poskytování regulované služby NÚKIB.
Zaveďte technická a organizační opatření pro ochranu dat. Mezi základní povinnosti patří technická bezpečnost, řízení přístupů a hesel, včetně vícefaktorové autentizace a principu nejnižších nutných práv pro uživatele.
ARROWS advokátní kancelář

Nové povinnosti pro vedení společností v oblasti kyberbezpečnosti

Nový zákon o kybernetické bezpečnosti klade mnohem větší důraz na zapojení vrcholového vedení do zajištění kybernetické bezpečnosti. Jednatelé a členové představenstva ponesou přímou odpovědnost za to, že jejich firma splňuje nové požadavky tohoto předpisu. Prakticky to znamená, že pokud vaše společnost spadá do regulace, musíte zajistit zavedení všech potřebných opatření, dohlížet na jejich dodržování a vyčlenit na kybernetickou bezpečnost dostatečné lidské i finanční zdroje.

Bez ohledu na technické znalosti – zákon předpokládá aktivní dohled statutárního orgánu, nikoli formální delegaci odpovědnosti. Kybernetická bezpečnost se v důsledku nové právní úpravy stává další ze složek péče řádného hospodáře, kterou jsou členové statutárních orgánů povinni při výkonu své funkce dodržovat.

Ještě před tím, než firma začne plnit konkrétní bezpečnostní opatření, musí vyhodnotit, zda na ni zákon dopadá. K tomu slouží proces tzv. samoidentifikace, při němž podnik posoudí ve zkratce svou velikost, obor činnosti a další kritéria stanovená zákonem a doprovodnými vyhláškami. Pokud zjistí, že spadá pod regulaci, má povinnost ohlásit poskytování regulované služby Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB).

Následně je nutné zavést technická a organizační opatření, mezi něž patří v režimu nižších povinností zejména:

1. Technická bezpečnost, řízení přístupů a hesel

Zavedení technických opatření na ochranu sítí, systémů a dat, včetně řízení přístupových práv a správy identit. To zahrnuje i pravidla pro tvorbu a správu silných hesel, vícefaktorovou autentizaci a kontrolu přístupových oprávnění podle principu nejnižších nutných práv.

2. Školení a řízení lidských zdrojů

Pravidelné školení zaměstnanců i vedení o bezpečnostních hrozbách a správném chování. Zahrnuje také prověřování osob na klíčových pozicích, důsledné informování o povinnostech a odpovědnosti jednotlivců.

3. Strategické řízení bezpečnosti

Základem je jmenování odpovědných osob, tvorba bezpečnostní politiky a vedení přehledu přijatých opatření. Vrcholové vedení nese odpovědnost za schválení a průběžnou kontrolu funkčnosti celého systému řízení bezpečnosti.

4. Detekce útoků, řízení incidentů a plán obnovy

Organizace musí být schopna včas detekovat kybernetické incidenty, správně na ně reagovat, ohlásit je NÚKIB a následně obnovit bezpečný provoz. Nezbytný je plán reakce na incidenty a obnova kritických systémů.

5. Bezpečnost ve smluvních vztazích s dodavateli

Smlouvy s dodavateli musí obsahovat požadavky na bezpečnost – např. závazky mlčenlivosti, úroveň technických opatření, reakční lhůty, případně právo na audit. Dodavatelský řetězec je často nejslabším článkem.

Všechna přijatá opatření je nutné nejen zavést, ale také efektivně zdokumentovat, pravidelně aktualizovat a auditovat. Při kontrole ze strany dozorového orgánu nebude stačit poukázat na interní směrnice – klíčové bude doložit, že systém kybernetické bezpečnosti reálně funguje v praxi. Úřady budou požadovat důkazy o tom, že nastavená pravidla jsou známá, uplatňovaná a průběžně ověřovaná.

Nejčastější otázky k povinnostem vedení a samoidentifikaci

1. Jak firma zjistí, zda se na ni nový zákon o kybernetické bezpečnosti vztahuje?

  • K tomu slouží proces tzv. samoidentifikace. Firma musí sama posoudit odvětví, ve kterém působí, svou velikost (počet zaměstnanců a obrat) a typ poskytovaných služeb podle kritérií zákona a doprovodných vyhlášek. Pokud do regulace spadá, má zákonnou povinnost to aktivně nahlásit NÚKIB.

2. Může jednatel přenést veškerou odpovědnost za kyberbezpečnost na IT oddělení nebo externího dodavatele?

  • Nemůže. Zákon sice umožňuje delegaci provádění konkrétních úkolů na IT specialisty, ale odborná a právní odpovědnost zůstává na statutárním orgánu. Aktivní dohled, schvalování bezpečnostních politik a alokace rozpočtu jsou součástí povinnosti péče řádného hospodáře.

3. Co patří mezi základní organizační a technická opatření, která musí firma zavést?

  1. Mezi hlavní pilíře patří řízení přístupů a silná hesla (včetně vícefaktorového ověřování), pravidelná školení zaměstnanců, nastavení krizových plánů pro detekci a obnovu po incidentu, jmenování odpovědných osob a prověření bezpečnosti v dodavatelských smlouvách.

ARROWS advokátní kancelář

Rizika a sankce při neplnění povinností

Nová regulace dává kyberbezpečnosti podobnou váhu, jakou má například finanční účetnictví – a tomu odpovídají i sankce. Nesplnění povinností může mít pro firmu i její vedení velmi citelné následky. Regulované společnosti mohou dostat pokuty až do výše 2 % z celkového ročního obratu (u subjektů v režimu vyšších povinností) nebo 1,4 % u ostatních subjektů.

To může pro velké podniky znamenat sankce v řádu desítek či stovek milionů korun. Kromě těchto finančních postihů zavádí nový zákon také nefinanční sankce – úřady mohou například pozastavit platnost evropských bezpečnostních certifikací (např. ISO 27001, NIST, TISAX aj.), což může způsobit významné obtíže při dodržování smluvních povinností.

Ještě významnější novinkou je však přímá osobní odpovědnost statutárních orgánů. Pokud firma poruší povinnosti kybernetické bezpečnosti, mohou být postiženi přímo její jednatelé či členové představenstva. Hrozí jim osobní odpovědnost za způsobenou škodu (včetně nemajetkové újmy) – například pokud kvůli podceněné bezpečnosti uniknou citlivá data obchodních partnerů, mohou po nich poškození vymáhat náhradu.

Dále může dojít i na ručení věřitelům za dluhy společnosti, pokud se firma kvůli bezpečnostnímu incidentu dostane do platební neschopnosti. Návrh zákona o kybernetické bezpečnosti předpokládá, že NÚKIB bude moci v závažných případech uložit členovi statutárního orgánu pokutu až do výše 20 milionů Kč. Za opakované nebo závažné porušení povinností může úřad také rozhodnout o zákazu výkonu funkce, a to na dobu nejméně 6 měsíců. Ve výjimečných situacích, kdy by došlo k hrubému zanedbání povinností, nelze vyloučit ani případné posouzení odpovědnosti podle trestního práva.

Tyto sankce nejsou jen teoretické hrozby. Osobní postihy vedoucích pracovníků by znamenaly vážné reputační dopady jak pro dotčené manažery, tak pro celou firmu – málokterá společnost si může dovolit, aby byl její jednatel veřejně pokutován či dočasně odstaven z vedení. Už samotné vyšetřování či řízení o sankci může paralyzovat vnitřní chod firmy a poškodit důvěru klientů.

I proto je cílem nové úpravy motivovat vedení firem, aby kyberbezpečnost nepodceňovalo. Tento moderní přístup „accountability“ ze strany EU má firmy vtáhnout do aktivní ochrany: když management ví, že nese kůži na trh, bude oblasti věnovat patřičnou pozornost.

Skutečnost, že to funguje, ukazuje příklad ze Slovenska – tam již podobný zákon (rovněž podle NIS2) platí a firmy raději nic neponechávají náhodě. Při tzv. sebeidentifikaci se na Slovensku raději přihlásilo pod regulaci o 60 % více společností, než se očekávalo (přes 15 000 místo původně odhadovaných 9 000). Tento trend jasně ukazuje, že podniky a jejich vedení si rizika neplnění uvědomují – a čeští jednatelé by měli učinit totéž dříve, než nastanou první kontroly či incidenty.

Jak se připravit a chránit (praktická doporučení)

Dobrou zprávou je, že na splnění nových povinností nejste sami a při včasné přípravě se dá mnohým rizikům předejít.

Níže uvádíme několik praktických kroků, jak se jako jednatel či manažer na novou regulaci připravit a ochránit tak sebe i svou firmu:

POTŘEBUJETE PRÁVNÍ POMOC?

Ozvěte se nám, rádi pomůžeme.

ARROWS advokátní kancelář
  • Zjistěte, zda se na vás regulace vztahuje: Projděte proces samoidentifikace – zhodnoťte sektor své činnosti a velikost podniku dle kritérií zákona. Pokud si procesem nevíte rady, naši specializovaní advokáti Vám rádi pomohou.

  • Nepodceňte plánování a zdroje: Kyberbezpečnost začleňte do strategií firmy a alokujte na ni odpovídající rozpočet i personál. Jmenujte nebo najměte kvalifikovaného člověka odpovídajícího za kybernetickou bezpečnost či vytvořte specializovaný tým, který se bude agendě věnovat. Pamatujte, že zavedení funkčního systému může trvat měsíce až roky – čím dříve začnete, tím lépe. Pokud plánujete spolupráci s externími specialisty, počítejte s tím, že jejich kapacita bývá omezená – zajistěte si ji proto včas.

  • Zaveďte potřebná opatření krok za krokem: Sestavte plán implementace bezpečnostních opatření podle požadavků zákona. Zmapujte existující slabiny a postupně zavádějte zmíněné prvky: analýzu a řízení rizik, bezpečnostní politiky, systémy detekce incidentů, zálohování dat, kontrolu přístupu (např. vícefaktorové ověřování) apod. Každý krok si průběžně dokumentujte.

  • Delegujte, ale udržte si přehled: Rozdělte agendu kybernetické bezpečnosti mezi kompetentní osoby – IT manažery, bezpečnostní specialisty, právníky a externí konzultanty. Delegace úkolů je nezbytná, nezbavuje vás však odpovědnosti. Nastavte proto mechanismy reportování na úroveň vedení: pravidelné zprávy o stavu bezpečnosti, incidentech a plnění opatření. Jednatel či člen představenstva by měl mít o stavu kybernetické bezpečnosti ve firmě neustále aktuální přehled.

  • Vzdělávejte sebe i ostatní: Absolvujte povinné školení a dále se aktivně vzdělávejte v kyberbezpečnosti – sledujte trendy hrozeb, poučte se z incidentů u jiných firem. Zároveň zaveďte pravidelná školení pro zaměstnance zaměřená na bezpečnostní zásady (např. práce s hesly, rozpoznání phishingu, reakce na incident). Podporujte bezpečnostní kulturu ve firmě – když zaměstnanci chápou rizika, výrazně tím snížíte pravděpodobnost lidské chyby.

  • Vypracujte krizový scénář: I přes veškerou prevenci se nelze 100% vyhnout incidentům. Připravte proto plán reakce na kybernetický incident (Incident Response Plan) – kdo co bude dělat při napadení systému, koho kontaktovat (NÚKIB, policie, právníci, PR), jak obnovit provoz. Pravidelně tento plán testujte simulacemi. Tím prokážete, že plníte svou povinnost nejen v prevenci, ale i v reakci na krizové situace.

  • Konzultujte právní aspekty: Nová regulace je komplexní a průběžně upřesňovaná prováděcími předpisy. Spolupracujte s právníky, kteří vám pomohou správně vyložit konkrétní povinnosti a nastavit interní procesy v souladu se zákonem. Právní audit připravenosti může odhalit mezery, na které by se úřad zaměřil při kontrole.

  • Pojištění a další ochranná opatření: Zvažte uzavření pojištění kybernetických rizik, které může zmírnit finanční dopady případného útoku či úniku dat. Přestože pojištění nenahradí nutnost plnit kyberbezpečností opatření, může poskytnout prostředky na rychlé zvládnutí krizové situace (např. úhradu odborníků na obnovení systému, PR komunikaci, právní výlohy nebo výkupné za znovuzpřístupnění dat).

Všechny výše uvedené kroky je důležité řádně zaznamenat a archivovat – od analýz rizik, přes záznamy o školeních, až po zprávy pro vedení. Tato dokumentace poslouží jednak k internímu monitoringu pokroku, ale také jako důkaz při případné kontrole, že management jednal proaktivně a s náležitou péčí. Jednateli, který bude moci doložit, že bezpečnost nepodcenil a podnikl rozumná opatření, hrozí mnohem menší riziko osobních sankcí. Naopak ignorování povinností či spoléhání na “to nás určitě mine” by bylo v dnešní situaci velmi nebezpečné.

Riziko a potenciální problémy

Jak pomáhá ARROWS

Osobní pokuty a zákaz výkonu funkce jednatelů

Nastavíme systém řízení bezpečnosti tak, aby právně chránil statutární orgány, prokazoval řádný dohled a minimalizoval riziko osobního postihu.

Chybná samoidentifikace a pokuty až do 2 % z obratu

Provedeme právní a odvětvovou samoidentifikaci vaší společnosti, posoudíme povinnosti a bezpečně vás provedeme ohlášením vůči NÚKIB.

Nefunkční interní směrnice a rizika v dodavatelských smlouvách

Zpracujeme a zrevidujeme kompletní bezpečnostní dokumentaci i dodavatelské smlouvy (SLA, mlčenlivost, audity) v souladu se zákonem a požadavky NÚKIB.

Kybernetický útok, únik dat a žaloby o náhradu škody

Vypracujeme krizový Incident Response Plan z právního pohledu, zajistíme povinnou komunikaci s NÚKIB i ÚOOÚ a zastoupíme vás při řešení škod a sporů.

ARROWS advokátní kancelář

Závěr: Začněte ještě dnes

Pro vedení firem v Česku nastává nový věk kybernetické odpovědnosti. Jednatelé už nemohou považovat kyberbezpečnost za okrajovou technickou záležitost, kterou stačí přenechat IT specialistům. Nový zákon o kybernetické bezpečnosti jasně říká, že pokud firma spadá do jejího rozsahu, vrcholový management musí aktivně konat – a osobně ručí za proces zavedení technických a organizačních opatření.

Výše naznačené sankce a rizika představují pádný důvod, proč se tématu věnovat s maximální vážností. Zároveň však platí, že kdo se včas připraví, může tímto sítem projít bez úhony a dokonce z toho vytěžit konkurenční výhodu (firmy s pověstí bezpečných partnerů budou pro klienty atraktivnější).

Nevyplatí se čekat až na první inspekce nebo incidenty. Naopak, začít s přípravou už nyní je strategický krok, kterým ochráníte jak svou firmu, tak sebe. Pokud si nejste jisti, kde začít nebo zda plníte vše potřebné, neváhejte využít odbornou pomoc. Naše advokátní kancelář má s problematikou kyberbezpečnostní regulace bohaté zkušenosti a rádi vám pomůžeme – od úvodní analýzy dopadů zákona, přes nastavení vnitřních procesů a dokumentace, až po školení managementu či řešení bezpečnostních incidentů.

Kyberbezpečnost je novou výzvou pro jednatele – postavte se jí čelem a ujistěte se, že vaše společnost splňuje veškeré požadavky. Tím ochráníte nejen firemní data a dobré jméno, ale i sebe před osobní právní odpovědností.

Často kladené otázky k sankcím, osobní odpovědnosti jednatele a obraně

1. Jaké pokuty hrozí samotné společnosti při porušení pravidel kybernetické bezpečnosti?

  • Regulované firmy čelí pokutám až do výše 2 % z celkového ročního obratu (v režimu vyšších povinností), resp. 1,4 % u ostatních subjektů. Mimo finanční sankce hrozí i nefinanční postihy, jako je odebrání či pozastavení bezpečnostních certifikací (ISO 27001 apod.).

2. Jaké konkrétní osobní postihy hrozí jednatelům a členům představenstva?

  • NÚKIB může v závažných případech uložit členovi statutárního orgánu osobní pokutu až do výše 20 milionů Kč a vydat zákaz výkonu funkce na dobu nejméně 6 měsíců. Vedení navíc odpovídá celým svým osobním majetkem za škodu způsobenou společnosti nebo věřitelům v důsledku zanedbání péče řádného hospodáře.

3. Dokáže firmu i její vedení plně ochránit pojištění kybernetických rizik?

  • Nikoli plně. Pojištění pomáhá krýt finanční dopady krizové situace (např. náklady na obnovu dat, právní výlohy či PR komunikaci), ale neuchrání statutární orgán před osobním zákazem činnosti nebo pokutou od NÚKIB za vědomé ignorování zákonných povinností.

4. Jaký je nejlepší způsob, jak doložit Úřadu (NÚKIB), že vedení postupovalo s péčí řádného hospodáře?

  • Klíčová je podrobná a průběžná dokumentace. Je nutné mít archivované analýzy rizik, záznamy o absolvovaných školeních, zápisy z jednání vedení ohledně schvalování bezpečnostních rozpočtů, zprávy o auditech a otestované krizové plány reakce na incidenty.

5. Co musí obsahovat bezpečná smlouva s IT dodavatelem z pohledu nového zákona?

Dodavatelské smlouvy musí obsahovat jasně definované požadavky na bezpečnost, závazky mlčenlivosti (NDA), garantované reakční lhůty při krizovém incidentu (SLA), pravidla pro nakládání s daty a právo zákazníka provést u dodavatele bezpečnostní audit.

MÁTE DALŠÍ DOTAZY? OZVĚTE SE NÁM

ARROWS advokátní kancelář

 

Autor článku:


Upozornění:

Informace obsažené v tomto článku mají pouze obecný informativní charakter a slouží k základní orientaci v problematice dle právního stavu k roku 2026. Ačkoliv dbáme na maximální přesnost obsahu, právní předpisy a jejich výklad se v čase vyvíjejí. Jsme ARROWS advokátní kancelář, subjekt zapsaný u České advokátní komory (náš orgán dohledu), a pro maximální bezpečí klientů jsme pojištěni pro případ profesní odpovědnosti s limitem 350.000.000 Kč. Pro ověření aktuálního znění předpisů a jejich aplikace na vaši konkrétní situaci je nezbytné kontaktovat přímo ARROWS advokátní kancelář (konzultace@arws.cz). Neneseme odpovědnost za případné škody vzniklé samostatným užitím informací z tohoto článku bez předchozí individuální právní konzultace.