Directive NIS2 European Union
Vyhláška č. 409/2025 Sb. (režim vyšších povinností) · in force since 1 November 2025

Bezpečnostní opatření podle zákona o kybernetické bezpečnosti

NIS2 says what you must achieve, never how you demonstrate it. Czechia answers with ZKB measures. If you operate there, this is what your regulator reads.

Published
Implementation routes
2
Member states using it
1

Reviewed . Verify against the scheme owner before relying on this for a certification decision.

This framework is not compliance

This is binding law, not a voluntary scheme, and there is no certificate at the end of it. Meeting the decree is what compliance with the Czech Cybersecurity Act looks like; no third party certifies it for you, and NÚKIB inspects directly.

We put that first because it is the most expensive misunderstanding about any national framework. ISO/IEC 27001 maps closely onto the organisational measures and is the usual way Czech entities build the ISMS the decree requires, but the decree is the operative text and its § are what an inspection follows.

Implementation routes

2 routes, chosen by scope and depth


Režim nižších povinností

A lighter set, in its own decree (vyhláška č. 410/2025 Sb.). Which regime applies follows from the service you provide, not from your own choice.

Providers of regulated services in the lower-obligations regime

Režim vyšších povinností

The full catalogue: an ISMS, named security roles (cybersecurity manager, architect, auditor, asset guarantor), and a cybersecurity audit obligation.

Providers of regulated services in the higher-obligations regime

What it is built on

ZKB measures does not invent its own taxonomy. It sits on Zákon č. 264/2025 Sb., o kybernetické bezpečnosti.

Fourteen organisational measures (§ 3–16) and eleven technical ones (§ 17–27), each a numbered paragraph of the decree. The numbering is the identifier.

Mapping

How it covers the ten NIS2 measures


Article 21(2) is the article of NIS2 — Directive (EU) 2022/2555 — that lists the ten risk-management measures every entity in scope owes, lettered (a) to (j). Those ten letters are the first column of each table on this page, and the keys every mapping we publish hangs off. The ten measures, one by one.

Basis

Paragraph-level mapping. Each article 21(2) measure is mapped to the § of vyhláška 409/2025 Sb. whose published heading delivers it. The § numbering is public and stable, so this mapping is as precise as the ISO one.

Limit of this mapping

The headings are unambiguous but the § themselves are detailed: a § match tells you which paragraph to read, not that its requirements are met. The lower-obligations regime has its own decree (410/2025 Sb.) with a lighter set — this mapping is of the higher regime.

Mapped at the level of
decree paragraph (§)
Units in the framework
25
Units carrying article 21(2)
25
Each of the ten risk-management measures of article 21(2), mapped to the decree paragraph (§) units of ZKB measures
NIS2 art. 21(2) Directive (EU) 2022/2555 Measure ZKB measures — decree paragraph (§)
(a) Risk analysis and security policies § 3 § 4 § 6 § 8
(b) Incident handling § 14 § 21 § 22 § 23
(c) Business continuity § 15 § 17 § 26
(d) Supply chain security § 9
(e) Security in acquisition, development and maintenance § 11 § 12 § 24 § 27
(f) Assessing the effectiveness of the measures § 3 § 16
(g) Basic cyber hygiene and cybersecurity training § 4 § 10
(h) Cryptography and encryption § 25
(i) Human resources security, access control and asset management § 5 § 7 § 10 § 13 § 20
(j) Multi-factor authentication and secured communications § 18 § 19
25 decree paragraph (§) units, in full
  • § 3 — Systém řízení bezpečnosti informací — information security management system
  • § 4 — Požadavky na vrcholné vedení — obligations of top management
  • § 5 — Stanovení bezpečnostních rolí — designation of security roles
  • § 6 — Řízení bezpečnostní politiky a dokumentace — security policy and documentation
  • § 7 — Řízení aktiv — asset management
  • § 8 — Řízení rizik — risk management
  • § 9 — Řízení dodavatelů — supplier management
  • § 10 — Bezpečnost lidských zdrojů — human resources security
  • § 11 — Řízení změn — change management
  • § 12 — Akvizice, vývoj a údržba — acquisition, development and maintenance
  • § 13 — Řízení přístupu — access management
  • § 14 — Zvládání kybernetických bezpečnostních událostí — incident handling
  • § 15 — Řízení kontinuity činností — business continuity management
  • § 16 — Provádění auditu kybernetické bezpečnosti — cybersecurity audit
  • § 17 — Fyzická bezpečnost — physical security
  • § 18 — Bezpečnost komunikačních sítí — communication network security
  • § 19 — Správa a ověřování identit — identity management and authentication
  • § 20 — Řízení přístupových práv a oprávnění — access rights and privileges
  • § 21 — Detekce kybernetických bezpečnostních událostí — event detection
  • § 22 — Zaznamenávání událostí — event logging
  • § 23 — Vyhodnocování kybernetických bezpečnostních událostí — event evaluation
  • § 24 — Aplikační bezpečnost — application security
  • § 25 — Kryptografické algoritmy — cryptographic algorithms
  • § 26 — Zajišťování dostupnosti regulované služby — availability of the regulated service
  • § 27 — Zabezpečení průmyslových aktiv — security of industrial assets (OT)
The chain continues

What you already have, for the same measure


Nobody in scope starts from nothing. ZKB measures is what your supervisor reads; ISO 27001 and NIST 800-53 are what most organisations already run. Read a row across and you have the whole path, from the article to the control you can point at today.

The ten measures of article 21(2), each mapped to ZKB measures and to the enterprise frameworks an organisation is likely to already operate
NIS2 art. 21(2) Directive (EU) 2022/2555 ZKB measures ISO 27001 ISO/IEC 27001:2022 Annex A control NIST 800-53 NIST SP 800-53 Rev. 5 control family
(a) Risk analysis § 3 § 4 § 6 § 8 5.1 5.2 5.3 5.4 5.7 5.31 5.35 5.36 RA PL PM
(b) Incident handling § 14 § 21 § 22 § 23 5.5 5.6 5.7 5.24 5.25 5.26 5.27 5.28 6.8 8.15 8.16 IR AU SI
(c) Continuity § 15 § 17 § 26 5.29 5.30 7.5 7.11 7.12 8.13 8.14 CP PE
(d) Supply chain § 9 5.19 5.20 5.21 5.22 5.23 SR SA
(e) Secure development § 11 § 12 § 24 § 27 5.8 8.8 8.9 8.25 8.26 8.27 8.28 8.29 8.30 8.31 8.32 8.33 8.34 SA CM MA RA SI
(f) Effectiveness § 3 § 16 5.33 5.35 5.36 8.16 CA PM
(g) Hygiene and training § 4 § 10 5.37 6.3 8.7 AT SI CM
(h) Cryptography § 25 8.24 SC
(i) HR, access, assets § 5 § 7 § 10 § 13 § 20 5.9 5.10 5.11 5.12 5.13 5.15 5.16 5.17 5.18 6.1 6.2 6.4 6.5 6.6 6.7 7.1 7.2 7.3 7.4 7.6 7.7 7.8 7.9 7.10 7.13 7.14 8.1 8.2 8.3 8.4 8.10 8.11 8.12 8.18 8.19 PS AC IA CM MP PE
(j) MFA and comms § 18 § 19 5.14 8.5 8.6 8.17 8.20 8.21 8.22 8.23 IA AC SC

A crosswalk is not an equivalence

Holding the controls in a row does not discharge the measure. Each framework words its requirement differently, and each mapping has a stated limit:

  • ISO 27001 — Mapping a control does not make it applicable: applicability comes from your risk assessment and your Statement of Applicability. Note also that the risk-assessment obligation of article 21(2)(a) is carried by clause 6.1 of the standard, not by Annex A — a control-only reading misses it.
  • NIST 800-53 — Family level, not control. A family contains controls of very different scope, and which of them apply depends on the baseline and tailoring you operate — so a family match is a starting point for scoping, never evidence that a measure is met.

Use a row to find the evidence you already hold, then read the requirement itself.

Measure catalogue

442 provisions, and the level each one enters at


A mapping says which of the ten measures a framework serves. A catalogue says which provision, at which level. Here are all 442, as NÚKIB — Národní úřad pro kybernetickou a informační bezpečnost publishes them.

Provisions
442
Decrees
2
Paragraphs
36

Published by NÚKIB — Národní úřad pro kybernetickou a informační bezpečnost, under Official work under Czech copyright law: legal texts carry no copyright protection and may be reproduced.

NÚKIB, vyhlášky 409/2025 Sb. and 410/2025 Sb. — Official work under Czech copyright law: legal texts carry no copyright protection and may be reproduced.. Structure and counts here are derived from that publication; identifiers and wording are theirs.

  • NÚKIB, vyhláška č. 409/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností
  • NÚKIB, vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností

Get the official documents from https://www.zakonyprolidi.cz/cs/2025-409 — the framework and everything published with it belong to its owner, and that publication is the version that binds. Czech legal texts: publication of the wording is unrestricted.

  • Provisions are quoted in Czech, as enacted. What binds a Czech provider is the wording in the Sbírka, not a translation of it.
  • The citable unit is the one a Czech lawyer writes: § 17 písm. b), § 5 odst. 2 písm. a). Numbered sub-items (1., 2.) are folded into the letter they belong to.
  • NÚKIB publishes no crosswalk to article 21(2). The letters shown on the page are our own thematic mapping, at paragraph level.

What each regime carries

One of these applies to you, not both, and neither contains the other. The counts below stand on their own for that reason.

ZKB measures levels: provisions added, cumulative total
Regime Provisions
Higher obligations (vyšší povinnosti) 346
Lower obligations (nižší povinnosti) 96

What these regimes are, and are not

These two are regimes, not tiers. A provider falls under the higher-obligations decree or the lower-obligations one, and each decree numbers its own paragraphs: the lower regime is not a subset of the higher, so the counts are not cumulative.

The catalogue, provision by provision

2 decrees, 36 paragraphs, 442 provisions. Each row carries the level at which it becomes due.

409/2025 Sb. — Higher obligations (vyšší povinnosti)  · 346 provisions

§ 3 — Systém řízení bezpečnosti informací (409-3)

ZKB measures provisions in 409-3, § 3 — Systém řízení bezpečnosti informací
Provision Level Title
409/2025 § 3 Higher obligations (vyšší povinnosti) Povinná osoba v rámci systému řízení bezpečnosti informací
409/2025 § 3 písm. a) Higher obligations (vyšší povinnosti) stanoví cíle systému řízení bezpečnosti informací směřující k zajištění kybernetické bezpečnosti regulované služby,
409/2025 § 3 písm. b) Higher obligations (vyšší povinnosti) řídí rizika podle § 8,
409/2025 § 3 písm. c) Higher obligations (vyšší povinnosti) zavede a provádí přiměřená bezpečnostní opatření směřující k zajištění kybernetické bezpečnosti regulované služby na základě cílů systému řízení bezpečnosti informací, bezpečnostních potřeb a řízení rizik,
409/2025 § 3 písm. d) Higher obligations (vyšší povinnosti) stanoví bezpečnostní politiku a bezpečnostní dokumentaci ve vztahu k řízení kybernetické bezpečnosti, která obsahuje hlavní zásady, cíle systému řízení bezpečnosti informací, bezpečnostní potřeby, práva a povinnosti ve vztahu k řízení bezpečnosti informací, a na základě bezpečnostních potřeb a výsledků hodnocení rizik stanoví bezpečnostní politiku a bezpečnostní dokumentaci v dalších oblastech podle § 6,
409/2025 § 3 písm. e) Higher obligations (vyšší povinnosti) zajistí provedení auditu kybernetické bezpečnosti podle § 16,
409/2025 § 3 písm. f) Higher obligations (vyšší povinnosti) zajistí alespoň jednou ročně vyhodnocení účinnosti systému řízení bezpečnosti informací, které obsahuje vyhodnocení cílů systému řízení bezpečnosti informací směřujících k zajištění kybernetické bezpečnosti regulované služby, posouzení naplňování plánu zvládání rizik zpracovaného podle § 8 odst. 1 písm. g), hodnocení stavu systému řízení bezpečnosti informací včetně revize hodnocení rizik, posouzení výsledků provedených auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti, výsledky předchozího hodnocení účinnosti systému řízení bezpečnosti informací provedených podle tohoto písmene, posouzení dopadů kybernetických bezpečnostních incidentů na oblast kybernetické bezpečnosti a na poskytované služby podle § 15 a posouzení významných změn podle § 11,
409/2025 § 3 písm. g) Higher obligations (vyšší povinnosti) zpracuje zprávu o přezkoumání systému řízení bezpečnosti informací na základě vyhodnocení účinnosti systému řízení bezpečnosti informací podle písmene f),
409/2025 § 3 písm. h) Higher obligations (vyšší povinnosti) aktualizuje systém řízení bezpečnosti informací a relevantní dokumentaci na základě zjištění z auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti, výsledků vyhodnocení účinnosti systému řízení bezpečnosti informací, dopadů kybernetických bezpečnostních incidentů na poskytované služby a prováděných významných změn,
409/2025 § 3 písm. i) Higher obligations (vyšší povinnosti) řídí provoz a zdroje systému řízení bezpečnosti informací a zaznamenává činnosti spojené se systémem řízení bezpečnosti informací a řízením rizik a
409/2025 § 3 písm. j) Higher obligations (vyšší povinnosti) stanoví proces řízení výjimek z pravidel stanovených v bezpečnostní politice podle písmene d).

§ 4 — Požadavky na vrcholné vedení (409-4)

ZKB measures provisions in 409-4, § 4 — Požadavky na vrcholné vedení
Provision Level Title
409/2025 § 4 odst. 1 Higher obligations (vyšší povinnosti) Statutární orgán povinné osoby nebo jiná osoba anebo skupina osob v obdobném řídícím postavení u povinné osoby (dále jen „vrcholné vedení“) s ohledem na systém řízení bezpečnosti informací
409/2025 § 4 odst. 1 písm. a) Higher obligations (vyšší povinnosti) prokazatelně absolvuje školení podle § 10 odst. 3 písm. a),
409/2025 § 4 odst. 1 písm. b) Higher obligations (vyšší povinnosti) zajistí stanovení bezpečnostní politiky a cílů systému řízení bezpečnosti informací podle § 3, slučitelných se strategickým směřováním povinné osoby,
409/2025 § 4 odst. 1 písm. c) Higher obligations (vyšší povinnosti) zajistí integraci systému řízení bezpečnosti informací do procesů povinné osoby,
409/2025 § 4 odst. 1 písm. d) Higher obligations (vyšší povinnosti) zajistí dostupnost zdrojů potřebných pro systém řízení bezpečnosti informací,
409/2025 § 4 odst. 1 písm. e) Higher obligations (vyšší povinnosti) informuje zaměstnance a všechny dotčené osoby o významu systému řízení bezpečnosti informací a významu dosažení shody s jeho požadavky,
409/2025 § 4 odst. 1 písm. f) Higher obligations (vyšší povinnosti) zajistí podporu k dosažení cílů systému řízení bezpečnosti informací,
409/2025 § 4 odst. 1 písm. g) Higher obligations (vyšší povinnosti) vede a podporuje zaměstnance k rozvíjení efektivity systému řízení bezpečnosti informací,
409/2025 § 4 odst. 1 písm. h) Higher obligations (vyšší povinnosti) se podílí na vypracování analýzy dopadů podle § 15,
409/2025 § 4 odst. 1 písm. i) Higher obligations (vyšší povinnosti) zajistí testování plánů kontinuity činností, plánů obnovy a procesů spojených se zvládáním kybernetických bezpečnostních incidentů,
409/2025 § 4 odst. 1 písm. j) Higher obligations (vyšší povinnosti) prosazuje neustálé zlepšování systému řízení bezpečnosti informací,
409/2025 § 4 odst. 1 písm. k) Higher obligations (vyšší povinnosti) podporuje osoby zastávající bezpečnostní role při prosazování kybernetické bezpečnosti v oblastech jejich odpovědnosti,
409/2025 § 4 odst. 1 písm. l) Higher obligations (vyšší povinnosti) zajistí stanovení pravidel pro určení administrátorů a osob, které budou zastávat bezpečnostní role,
409/2025 § 4 odst. 1 písm. m) Higher obligations (vyšší povinnosti) zajistí, aby byla zachována mlčenlivost všech relevantních osob zejména administrátorů, osob zastávajících bezpečnostní role a dodavatelů, a
409/2025 § 4 odst. 1 písm. n) Higher obligations (vyšší povinnosti) zajistí pro osoby zastávající bezpečnostní role pravomoci potřebné pro naplňování jejich rolí a zdroje, včetně rozpočtových prostředků k naplňování jejich rolí a plnění souvisejících úkolů.
409/2025 § 4 odst. 2 Higher obligations (vyšší povinnosti) Vrcholné vedení se prokazatelně seznamuje
409/2025 § 4 odst. 2 písm. a) Higher obligations (vyšší povinnosti) se zprávou o přezkoumání systému řízení bezpečnosti informací,
409/2025 § 4 odst. 2 písm. b) Higher obligations (vyšší povinnosti) se zprávou o hodnocení rizik,
409/2025 § 4 odst. 2 písm. c) Higher obligations (vyšší povinnosti) s plánem zvládání rizik,
409/2025 § 4 odst. 2 písm. d) Higher obligations (vyšší povinnosti) s výsledky analýzy dopadů a
409/2025 § 4 odst. 2 písm. e) Higher obligations (vyšší povinnosti) s výsledky auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti.
409/2025 § 4 odst. 3 Higher obligations (vyšší povinnosti) Vrcholné vedení zřídí výbor pro řízení kybernetické bezpečnosti a určí jeho členy, přičemž
409/2025 § 4 odst. 3 písm. a) Higher obligations (vyšší povinnosti) zajistí, že členem výboru pro řízení kybernetické bezpečnosti bude alespoň 1 člen vrcholného vedení nebo jím pověřená osoba a manažer kybernetické bezpečnosti,
409/2025 § 4 odst. 3 písm. b) Higher obligations (vyšší povinnosti) určí práva a povinnosti výboru pro řízení kybernetické bezpečnosti a jeho členů, související se systémem řízení bezpečnosti informací,
409/2025 § 4 odst. 3 písm. c) Higher obligations (vyšší povinnosti) zajistí konání pravidelných jednání výboru pro řízení kybernetické bezpečnosti alespoň jednou ročně,
409/2025 § 4 odst. 3 písm. d) Higher obligations (vyšší povinnosti) zajistí vyhotovení záznamu o průběhu jednání výboru pro řízení kybernetické bezpečnosti a
409/2025 § 4 odst. 3 písm. e) Higher obligations (vyšší povinnosti) zajistí, že výbor pro řízení kybernetické bezpečnosti je složen z osob s pravomocemi a odbornou způsobilostí pro celkové řízení a rozvoj systému řízení bezpečnosti informací a osob významně se podílejících na řízení a koordinaci činností spojených s kybernetickou bezpečností.
409/2025 § 4 odst. 4 Higher obligations (vyšší povinnosti) Vrcholné vedení určí osoby, včetně vymezení jejich práv a povinností souvisejících se systémem řízení bezpečnosti informací, které budou zastávat bezpečnostní role
409/2025 § 4 odst. 4 písm. a) Higher obligations (vyšší povinnosti) manažera kybernetické bezpečnosti,
409/2025 § 4 odst. 4 písm. b) Higher obligations (vyšší povinnosti) architekta kybernetické bezpečnosti,
409/2025 § 4 odst. 4 písm. c) Higher obligations (vyšší povinnosti) garanta aktiva a
409/2025 § 4 odst. 4 písm. d) Higher obligations (vyšší povinnosti) auditora kybernetické bezpečnosti.
409/2025 § 4 odst. 5 Higher obligations (vyšší povinnosti) Vrcholné vedení zajistí zastupitelnost bezpečnostních rolí uvedených v odstavci 4 písm. a) a b).

§ 5 — Stanovení bezpečnostních rolí (409-5)

ZKB measures provisions in 409-5, § 5 — Stanovení bezpečnostních rolí
Provision Level Title
409/2025 § 5 odst. 1 Higher obligations (vyšší povinnosti) Manažer kybernetické bezpečnosti
409/2025 § 5 odst. 1 písm. a) Higher obligations (vyšší povinnosti) je pověřen řízením systému řízení bezpečnosti informací, přičemž výkonem této role může být pověřena osoba, která je pro tuto činnost vyškolena a prokáže odbornou způsobilost praxí s řízením kybernetické bezpečnosti nebo s řízením bezpečnosti informací po dobu alespoň 3 let,
409/2025 § 5 odst. 1 písm. b) Higher obligations (vyšší povinnosti) odpovídá za pravidelné informování vrcholného vedení o činnostech vyplývajících z rozsahu jeho odpovědnosti a stavu systému řízení bezpečnosti informací,
409/2025 § 5 odst. 1 písm. c) Higher obligations (vyšší povinnosti) nesmí být pověřen výkonem rolí odpovědných za provoz technických aktiv regulované služby.
409/2025 § 5 odst. 2 Higher obligations (vyšší povinnosti) Architekt kybernetické bezpečnosti je pověřen k zajištění návrhu implementace bezpečnostních opatření tak, aby byla zajištěna bezpečná architektura regulované služby, přičemž výkonem této role může být pověřena osoba, která je pro tuto činnost vyškolena a prokáže odbornou způsobilost praxí s navrhováním implementace bezpečnostních opatření a zajišťováním bezpečné architektury v délce alespoň 3 let.
409/2025 § 5 odst. 3 Higher obligations (vyšší povinnosti) Garant aktiva je pověřen k zajištění rozvoje, použití a bezpečnost aktiva.
409/2025 § 5 odst. 4 Higher obligations (vyšší povinnosti) Auditor kybernetické bezpečnosti
409/2025 § 5 odst. 4 písm. a) Higher obligations (vyšší povinnosti) je pověřen prováděním auditu kybernetické bezpečnosti, přičemž výkonem této role může být pověřena osoba, která je pro tuto činnost vyškolena a prokáže odbornou způsobilost praxí s prováděním auditů kybernetické bezpečnosti nebo auditů systému řízení bezpečnosti informací v délce alespoň 3 let,
409/2025 § 5 odst. 4 písm. b) Higher obligations (vyšší povinnosti) zaručuje, že provedení auditu kybernetické bezpečnosti je nestranné, a
409/2025 § 5 odst. 4 písm. c) Higher obligations (vyšší povinnosti) nesmí být pověřen výkonem jiných bezpečnostních rolí.

§ 6 — Řízení bezpečnostní politiky a bezpečnostní dokumentace (409-6)

ZKB measures provisions in 409-6, § 6 — Řízení bezpečnostní politiky a bezpečnostní dokumentace
Provision Level Title
409/2025 § 6 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba stanoví bezpečnostní politiku ve vztahu k řízení kybernetické bezpečnosti a vede bezpečnostní politiku a bezpečnostní dokumentaci k relevantním bezpečnostním opatřením uvedeným v § 3 až 27.
409/2025 § 6 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba dodržuje pravidla a postupy stanovené v bezpečnostní politice a bezpečnostní dokumentaci podle odstavce 1.
409/2025 § 6 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba pravidelně přezkoumává bezpečnostní politiku a bezpečnostní dokumentaci, zajišťuje jejich aktuálnost a jejich relevantní oblasti zahrnuje do provozní dokumentace, pravidel a postupů.
409/2025 § 6 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba určí osobu odpovědnou za pravidelný přezkum a aktualizaci bezpečnostní politiky a bezpečnostní dokumentace podle odstavce 3.
409/2025 § 6 odst. 5 Higher obligations (vyšší povinnosti) Bezpečnostní politika a bezpečnostní dokumentace musí být řízeny tak, aby byly
409/2025 § 6 odst. 5 písm. a) Higher obligations (vyšší povinnosti) dostupné v elektronické nebo listinné podobě,
409/2025 § 6 odst. 5 písm. b) Higher obligations (vyšší povinnosti) dotčené osoby v rámci povinné osoby informovány o právech, povinnostech a postupech v nich obsažených,
409/2025 § 6 odst. 5 písm. c) Higher obligations (vyšší povinnosti) přiměřeně dostupné dotčeným osobám,
409/2025 § 6 odst. 5 písm. d) Higher obligations (vyšší povinnosti) chráněny z pohledu důvěrnosti, integrity a dostupnosti a
409/2025 § 6 odst. 5 písm. e) Higher obligations (vyšší povinnosti) informace v nich obsažené úplné, čitelné, snadno identifikovatelné a vyhledatelné.

§ 7 — Řízení aktiv (409-7)

ZKB measures provisions in 409-7, § 7 — Řízení aktiv
Provision Level Title
409/2025 § 7 Higher obligations (vyšší povinnosti) Povinná osoba v návaznosti na stanovení rozsahu řízení kybernetické bezpečnosti podle § 12 zákona
409/2025 § 7 písm. a) Higher obligations (vyšší povinnosti) stanoví metodiku pro určování aktiv,
409/2025 § 7 písm. b) Higher obligations (vyšší povinnosti) stanoví metodiku pro hodnocení aktiv včetně stanovení úrovní aktiv, alespoň v rozsahu uvedeném v příloze č. 1 k této vyhlášce,
409/2025 § 7 písm. c) Higher obligations (vyšší povinnosti) eviduje garanty aktiv podle § 4 odst. 4 písm. c),
409/2025 § 7 písm. d) Higher obligations (vyšší povinnosti) hodnotí primární aktiva z hlediska důvěrnosti, integrity a dostupnosti a zařadí je do jednotlivých úrovní podle písmene b),
409/2025 § 7 písm. e) Higher obligations (vyšší povinnosti) posuzuje při hodnocení primárních aktiv alespoň oblasti uvedené v příloze č. 1 k této vyhlášce,
409/2025 § 7 písm. f) Higher obligations (vyšší povinnosti) určuje a eviduje vazby mezi aktivy, která mají vliv na bezpečnost regulované služby,
409/2025 § 7 písm. g) Higher obligations (vyšší povinnosti) hodnotí podpůrná aktiva a vychází přitom zejména z určených vazeb na primární aktiva a
409/2025 § 7 písm. h) Higher obligations (vyšší povinnosti) pro jednotlivé úrovně aktiv podle písmene b) stanovuje a zavádí pravidla ochrany nutná pro zabezpečení jejich důvěrnosti, integrity a dostupnosti, která obsahují alespoň přípustné způsoby používání aktiv, pravidla pro manipulaci s aktivy, včetně pravidel pro bezpečné elektronické sdílení a fyzické přenášení aktiv, pravidla pro klasifikaci informací, pravidla pro označování aktiv, pravidla správy výměnných médií a pravidla pro určení způsobu likvidace informací a dat a jejich kopií a likvidace technických aktiv, která jsou nosiči informací a dat s ohledem na úroveň aktiv v souladu s přílohou č. 2 k této vyhlášce.

§ 8 — Řízení rizik (409-8)

ZKB measures provisions in 409-8, § 8 — Řízení rizik
Provision Level Title
409/2025 § 8 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba při řízení rizik v návaznosti na § 7
409/2025 § 8 odst. 1 písm. a) Higher obligations (vyšší povinnosti) stanoví metodiku pro určování a hodnocení rizik, včetně stanovení kritérií pro akceptovatelnost rizik,
409/2025 § 8 odst. 1 písm. b) Higher obligations (vyšší povinnosti) při určování rizik s ohledem na aktiva určuje relevantní hrozby a zranitelnosti; přitom zvažuje alespoň kategorie hrozeb a zranitelností uvedených v příloze č. 3 k této vyhlášce,
409/2025 § 8 odst. 1 písm. c) Higher obligations (vyšší povinnosti) provádí hodnocení rizik v pravidelných intervalech alespoň jednou ročně a při významných změnách určených podle § 11 odst. 1 písm. c), při kterém zohlední relevantní hrozby a zranitelnosti podle písmene b) a posoudí možné dopady na aktiva, přičemž vychází z hodnocení aktiv podle § 7, významné změny, změny stanoveného rozsahu podle § 12 zákona, protiopatření podle § 20 zákona, kybernetické bezpečnostní incidenty, včetně dříve řešených, výsledky auditů kybernetické bezpečnosti a kontrol v oblasti kybernetické bezpečnosti, výsledky penetračního testování a skenování zranitelností a výsledky vyhodnocení účinnosti systému řízení bezpečnosti informací,
409/2025 § 8 odst. 1 písm. d) Higher obligations (vyšší povinnosti) při hodnocení rizik postupuje alespoň v rozsahu přílohy č. 4 k této vyhlášce,
409/2025 § 8 odst. 1 písm. e) Higher obligations (vyšší povinnosti) na základě provedeného hodnocení rizik podle písmene c) zpracuje zprávu o hodnocení rizik,
409/2025 § 8 odst. 1 písm. f) Higher obligations (vyšší povinnosti) zpracuje na základě bezpečnostních potřeb a výsledků hodnocení rizik prohlášení o aplikovatelnosti, které obsahuje přehled všech bezpečnostních opatření požadovaných touto vyhláškou, která nebyla aplikována, včetně odůvodnění a uvedení případných přijatých náhradních bezpečnostních opatření, a byla aplikována, včetně způsobu plnění,
409/2025 § 8 odst. 1 písm. g) Higher obligations (vyšší povinnosti) na základě provedeného hodnocení rizik podle písmene c) a v souladu se stanovenými kritérii pro akceptovatelnost rizik zpracuje plán zvládání rizik, který obsahuje popis bezpečnostních opatření pro zvládání rizik, cíle a přínosy bezpečnostních opatření pro zvládání rizik, určení osoby zajišťující zavedení bezpečnostních opatření pro zvládání rizik, předpokládané lidské, finanční a technické zdroje pro zavedení bezpečnostních opatření, požadovaný termín zavedení bezpečnostních opatření, popis vazeb mezi riziky a příslušnými bezpečnostními opatřeními a konkrétní způsob realizace bezpečnostních opatření.
409/2025 § 8 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba v souladu s plánem zvládání rizik zavádí bezpečnostní opatření.
409/2025 § 8 odst. 3 Higher obligations (vyšší povinnosti) Hodnocení rizik může být zajištěno i jinými způsoby, než jak je stanoveno v odstavci 1 písm. c), pokud povinná osoba zajistí stejnou nebo vyšší úroveň procesu hodnocení rizik a postupuje v souladu s odstavcem 5 přílohy č. 4 k této vyhlášce.
409/2025 § 8 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba nemusí uplatňovat některá bezpečnostní opatření stanovená touto vyhláškou pouze na základě provedeného řízení rizik.

§ 9 — Řízení dodavatelů (409-9)

ZKB measures provisions in 409-9, § 9 — Řízení dodavatelů
Provision Level Title
409/2025 § 9 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba při řízení dodavatelů
409/2025 § 9 odst. 1 písm. a) Higher obligations (vyšší povinnosti) stanoví pravidla pro dodavatele, která zohledňují požadavky systému řízení bezpečnosti informací,
409/2025 § 9 odst. 1 písm. b) Higher obligations (vyšší povinnosti) prokazatelně seznamuje své dodavatele s pravidly podle písmene a) a vyžaduje plnění těchto pravidel,
409/2025 § 9 odst. 1 písm. c) Higher obligations (vyšší povinnosti) řídí rizika spojená s dodavateli,
409/2025 § 9 odst. 1 písm. d) Higher obligations (vyšší povinnosti) identifikuje a eviduje své významné dodavatele ve smyslu § 2 písm. h),
409/2025 § 9 odst. 1 písm. e) Higher obligations (vyšší povinnosti) prokazatelně písemně informuje své významné dodavatele o jejich evidenci podle písmene d),
409/2025 § 9 odst. 1 písm. f) Higher obligations (vyšší povinnosti) zajistí v souvislosti s řízením rizik spojených s významnými dodavateli, aby smlouvy uzavírané s významnými dodavateli obsahovaly relevantní ustanovení uvedená v příloze č. 5 k této vyhlášce, a
409/2025 § 9 odst. 1 písm. g) Higher obligations (vyšší povinnosti) pravidelně přezkoumává plnění smluv s významnými dodavateli z hlediska systému řízení bezpečnosti informací.
409/2025 § 9 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba u významných dodavatelů dále
409/2025 § 9 odst. 2 písm. a) Higher obligations (vyšší povinnosti) provádí v rámci výběrového řízení podle zákona o zadávání veřejných zakázek 2 ) nebo před uzavřením smlouvy hodnocení rizik souvisejících s plněním podle přílohy č. 4 k této vyhlášce,
409/2025 § 9 odst. 2 písm. b) Higher obligations (vyšší povinnosti) stanoví v rámci uzavíraných smluvních vztahů způsoby a úrovně realizace bezpečnostních opatření a smluvně určí obsah vzájemné odpovědnosti za zavedení a kontrolu bezpečnostních opatření,
409/2025 § 9 odst. 2 písm. c) Higher obligations (vyšší povinnosti) provádí pravidelné hodnocení rizik a pravidelnou kontrolu zavedených bezpečnostních opatření u poskytovaných plnění pomocí vlastních zdrojů nebo pomocí třetí strany a
409/2025 § 9 odst. 2 písm. d) Higher obligations (vyšší povinnosti) zajistí v reakci na rizika a zjištěné nedostatky jejich řešení, která budou přijata bez zbytečného odkladu.
409/2025 § 9 odst. 3 Higher obligations (vyšší povinnosti) Náležitosti prokazatelného informování podle odstavce 1 písm. e) jsou
409/2025 § 9 odst. 3 písm. a) Higher obligations (vyšší povinnosti) identifikační údaje povinné osoby, včetně uvedení, že povinná osoba je poskytovatelem regulované služby v režimu vyšších povinností,
409/2025 § 9 odst. 3 písm. b) Higher obligations (vyšší povinnosti) název regulované služby povinné osoby,
409/2025 § 9 odst. 3 písm. c) Higher obligations (vyšší povinnosti) identifikační údaje významného dodavatele a
409/2025 § 9 odst. 3 písm. d) Higher obligations (vyšší povinnosti) prohlášení, že dodavatel je pro povinnou osobu významným dodavatelem.

§ 10 — Bezpečnost lidských zdrojů (409-10)

ZKB measures provisions in 409-10, § 10 — Bezpečnost lidských zdrojů
Provision Level Title
409/2025 § 10 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba v rámci bezpečnosti lidských zdrojů s ohledem na stav a potřeby systému řízení bezpečnosti informací stanoví plán rozvoje bezpečnostního povědomí, jehož cílem je zajistit odpovídající vzdělávání a zlepšování bezpečnostního povědomí včetně formy, obsahu a rozsahu poučení a školení podle odstavce 2.
409/2025 § 10 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba zahrne do plánu rozvoje bezpečnostního povědomí
409/2025 § 10 odst. 2 písm. a) Higher obligations (vyšší povinnosti) poučení vrcholného vedení o jeho povinnostech a bezpečnostní politice, zejména v oblastech systému řízení bezpečnosti informací a řízení rizik,
409/2025 § 10 odst. 2 písm. b) Higher obligations (vyšší povinnosti) poučení uživatelů, administrátorů a osob zastávajících bezpečnostní role o jejich povinnostech a o bezpečnostní politice,
409/2025 § 10 odst. 2 písm. c) Higher obligations (vyšší povinnosti) potřebná teoretická i praktická školení uživatelů, administrátorů a osob zastávajících bezpečnostní role,
409/2025 § 10 odst. 2 písm. d) Higher obligations (vyšší povinnosti) pravidla tvorby bezpečných hesel v souladu s § 19 a
409/2025 § 10 odst. 2 písm. e) Higher obligations (vyšší povinnosti) relevantní témata uvedená v příloze č. 6 k této vyhlášce.
409/2025 § 10 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba v rámci bezpečnostního povědomí zajistí
409/2025 § 10 odst. 3 písm. a) Higher obligations (vyšší povinnosti) poučení vrcholného vedení o jeho povinnostech, o bezpečnostní politice zejména v oblasti systému řízení bezpečnosti informací, řízení rizik a řízení kontinuity činností formou vstupních a pravidelných školení k získání znalostí a dovedností vedoucích k určování rizik a posouzení vhodnosti zvolených postupů při řízení rizik a jejich dopadů na regulovanou službu,
409/2025 § 10 odst. 3 písm. b) Higher obligations (vyšší povinnosti) poučení uživatelů, administrátorů a osob zastávajících bezpečnostní role o jejich povinnostech a o bezpečnostní politice formou vstupních a pravidelných školení,
409/2025 § 10 odst. 3 písm. c) Higher obligations (vyšší povinnosti) pravidelná odborná školení osobám zastávajícím bezpečnostní role, přičemž vychází z aktuálních potřeb povinné osoby v oblasti kybernetické bezpečnosti, a
409/2025 § 10 odst. 3 písm. d) Higher obligations (vyšší povinnosti) pravidelná školení a ověřování bezpečnostního povědomí zaměstnanců v souladu s jejich pracovní náplní nebo služebním zařazením.
409/2025 § 10 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba v rámci bezpečnosti lidských zdrojů
409/2025 § 10 odst. 4 písm. a) Higher obligations (vyšší povinnosti) určí osoby odpovědné za realizaci jednotlivých činností, které jsou v plánu rozvoje bezpečnostního povědomí uvedeny,
409/2025 § 10 odst. 4 písm. b) Higher obligations (vyšší povinnosti) zajistí v souladu s plánem rozvoje bezpečnostního povědomí provedení poučení a školení podle odstavce 3,
409/2025 § 10 odst. 4 písm. c) Higher obligations (vyšší povinnosti) pravidelně hodnotí účinnost plánu rozvoje bezpečnostního povědomí, provedených poučení, školení a dalších činností spojených se zlepšováním bezpečnostního povědomí,
409/2025 § 10 odst. 4 písm. d) Higher obligations (vyšší povinnosti) zajistí kontrolu dodržování bezpečnostní politiky ze strany uživatelů, administrátorů a osob zastávajících bezpečnostní role,
409/2025 § 10 odst. 4 písm. e) Higher obligations (vyšší povinnosti) určí pravidla a postupy pro řešení případů porušení stanovených bezpečnostních pravidel ze strany uživatelů, administrátorů a osob zastávajících bezpečnostní role a
409/2025 § 10 odst. 4 písm. f) Higher obligations (vyšší povinnosti) zajistí plynulost výkonu činností v případě ukončení nebo změny smluvního vztahu s administrátory a osobami zastávajícími bezpečnostní role.
409/2025 § 10 odst. 5 Higher obligations (vyšší povinnosti) Povinná osoba vede o poučení a školení podle odstavce 3 přehledy, které obsahují předmět poučení a školení včetně seznamu osob, které poučení a školení absolvovaly.

§ 11 — Řízení změn (409-11)

ZKB measures provisions in 409-11, § 11 — Řízení změn
Provision Level Title
409/2025 § 11 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba při řízení změn u aktiv
409/2025 § 11 odst. 1 písm. a) Higher obligations (vyšší povinnosti) stanoví pravidla, postupy a kritéria pro určení významných změn,
409/2025 § 11 odst. 1 písm. b) Higher obligations (vyšší povinnosti) určí změny, které mají nebo mohou mít vliv na kybernetickou bezpečnost,
409/2025 § 11 odst. 1 písm. c) Higher obligations (vyšší povinnosti) určuje u změn určených podle písmene b) významné změny v souladu se stanovenými pravidly, postupy a kritérii pro určení významných změn podle písmene a).
409/2025 § 11 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba u významných změn
409/2025 § 11 odst. 2 písm. a) Higher obligations (vyšší povinnosti) dokumentuje jejich řízení,
409/2025 § 11 odst. 2 písm. b) Higher obligations (vyšší povinnosti) řídí rizika spojená s významnými změnami,
409/2025 § 11 odst. 2 písm. c) Higher obligations (vyšší povinnosti) přijímá bezpečnostní opatření za účelem snížení všech nepříznivých dopadů spojených s významnými změnami,
409/2025 § 11 odst. 2 písm. d) Higher obligations (vyšší povinnosti) aktualizuje bezpečnostní a provozní dokumentaci,
409/2025 § 11 odst. 2 písm. e) Higher obligations (vyšší povinnosti) zajistí jejich testování před uvedením do provozu a
409/2025 § 11 odst. 2 písm. f) Higher obligations (vyšší povinnosti) zajistí možnost navrácení do původního stavu.
409/2025 § 11 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba na základě výsledků řízení rizik podle odstavce 2 písm. b) rozhoduje o provedení penetračního testování; pokud rozhodne o provedení penetračního testování, postupuje podle § 24 odst. 5.

§ 12 — Akvizice, vývoj a údržba (409-12)

ZKB measures provisions in 409-12, § 12 — Akvizice, vývoj a údržba
Provision Level Title
409/2025 § 12 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba v souvislosti s plánovanou akvizicí, vývojem a údržbou aktiv
409/2025 § 12 odst. 1 písm. a) Higher obligations (vyšší povinnosti) řídí rizika,
409/2025 § 12 odst. 1 písm. b) Higher obligations (vyšší povinnosti) řídí významné změny podle § 11,
409/2025 § 12 odst. 1 písm. c) Higher obligations (vyšší povinnosti) stanoví bezpečnostní požadavky, které zohlední i relevantní bezpečnostní opatření stanovená touto vyhláškou,
409/2025 § 12 odst. 1 písm. d) Higher obligations (vyšší povinnosti) zahrne bezpečnostní požadavky stanovené podle písmene c) do plánované akvizice, vývoje a údržby a
409/2025 § 12 odst. 1 písm. e) Higher obligations (vyšší povinnosti) zajistí oddělení provozního, zálohovacího, vývojového, testovacího, administrátorského a jiného specifického prostředí, a zajistí ochranu informací a dat, které se v něm vyskytují.
409/2025 § 12 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba zajistí při provedení akvizice nebo vývoje technického aktiva
409/2025 § 12 odst. 2 písm. a) Higher obligations (vyšší povinnosti) využívajícího autentizační mechanismus, zejména za účelem ověření identity uživatelů nebo administrátorů, plnění požadavků podle § 19 odst. 2,
409/2025 § 12 odst. 2 písm. b) Higher obligations (vyšší povinnosti) využívajícího kryptografické algoritmy, plnění požadavku podle § 25 odst. 1 písm. a) a § 25 odst. 3 písm. a) a
409/2025 § 12 odst. 2 písm. c) Higher obligations (vyšší povinnosti) dostupnost bezpečnostních aktualizací po dobu jeho životního cyklu.

§ 13 — Řízení přístupu (409-13)

ZKB measures provisions in 409-13, § 13 — Řízení přístupu
Provision Level Title
409/2025 § 13 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba na základě bezpečnostních a provozních potřeb řídí přístup k aktivům a přijímá bezpečnostní opatření, která slouží k zajištění ochrany přístupových a autentizačních údajů, které jsou používány pro ověření identity podle § 19 a 20.
409/2025 § 13 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba dále při řízení přístupu k aktivům
409/2025 § 13 odst. 2 písm. a) Higher obligations (vyšší povinnosti) řídí přístup na základě skupin nebo rolí,
409/2025 § 13 odst. 2 písm. b) Higher obligations (vyšší povinnosti) přidělí každému uživateli a administrátorovi přistupujícímu k aktivům přístupová práva a oprávnění na úroveň nezbytně nutnou k výkonu práce a jedinečný identifikátor daného typu účtu, přičemž odděluje uživatelské a administrátorské účty jedné osoby,
409/2025 § 13 odst. 2 písm. c) Higher obligations (vyšší povinnosti) řídí identifikátory, přístupová práva a oprávnění účtů technických aktiv,
409/2025 § 13 odst. 2 písm. d) Higher obligations (vyšší povinnosti) zavádí v souladu s písmenem c) bezpečnostní opatření pro řízení přístupu technických aktiv,
409/2025 § 13 odst. 2 písm. e) Higher obligations (vyšší povinnosti) zavádí bezpečnostní opatření potřebná pro bezpečné používání mobilních zařízení a jiných obdobných technických aktiv, popřípadě i bezpečnostní opatření spojená s využitím technických aktiv, která povinná osoba nemá ve své správě,
409/2025 § 13 odst. 2 písm. f) Higher obligations (vyšší povinnosti) omezí a kontroluje používání programových prostředků a vybavení, které mohou být schopné překonat systémové nebo aplikační kontroly,
409/2025 § 13 odst. 2 písm. g) Higher obligations (vyšší povinnosti) přiděluje a odebírá přístupová práva a oprávnění v souladu s politikou řízení přístupu,
409/2025 § 13 odst. 2 písm. h) Higher obligations (vyšší povinnosti) provádí pravidelné přezkoumání veškerých přístupových práv a oprávnění včetně rozdělení do skupin a rolí,
409/2025 § 13 odst. 2 písm. i) Higher obligations (vyšší povinnosti) zajistí bezodkladné odebrání nebo změnu přístupových práv a oprávnění při změně pozice nebo zařazení na základě skupin a rolí,
409/2025 § 13 odst. 2 písm. j) Higher obligations (vyšší povinnosti) zajistí deaktivaci účtů a bezodkladné odebrání nebo změnu přístupových práv a oprávnění při ukončení nebo změně smluvního vztahu, na základě kterého došlo ke zřízení přístupu k aktivům,
409/2025 § 13 odst. 2 písm. k) Higher obligations (vyšší povinnosti) dokumentuje přidělování a odebírání přístupových práv a oprávnění a
409/2025 § 13 odst. 2 písm. l) Higher obligations (vyšší povinnosti) využívá nástroj pro správu a ověřování identity podle § 19 a nástroj pro řízení přístupových práv a oprávnění podle § 20.

§ 14 — Zvládání kybernetických bezpečnostních událostí a incidentů (409-14)

ZKB measures provisions in 409-14, § 14 — Zvládání kybernetických bezpečnostních událostí a incidentů
Provision Level Title
409/2025 § 14 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba při zvládání kybernetických bezpečnostních událostí a incidentů
409/2025 § 14 odst. 1 písm. a) Higher obligations (vyšší povinnosti) zavede procesy, pravidla a postupy pro detekci, zaznamenávání a vyhodnocování kybernetických bezpečnostních událostí v souladu s § 21 až 23,
409/2025 § 14 odst. 1 písm. b) Higher obligations (vyšší povinnosti) zavede procesy, pravidla a postupy pro koordinaci a zvládání kybernetických bezpečnostních incidentů,
409/2025 § 14 odst. 1 písm. c) Higher obligations (vyšší povinnosti) přidělí odpovědnosti pro detekci, zaznamenávání a vyhodnocování kybernetických bezpečnostních událostí a koordinaci a zvládání kybernetických bezpečnostních incidentů,
409/2025 § 14 odst. 1 písm. d) Higher obligations (vyšší povinnosti) definuje a dodržuje pravidla a postupy pro identifikaci, sběr, získání a uchování věrohodných podkladů potřebných pro analýzu kybernetického bezpečnostního incidentu,
409/2025 § 14 odst. 1 písm. e) Higher obligations (vyšší povinnosti) zajistí detekci kybernetických bezpečnostních událostí podle § 21,
409/2025 § 14 odst. 1 písm. f) Higher obligations (vyšší povinnosti) zajistí, že uživatelé, administrátoři, osoby zastávající bezpečnostní role, další zaměstnanci a dodavatelé budou oznamovat neobvyklé chování technických aktiv a podezření na zranitelnosti,
409/2025 § 14 odst. 1 písm. g) Higher obligations (vyšší povinnosti) zajistí posuzování kybernetických bezpečnostních událostí, při kterých musí být rozhodnuto, zda mají být klasifikovány jako kybernetické bezpečnostní incidenty,
409/2025 § 14 odst. 1 písm. h) Higher obligations (vyšší povinnosti) zajistí zvládání kybernetických bezpečnostních incidentů podle stanovených postupů,
409/2025 § 14 odst. 1 písm. i) Higher obligations (vyšší povinnosti) přijímá bezpečnostní opatření pro odvrácení a zmírnění dopadu kybernetického bezpečnostního incidentu,
409/2025 § 14 odst. 1 písm. j) Higher obligations (vyšší povinnosti) zajistí hlášení kybernetických bezpečnostních incidentů podle § 15 zákona,
409/2025 § 14 odst. 1 písm. k) Higher obligations (vyšší povinnosti) prošetří a určí příčiny kybernetického bezpečnostního incidentu,
409/2025 § 14 odst. 1 písm. l) Higher obligations (vyšší povinnosti) vede záznamy o kybernetických bezpečnostních incidentech a o jejich zvládání,
409/2025 § 14 odst. 1 písm. m) Higher obligations (vyšší povinnosti) zajistí vytvoření závěrečné zprávy o vyřešení kybernetického bezpečnostního incidentu s významným dopadem podle § 16 zákona, včetně popisu příčiny vzniku kybernetického bezpečnostního incidentu s významným dopadem, pokud je známa, a
409/2025 § 14 odst. 1 písm. n) Higher obligations (vyšší povinnosti) vyhodnotí účinnost řešení kybernetického bezpečnostního incidentu a na základě vyhodnocení stanoví nutná bezpečnostní opatření k zamezení opakování řešeného kybernetického bezpečnostního incidentu, popřípadě aktualizuje stávající bezpečnostní opatření.
409/2025 § 14 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba dále při detekci a vyhodnocování kybernetických bezpečnostních událostí používá nástroje podle § 21 a 23.

§ 15 — Řízení kontinuity činností (409-15)

ZKB measures provisions in 409-15, § 15 — Řízení kontinuity činností
Provision Level Title
409/2025 § 15 Higher obligations (vyšší povinnosti) Povinná osoba při řízení kontinuity činností
409/2025 § 15 písm. a) Higher obligations (vyšší povinnosti) stanoví metodiku pro provedení analýzy dopadů,
409/2025 § 15 písm. b) Higher obligations (vyšší povinnosti) provádí analýzu dopadů, vyhodnocuje a dokumentuje možné dopady kybernetických bezpečnostních incidentů a zohlední hodnocení rizik podle § 8,
409/2025 § 15 písm. c) Higher obligations (vyšší povinnosti) na základě výstupů analýzy dopadů a hodnocení rizik podle písmene b) stanoví cíle řízení kontinuity činností formou určení minimální úrovně poskytovaných služeb, která je přijatelná pro užívání, provoz a správu regulované služby, doby obnovení chodu, během které bude po kybernetickém bezpečnostním incidentu obnovena minimální úroveň poskytovaných služeb regulované služby, a bodu obnovení dat jako časové období, za které musí být zpětně obnovena data po kybernetickém bezpečnostním incidentu nebo po selhání technického aktiva,
409/2025 § 15 písm. d) Higher obligations (vyšší povinnosti) stanoví politiku řízení kontinuity činností, která obsahuje naplnění cílů podle písmene c), a stanoví práva a povinnosti administrátorů a osob zastávajících bezpečnostní role,
409/2025 § 15 písm. e) Higher obligations (vyšší povinnosti) vypracuje, aktualizuje a pravidelně testuje plány kontinuity činností a plány obnovy související s poskytováním regulované služby a
409/2025 § 15 písm. f) Higher obligations (vyšší povinnosti) realizuje bezpečnostní opatření pro zvýšení odolnosti podle § 26.

§ 16 — Provádění auditu kybernetické bezpečnosti (409-16)

ZKB measures provisions in 409-16, § 16 — Provádění auditu kybernetické bezpečnosti
Provision Level Title
409/2025 § 16 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba stanoví plán provádění auditu kybernetické bezpečnosti.
409/2025 § 16 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba při auditu kybernetické bezpečnosti
409/2025 § 16 odst. 2 písm. a) Higher obligations (vyšší povinnosti) posuzuje, zda byla zavedena bezpečnostní opatření požadovaná zákonem a touto vyhláškou,
409/2025 § 16 odst. 2 písm. b) Higher obligations (vyšší povinnosti) posuzuje soulad zavedených bezpečnostních opatření s právními předpisy, vnitřními předpisy, smluvními závazky a nejlepší praxí a
409/2025 § 16 odst. 2 písm. c) Higher obligations (vyšší povinnosti) provádí a dokumentuje audit dodržování pravidel a postupů stanovených v bezpečnostní politice, včetně přezkoumání technické shody a dříve stanovených nápravných opatření podle odstavce 3 písm. b).
409/2025 § 16 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba
409/2025 § 16 odst. 3 písm. a) Higher obligations (vyšší povinnosti) zahrne výsledky auditu kybernetické bezpečnosti podle odstavce 2 do plánu rozvoje bezpečnostního povědomí, řízení rizik a
409/2025 § 16 odst. 3 písm. b) Higher obligations (vyšší povinnosti) stanoví na základě výsledku auditu kybernetické bezpečnosti podle odstavce 2 případná nápravná opatření, která budou přijata bez zbytečného odkladu.
409/2025 § 16 odst. 4 Higher obligations (vyšší povinnosti) Audit kybernetické bezpečnosti podle odstavce 2 je prováděn
409/2025 § 16 odst. 4 písm. a) Higher obligations (vyšší povinnosti) při významných změnách, a to v rámci jejich rozsahu,
409/2025 § 16 odst. 4 písm. b) Higher obligations (vyšší povinnosti) v pravidelných intervalech alespoň jednou za 2 roky a
409/2025 § 16 odst. 4 písm. c) Higher obligations (vyšší povinnosti) v souladu s plánem auditu kybernetické bezpečnosti.
409/2025 § 16 odst. 5 Higher obligations (vyšší povinnosti) Není-li v odůvodněných případech možné provést audit v celém rozsahu podle odstavce 2 ve lhůtě podle odstavce 4 písm. b), je možné audit kybernetické bezpečnosti provádět průběžně po systematických celcích tak, aby byl naplněn celý rozsah auditu podle odstavce 2 alespoň jednou za 5 let.
409/2025 § 16 odst. 6 Higher obligations (vyšší povinnosti) Audit kybernetické bezpečnosti musí být prováděn osobou vyhovující podmínkám stanoveným v § 5 odst. 4, která nezávisle hodnotí správnost a účinnost zavedených bezpečnostních opatření.

§ 17 — Fyzická bezpečnost (409-17)

ZKB measures provisions in 409-17, § 17 — Fyzická bezpečnost
Provision Level Title
409/2025 § 17 Higher obligations (vyšší povinnosti) Povinná osoba v rámci fyzické bezpečnosti
409/2025 § 17 písm. a) Higher obligations (vyšší povinnosti) předchází poškození, odcizení, zneužití aktiv, neoprávněným zásahům do nich a narušení bezpečnosti poskytování regulované služby,
409/2025 § 17 písm. b) Higher obligations (vyšší povinnosti) stanoví fyzický bezpečnostní perimetr ohraničující oblast, ve které jsou uchovávány nebo zpracovávány informace a data, nebo ve které jsou umístěna technická aktiva regulované služby,
409/2025 § 17 písm. c) Higher obligations (vyšší povinnosti) rozdělí fyzické bezpečnostní perimetry stanovené podle písmene b) s ohledem na hodnocení umístěných technických aktiv do jednotlivých úrovní fyzické ochrany a tyto stanovené fyzické bezpečnostní perimetry a jejich úrovně fyzické ochrany dokumentuje a
409/2025 § 17 písm. d) Higher obligations (vyšší povinnosti) přijme u každého fyzického bezpečnostního perimetru s ohledem na jeho úroveň fyzické ochrany stanovenou podle písmene c) relevantní bezpečnostní opatření fyzické ochrany k zamezení neoprávněnému vstupu, k zamezení poškození, odcizení, zneužití aktiv, neoprávněným zásahům do nich a narušení bezpečnosti poskytování regulované služby, k zajištění fyzické ochrany budov a jiných ohraničených prostor, pro zajištění detekce narušení fyzického bezpečnostního perimetru a k evidenci vstupů a přístupů do fyzického bezpečnostního perimetru.

§ 18 — Bezpečnost komunikačních sítí (409-18)

ZKB measures provisions in 409-18, § 18 — Bezpečnost komunikačních sítí
Provision Level Title
409/2025 § 18 Higher obligations (vyšší povinnosti) Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to včetně jejího síťového perimetru
409/2025 § 18 písm. a) Higher obligations (vyšší povinnosti) zajistí a dokumentuje segmentaci komunikační sítě, včetně oddělení provozního, zálohovacího, vývojového, testovacího, administrátorského a jiného specifického prostředí,
409/2025 § 18 písm. b) Higher obligations (vyšší povinnosti) zajistí řízení komunikace v rámci komunikační sítě,
409/2025 § 18 písm. c) Higher obligations (vyšší povinnosti) zajistí řízení vzdáleného přístupu ke komunikační síti,
409/2025 § 18 písm. d) Higher obligations (vyšší povinnosti) zajistí řízení vzdálené správy technických aktiv,
409/2025 § 18 písm. e) Higher obligations (vyšší povinnosti) povoluje v souladu s písmeny b) až d) pouze takovou komunikaci, která je nezbytná pro řádné zajištění regulované služby,
409/2025 § 18 písm. f) Higher obligations (vyšší povinnosti) zajistí v souladu s písmeny c) a d) časové omezení komunikace a opětovné ověření identity administrátorů a uživatelů po stanovené době,
409/2025 § 18 písm. g) Higher obligations (vyšší povinnosti) zajistí pomocí aktuálně odolných kryptografických algoritmů upravených v § 25 a síťových protokolů důvěrnost a integritu při přenosu informací a dat,
409/2025 § 18 písm. h) Higher obligations (vyšší povinnosti) využívá nástroj, který zajistí ochranu integrity komunikační sítě, a
409/2025 § 18 písm. i) Higher obligations (vyšší povinnosti) dokumentuje topologii komunikační sítě a infrastruktury.

§ 19 — Správa a ověřování identit (409-19)

ZKB measures provisions in 409-19, § 19 — Správa a ověřování identit
Provision Level Title
409/2025 § 19 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba používá nástroj pro správu a ověření identity administrátorů, uživatelů a technických aktiv, který zajišťuje
409/2025 § 19 odst. 1 písm. a) Higher obligations (vyšší povinnosti) ověření identity před zahájením jejich aktivit,
409/2025 § 19 odst. 1 písm. b) Higher obligations (vyšší povinnosti) řízení počtu možných neúspěšných pokusů o přihlášení,
409/2025 § 19 odst. 1 písm. c) Higher obligations (vyšší povinnosti) odolnost uložených a přenášených autentizačních údajů vůči hrozbám a zranitelnostem, které by mohly narušit jejich důvěrnost nebo integritu,
409/2025 § 19 odst. 1 písm. d) Higher obligations (vyšší povinnosti) opětovné ověření identity po stanovené době nečinnosti,
409/2025 § 19 odst. 1 písm. e) Higher obligations (vyšší povinnosti) dodržení důvěrnosti při vytváření výchozích autentizačních údajů a při obnově přístupu a
409/2025 § 19 odst. 1 písm. f) Higher obligations (vyšší povinnosti) centralizovanou správu identit s ohledem na vazby mezi aktivy.
409/2025 § 19 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba při ověření identity administrátorů, uživatelů a technických aktiv
409/2025 § 19 odst. 2 písm. a) Higher obligations (vyšší povinnosti) využívá autentizační mechanismus, který je založen na vícefaktorové autentizaci s alespoň dvěma různými typy faktorů, nebo využívá autentizační mechanismus, který je založen na aktuálně odolné kontinuální autentizaci založené na modelu nulové důvěry, a
409/2025 § 19 odst. 2 písm. b) Higher obligations (vyšší povinnosti) do doby splnění požadavků podle písmene a) využívá autentizaci pomocí kryptografických klíčů nebo certifikátů.
409/2025 § 19 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba do doby splnění požadavků podle odstavce 2 písm. a) vede evidenci technických aktiv, účtů a autentizačních mechanismů, které tyto požadavky nesplňují, a to včetně odůvodnění.
409/2025 § 19 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba do doby splnění požadavku podle odstavce 2 využívá nástroj založený na autentizaci pomocí identifikátoru účtu a hesla, kdy tento nástroj musí vynucovat pravidlo
409/2025 § 19 odst. 4 písm. a) Higher obligations (vyšší povinnosti) délky hesla alespoň 12 znaků pro účty uživatelů, 17 znaků pro účty administrátorů, 22 znaků pro účty technických aktiv,
409/2025 § 19 odst. 4 písm. b) Higher obligations (vyšší povinnosti) umožňující zadat heslo o délce alespoň 64 znaků,
409/2025 § 19 odst. 4 písm. c) Higher obligations (vyšší povinnosti) neomezující použití malých a velkých písmen, číslic a speciálních znaků,
409/2025 § 19 odst. 4 písm. d) Higher obligations (vyšší povinnosti) umožňující uživatelům a administrátorům změnu hesla, přičemž období mezi dvěma změnami hesla nesmí být kratší než 30 minut,
409/2025 § 19 odst. 4 písm. e) Higher obligations (vyšší povinnosti) povinné změny hesla v intervalu alespoň jednou za 18 měsíců a
409/2025 § 19 odst. 4 písm. f) Higher obligations (vyšší povinnosti) neumožňující uživatelům a administrátorům zvolit si jednoduchá a často používaná hesla, tvořit hesla na základě mnohonásobně opakujících se znaků, přihlašovacího jména, adresy elektronické pošty, názvu systému nebo obdobným způsobem a opětovné použití dříve používaných hesel s pamětí alespoň 12 předchozích hesel.
409/2025 § 19 odst. 5 Higher obligations (vyšší povinnosti) Povinná osoba v souladu s odstavcem 4 zajistí
409/2025 § 19 odst. 5 písm. a) Higher obligations (vyšší povinnosti) bezodkladné vynucení změny výchozího hesla uživatelů a administrátorů po prvním přihlášení,
409/2025 § 19 odst. 5 písm. b) Higher obligations (vyšší povinnosti) bezodkladné vynucení změny výchozího hesla technického aktiva,
409/2025 § 19 odst. 5 písm. c) Higher obligations (vyšší povinnosti) vytváření hesla účtu technického aktiva složeného z náhodného řetězce malých a velkých písmen, číslic a speciálních znaků,
409/2025 § 19 odst. 5 písm. d) Higher obligations (vyšší povinnosti) bezodkladné vynucení změny přístupového hesla v případě důvodného podezření na narušení jeho důvěrnosti,
409/2025 § 19 odst. 5 písm. e) Higher obligations (vyšší povinnosti) vytvoření náhodného výchozího hesla nebo identifikátoru sloužícího k vytvoření nebo k obnovení přístupu a zajistí jeho důvěrnost a
409/2025 § 19 odst. 5 písm. f) Higher obligations (vyšší povinnosti) bezodkladné zneplatnění hesla nebo identifikátoru sloužícího k vytvoření nebo k obnovení přístupu po jeho prvním použití nebo uplynutí nejvýše 24 hodin od jeho vytvoření.
409/2025 § 19 odst. 6 Higher obligations (vyšší povinnosti) Povinná osoba u administrátorského účtu zejména určeného pro případ obnovy po kybernetickém bezpečnostním incidentu musí zajistit
409/2025 § 19 odst. 6 písm. a) Higher obligations (vyšší povinnosti) bezodkladnou změnu výchozího hesla,
409/2025 § 19 odst. 6 písm. b) Higher obligations (vyšší povinnosti) vytvoření hesla náhodným řetězcem složeným z malých a velkých písmen, číslic a speciálních znaků,
409/2025 § 19 odst. 6 písm. c) Higher obligations (vyšší povinnosti) délku hesla složeného alespoň z 22 znaků,
409/2025 § 19 odst. 6 písm. d) Higher obligations (vyšší povinnosti) bezpečné uložení hesla,
409/2025 § 19 odst. 6 písm. e) Higher obligations (vyšší povinnosti) omezení manipulace s účtem a jeho heslem, kdy s tímto účtem a jeho heslem mohou manipulovat pouze pověřené osoby, a to v nezbytně nutných případech,
409/2025 § 19 odst. 6 písm. f) Higher obligations (vyšší povinnosti) změnu hesla po jeho použití, při jakékoli změně pověřených osob, v případě důvodného podezření na jeho kompromitaci nebo v intervalu alespoň jednou za 18 měsíců a
409/2025 § 19 odst. 6 písm. g) Higher obligations (vyšší povinnosti) evidování manipulace a pokusy o manipulaci s tímto účtem a jeho heslem.

§ 20 — Řízení přístupových práv a oprávnění (409-20)

ZKB measures provisions in 409-20, § 20 — Řízení přístupových práv a oprávnění
Provision Level Title
409/2025 § 20 Higher obligations (vyšší povinnosti) Povinná osoba pro řízení přístupových práv a oprávnění využívá nástroj,
409/2025 § 20 písm. a) Higher obligations (vyšší povinnosti) který je centralizovaný s ohledem na vazby mezi aktivy,
409/2025 § 20 písm. b) Higher obligations (vyšší povinnosti) kterým řídí práva pro přístup k jednotlivým aktivům a
409/2025 § 20 písm. c) Higher obligations (vyšší povinnosti) kterým řídí oprávnění pro čtení a zápis informací a dat a změnu oprávnění.

§ 21 — Detekce kybernetických bezpečnostních událostí (409-21)

ZKB measures provisions in 409-21, § 21 — Detekce kybernetických bezpečnostních událostí
Provision Level Title
409/2025 § 21 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba používá nástroj pro detekci kybernetických bezpečnostních událostí, který zajišťuje
409/2025 § 21 odst. 1 písm. a) Higher obligations (vyšší povinnosti) ověření a kontrolu přenášených dat v rámci komunikační sítě a mezi komunikačními sítěmi,
409/2025 § 21 odst. 1 písm. b) Higher obligations (vyšší povinnosti) ověření a kontrolu přenášených dat na síťovém perimetru komunikační sítě a
409/2025 § 21 odst. 1 písm. c) Higher obligations (vyšší povinnosti) aktivní blokování nežádoucí komunikace v rámci komunikační sítě.
409/2025 § 21 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba používá s ohledem na vazby mezi aktivy pro detekci kybernetických bezpečnostních událostí centrálně spravovaný nástroj, který u jednotlivých relevantních technických aktiv zajišťuje
409/2025 § 21 odst. 2 písm. a) Higher obligations (vyšší povinnosti) nepřetržitou a automatickou ochranu před škodlivým kódem,
409/2025 § 21 odst. 2 písm. b) Higher obligations (vyšší povinnosti) řízení a sledování používání vyměnitelných zařízení a datových nosičů,
409/2025 § 21 odst. 2 písm. c) Higher obligations (vyšší povinnosti) řízení automatického spouštění obsahu, zejména u vyměnitelných zařízení a datových nosičů,
409/2025 § 21 odst. 2 písm. d) Higher obligations (vyšší povinnosti) řízení oprávnění ke spouštění kódu,
409/2025 § 21 odst. 2 písm. e) Higher obligations (vyšší povinnosti) řízení a sledování komunikace aplikací, jejich služeb a procesů,
409/2025 § 21 odst. 2 písm. f) Higher obligations (vyšší povinnosti) detekci kybernetických bezpečnostních událostí technických aktiv a
409/2025 § 21 odst. 2 písm. g) Higher obligations (vyšší povinnosti) detekci kybernetických bezpečnostních událostí na základě chování technických aktiv, administrátorů a uživatelů.
409/2025 § 21 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba provádí pravidelnou a bezodkladnou aktualizaci nástroje používaného podle odstavců 1 a 2, a to včetně jeho nastavení a detekčních pravidel.

§ 22 — Zaznamenávání událostí (409-22)

ZKB measures provisions in 409-22, § 22 — Zaznamenávání událostí
Provision Level Title
409/2025 § 22 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba na základě hodnocení aktiv a svých bezpečnostních potřeb
409/2025 § 22 odst. 1 písm. a) Higher obligations (vyšší povinnosti) určí technická aktiva, u kterých je zaznamenávání bezpečnostních a relevantních provozních událostí prováděno, a
409/2025 § 22 odst. 1 písm. b) Higher obligations (vyšší povinnosti) aktualizuje rozsah technických aktiv podle odstavce 1 písm. a) v pravidelných intervalech a při významných změnách.
409/2025 § 22 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba zaznamenává bezpečnostní a relevantní provozní události
409/2025 § 22 odst. 2 písm. a) Higher obligations (vyšší povinnosti) detekované podle § 21,
409/2025 § 22 odst. 2 písm. b) Higher obligations (vyšší povinnosti) v rámci komunikační sítě,
409/2025 § 22 odst. 2 písm. c) Higher obligations (vyšší povinnosti) na síťovém perimetru a
409/2025 § 22 odst. 2 písm. d) Higher obligations (vyšší povinnosti) technických aktiv určených podle odstavce 1 písm. a).
409/2025 § 22 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba v rámci zaznamenávání událostí podle odstavce 2 zaznamenává
409/2025 § 22 odst. 3 písm. a) Higher obligations (vyšší povinnosti) přihlašování a odhlašování ke všem účtům, a to včetně neúspěšných pokusů,
409/2025 § 22 odst. 3 písm. b) Higher obligations (vyšší povinnosti) provedení a neúspěšné pokusy o provedení privilegované činnosti,
409/2025 § 22 odst. 3 písm. c) Higher obligations (vyšší povinnosti) manipulace a neúspěšné pokusy o manipulaci s účty, oprávněními a právy,
409/2025 § 22 odst. 3 písm. d) Higher obligations (vyšší povinnosti) neprovedení činností v důsledku nedostatku přístupových práv nebo oprávnění,
409/2025 § 22 odst. 3 písm. e) Higher obligations (vyšší povinnosti) zahájení a ukončení činností technických aktiv,
409/2025 § 22 odst. 3 písm. f) Higher obligations (vyšší povinnosti) kritická a chybová hlášení technických aktiv,
409/2025 § 22 odst. 3 písm. g) Higher obligations (vyšší povinnosti) přístupy a neúspěšné pokusy o přístupy k záznamům událostí,
409/2025 § 22 odst. 3 písm. h) Higher obligations (vyšší povinnosti) manipulace a neúspěšné pokusy o manipulaci se záznamy událostí,
409/2025 § 22 odst. 3 písm. i) Higher obligations (vyšší povinnosti) změny a neúspěšné pokusy o změny nastavení nástrojů pro zaznamenávání událostí a
409/2025 § 22 odst. 3 písm. j) Higher obligations (vyšší povinnosti) další činnosti uživatelů, které mohou mít vliv na bezpečnost regulované služby.
409/2025 § 22 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba v rámci zaznamenávání událostí podle odstavce 2 zaznamenává následující informace o události:
409/2025 § 22 odst. 4 písm. a) Higher obligations (vyšší povinnosti) datum a čas včetně specifikace časového pásma,
409/2025 § 22 odst. 4 písm. b) Higher obligations (vyšší povinnosti) typ činnosti,
409/2025 § 22 odst. 4 písm. c) Higher obligations (vyšší povinnosti) jednoznačnou identifikaci technického aktiva, které činnost zaznamenalo, a to i v případě, kdy v komunikační síti dochází ke změně této síťové identifikace,
409/2025 § 22 odst. 4 písm. d) Higher obligations (vyšší povinnosti) jednoznačnou identifikaci účtu, pod kterým byla činnost provedena, a to i v případě, kdy v komunikační síti dochází ke změně této síťové identifikace,
409/2025 § 22 odst. 4 písm. e) Higher obligations (vyšší povinnosti) jednoznačnou identifikaci zařízení původce, a to i v případě, kdy v komunikační síti dochází ke změně této síťové identifikace, a
409/2025 § 22 odst. 4 písm. f) Higher obligations (vyšší povinnosti) úspěšnost nebo neúspěšnost činnosti.
409/2025 § 22 odst. 5 Higher obligations (vyšší povinnosti) Povinná osoba dále s ohledem na události zaznamenané podle odstavce 2
409/2025 § 22 odst. 5 písm. a) Higher obligations (vyšší povinnosti) zajistí důvěrnost a integritu získaných informací, včetně ochrany před neoprávněným čtením a jakoukoliv změnou,
409/2025 § 22 odst. 5 písm. b) Higher obligations (vyšší povinnosti) používá s ohledem na vazby mezi aktivy centralizovaný nástroj pro sběr a uchovávání záznamů těchto událostí a
409/2025 § 22 odst. 5 písm. c) Higher obligations (vyšší povinnosti) uchovává záznamy těchto událostí alespoň po dobu 18 měsíců.
409/2025 § 22 odst. 6 Higher obligations (vyšší povinnosti) Povinná osoba zajišťuje nepřetržitou synchronizaci jednotného času technických aktiv.

§ 23 — Vyhodnocování kybernetických bezpečnostních událostí (409-23)

ZKB measures provisions in 409-23, § 23 — Vyhodnocování kybernetických bezpečnostních událostí
Provision Level Title
409/2025 § 23 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba používá nástroj pro nepřetržité vyhodnocování kybernetických bezpečnostních událostí detekovaných podle § 21, který zajišťuje
409/2025 § 23 odst. 1 písm. a) Higher obligations (vyšší povinnosti) sběr, vyhledávání a seskupování souvisejících záznamů za účelem detekce kybernetických bezpečnostních událostí,
409/2025 § 23 odst. 1 písm. b) Higher obligations (vyšší povinnosti) nepřetržité poskytování informací o detekovaných kybernetických bezpečnostních událostech, včasné varování vybraných bezpečnostních rolí a dalších relevantních osob a
409/2025 § 23 odst. 1 písm. c) Higher obligations (vyšší povinnosti) vyhodnocování kybernetických bezpečnostních událostí s cílem identifikace kybernetických bezpečnostních incidentů.
409/2025 § 23 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba při používání nástroje pro nepřetržité vyhodnocování kybernetických bezpečnostních událostí v souladu s odstavcem 1 zajistí
409/2025 § 23 odst. 2 písm. a) Higher obligations (vyšší povinnosti) omezení případů nesprávného nebo nežádoucího vyhodnocování kybernetických bezpečnostních událostí,
409/2025 § 23 odst. 2 písm. b) Higher obligations (vyšší povinnosti) pravidelnou aktualizaci nastavení nástroje včetně jeho pravidel pro detekci a vyhodnocování kybernetických bezpečnostních událostí a
409/2025 § 23 odst. 2 písm. c) Higher obligations (vyšší povinnosti) pravidelnou aktualizaci pravidel pro nepřetržité poskytování informací o detekovaných kybernetických bezpečnostních událostech včetně včasného varování vybraných bezpečnostních rolí a dalších relevantních osob.
409/2025 § 23 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba zajistí využívání informací získaných nástrojem pro vyhodnocení kybernetických bezpečnostních událostí pro optimální nastavení systému řízení bezpečnosti informací regulované služby.

§ 24 — Aplikační bezpečnost (409-24)

ZKB measures provisions in 409-24, § 24 — Aplikační bezpečnost
Provision Level Title
409/2025 § 24 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba pro zajištění bezpečnosti regulované služby užívá technická aktiva, která jsou jejich výrobcem, dodavatelem nebo jinou osobou podporována a zajistí aplikování schválených bezpečnostních aktualizací vydaných pro tato aktiva.
409/2025 § 24 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba do doby plnění podle odstavce 1 zavede bezpečnostní opatření, která zaručí obdobnou nebo vyšší úroveň bezpečnosti těchto technických aktiv, a eviduje technická aktiva,
409/2025 § 24 odst. 2 písm. a) Higher obligations (vyšší povinnosti) která již nejsou výrobcem, dodavatelem nebo jinou osobou podporována a
409/2025 § 24 odst. 2 písm. b) Higher obligations (vyšší povinnosti) na která není možné aplikovat poslední schválenou bezpečnostní aktualizaci.
409/2025 § 24 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba v rámci aplikační bezpečnosti zajistí trvalou ochranu aplikací, informací, transakcí a přenášených identifikátorů relací před
409/2025 § 24 odst. 3 písm. a) Higher obligations (vyšší povinnosti) neoprávněnou činností a
409/2025 § 24 odst. 3 písm. b) Higher obligations (vyšší povinnosti) popřením provedených činností.
409/2025 § 24 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba v rámci skenování zranitelností technických aktiv
409/2025 § 24 odst. 4 písm. a) Higher obligations (vyšší povinnosti) provádí pravidelné skenování zranitelností technických aktiv regulované služby z vnitřní a vnější komunikační sítě a alespoň jednou ročně.
409/2025 § 24 odst. 4 písm. b) Higher obligations (vyšší povinnosti) zohlední výsledky skenování zranitelností technických aktiv v rámci řízení rizik podle § 8 a zavádí bezpečnostní opatření na základě zjištěných výsledků.
409/2025 § 24 odst. 5 Higher obligations (vyšší povinnosti) Povinná osoba v rámci penetračního testování
409/2025 § 24 odst. 5 písm. a) Higher obligations (vyšší povinnosti) provádí penetrační testování technických aktiv s ohledem na hodnocení těchto aktiv a hodnocení rizik z vnitřní a vnější komunikační sítě, před jejich uvedením do provozu a v souvislosti s významnou změnou podle § 11 odst. 3,
409/2025 § 24 odst. 5 písm. b) Higher obligations (vyšší povinnosti) zohlední výsledky penetračního testování při řízení rizik podle § 8 a zavádí bezpečnostní opatření na základě zjištěných výsledků,
409/2025 § 24 odst. 5 písm. c) Higher obligations (vyšší povinnosti) provádí v souladu s odstavcem 5 písm. a) bodem 1 pravidelně penetrační testování, a to alespoň jednou za 2 roky,
409/2025 § 24 odst. 5 písm. d) Higher obligations (vyšší povinnosti) v odůvodněných případech, pokud nemůže provést penetrační testování v rozsahu nebo intervalu stanoveném v odstavci 5 písm. c), může rozdělit toto penetrační testování do systematických celků. V takovém případě je nutno provést penetrační testování v rozsahu stanoveném v odstavci 5 písm. a) nejpozději do 5 let,
409/2025 § 24 odst. 5 písm. e) Higher obligations (vyšší povinnosti) u penetračních testů v souladu s odstavcem 5 písm. a) eviduje termín provedení a konkrétní fyzické osoby provádějící toto penetrační testování.
409/2025 § 24 odst. 6 Higher obligations (vyšší povinnosti) Povinná osoba provede opětovné otestování nálezu zjištěného na základě provedeného skenování zranitelností nebo penetračního testování za účelem ověření funkčnosti zavedených bezpečnostních opatření.

§ 25 — Kryptografické algoritmy (409-25)

ZKB measures provisions in 409-25, § 25 — Kryptografické algoritmy
Provision Level Title
409/2025 § 25 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba při zajištění bezpečnosti technických aktiv a jejich komunikace
409/2025 § 25 odst. 1 písm. a) Higher obligations (vyšší povinnosti) používá pouze aktuálně odolné kryptografické algoritmy,
409/2025 § 25 odst. 1 písm. b) Higher obligations (vyšší povinnosti) prosazuje bezpečné nakládání s kryptografickými algoritmy a
409/2025 § 25 odst. 1 písm. c) Higher obligations (vyšší povinnosti) zohledňuje doporučení a metodiky v oblasti kryptografických algoritmů vydané Národním úřadem pro kybernetickou a informační bezpečnost.
409/2025 § 25 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba zajišťuje bezpečnou
409/2025 § 25 odst. 2 písm. a) Higher obligations (vyšší povinnosti) hlasovou, audiovizuální a textovou komunikaci, a to včetně e-mailové komunikace, a
409/2025 § 25 odst. 2 písm. b) Higher obligations (vyšší povinnosti) nouzovou komunikaci v rámci organizace.
409/2025 § 25 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba v případě využívání kryptografických klíčů a certifikátů pro ochranu technických aktiv a komunikační sítě používá
409/2025 § 25 odst. 3 písm. a) Higher obligations (vyšší povinnosti) pouze aktuálně odolné kryptografické klíče a certifikáty a
409/2025 § 25 odst. 3 písm. b) Higher obligations (vyšší povinnosti) nástroj pro správu kryptografických klíčů a certifikátů, který zajistí generování, distribuci, ukládání, změny, omezení platnosti, zneplatnění certifikátů a řádnou likvidaci kryptografických klíčů, umožní kontrolu a audit a zajistí důvěrnost a integritu kryptografických klíčů.

§ 26 — Zajišťování dostupnosti regulované služby (409-26)

ZKB measures provisions in 409-26, § 26 — Zajišťování dostupnosti regulované služby
Provision Level Title
409/2025 § 26 odst. 1 Higher obligations (vyšší povinnosti) Povinná osoba zavede bezpečnostní opatření pro zajišťování dostupnosti regulované služby, kterými zajistí
409/2025 § 26 odst. 1 písm. a) Higher obligations (vyšší povinnosti) dostupnost regulované služby podle cílů stanovených podle § 15,
409/2025 § 26 odst. 1 písm. b) Higher obligations (vyšší povinnosti) odolnost regulované služby vůči hrozbám a zranitelnostem, které by mohly snížit její dostupnost a
409/2025 § 26 odst. 1 písm. c) Higher obligations (vyšší povinnosti) redundanci aktiv nezbytných pro zajišťování dostupnosti regulované služby.
409/2025 § 26 odst. 2 Higher obligations (vyšší povinnosti) Povinná osoba pro zajišťování dostupnosti regulované služby v souladu s odstavcem 1 vytváří pravidelné zálohy konfigurací a nastavení technických aktiv, informací a dat nezbytných zejména pro účely obnovy regulované služby v případě kybernetického bezpečnostního incidentu.
409/2025 § 26 odst. 3 Higher obligations (vyšší povinnosti) Povinná osoba u záloh vytvářených podle odstavce 2 zajistí
409/2025 § 26 odst. 3 písm. a) Higher obligations (vyšší povinnosti) pravidelné testování jejich integrity, dostupnosti a obnovitelnosti,
409/2025 § 26 odst. 3 písm. b) Higher obligations (vyšší povinnosti) dokumentování výsledků testů provedených podle odstavce 3 písm. a),
409/2025 § 26 odst. 3 písm. c) Higher obligations (vyšší povinnosti) ochranu ukládaných záloh a dat v nich obsažených před narušením jejich integrity a důvěrnosti, a to alespoň šifrováním těchto záloh v souladu s § 25, a
409/2025 § 26 odst. 3 písm. d) Higher obligations (vyšší povinnosti) ochranu ukládaných záloh a dat v nich obsažených před narušením jejich dostupnosti.
409/2025 § 26 odst. 4 Higher obligations (vyšší povinnosti) Povinná osoba pro zajišťování dostupnosti regulované služby zajistí bezpečnou správu konfigurací a nastavení technických aktiv s ohledem na hodnocení těchto aktiv a hodnocení rizik.
409/2025 § 26 odst. 5 Higher obligations (vyšší povinnosti) Povinná osoba za účelem omezení šíření kybernetického bezpečnostního incidentu a snížení jeho dopadu odděluje zálohovací prostředí od jiných prostředí podle § 18 písm. a).

§ 27 — Zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv (409-27)

ZKB measures provisions in 409-27, § 27 — Zabezpečení průmyslových, řídicích a obdobných specifických technických aktiv
Provision Level Title
409/2025 § 27 Higher obligations (vyšší povinnosti) Povinná osoba včetně požadavků uvedených v § 3 až 26 pro zajištění kybernetické bezpečnosti průmyslových, řídicích a obdobných specifických technických aktiv dále využívá nástroje a zavádí bezpečnostní opatření, která zajistí
409/2025 § 27 písm. a) Higher obligations (vyšší povinnosti) omezení fyzického přístupu k průmyslovým, řídicím a obdobným specifickým technickým aktivům,
409/2025 § 27 písm. b) Higher obligations (vyšší povinnosti) omezení oprávnění k přístupu k průmyslovým, řídicím a obdobným specifickým technickým aktivům,
409/2025 § 27 písm. c) Higher obligations (vyšší povinnosti) segmentaci a oddělení komunikačních sítí průmyslových, řídicích a obdobných specifických technických aktiv od jiných prostředí a segmentaci a oddělení těchto komunikačních sítí podle § 18,
409/2025 § 27 písm. d) Higher obligations (vyšší povinnosti) omezení vzdálených přístupů a vzdálené správy průmyslových, řídicích a obdobných specifických technických aktiv, včetně omezení komunikace mimo komunikační síť povinné osoby,
409/2025 § 27 písm. e) Higher obligations (vyšší povinnosti) ochranu jednotlivých průmyslových, řídicích a obdobných specifických technických aktiv před využitím známých zranitelností a hrozeb a
409/2025 § 27 písm. f) Higher obligations (vyšší povinnosti) dostupnost a obnovu průmyslových, řídicích a obdobných specifických technických aktiv pro zajištění dostupnosti regulované služby.
410/2025 Sb. — Lower obligations (nižší povinnosti)  · 96 provisions

§ 3 — Systém zajišťování minimální kybernetické bezpečnosti (410-3)

ZKB measures provisions in 410-3, § 3 — Systém zajišťování minimální kybernetické bezpečnosti
Provision Level Title
410/2025 § 3 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba při zajišťování kybernetické bezpečnosti
410/2025 § 3 odst. 1 písm. a) Lower obligations (nižší povinnosti) zavede a provádí bezpečnostní opatření, která jsou přiměřená bezpečnostním potřebám, a
410/2025 § 3 odst. 1 písm. b) Lower obligations (nižší povinnosti) zavede a provádí alespoň bezpečnostní opatření podle odstavců 2 až 6, § 4 až 6 a § 10.
410/2025 § 3 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba
410/2025 § 3 odst. 2 písm. a) Lower obligations (nižší povinnosti) stanoví přehled bezpečnostních opatření podle přílohy č. 1 k této vyhlášce, který obsahuje přehled všech bezpečnostních opatření, která byla povinnou osobou zavedena, včetně popisu jejich zavedení, budou povinnou osobou zavedena, včetně termínů pro jejich zavedení, priority jejich zavedení a určení osoby odpovědné za jejich zavedení, a nebyla zavedena, včetně odůvodnění jejich nezavedení,
410/2025 § 3 odst. 2 písm. b) Lower obligations (nižší povinnosti) provede a dokumentuje alespoň jednou ročně aktualizaci přehledu bezpečnostních opatření, včetně vyhodnocení účinnosti zavedených bezpečnostních opatření,
410/2025 § 3 odst. 2 písm. c) Lower obligations (nižší povinnosti) uchovává jednotlivé přehledy bezpečnostních opatření a jejich aktualizace alespoň po dobu 4 let.
410/2025 § 3 odst. 3 Lower obligations (nižší povinnosti) Povinná osoba v rámci řízení bezpečnostní politiky a bezpečnostní dokumentace
410/2025 § 3 odst. 3 písm. a) Lower obligations (nižší povinnosti) stanoví bezpečnostní politiku a bezpečnostní dokumentaci k bezpečnostním opatřením požadovaným touto vyhláškou,
410/2025 § 3 odst. 3 písm. b) Lower obligations (nižší povinnosti) pravidelně přezkoumává a aktualizuje pravidla a postupy stanovené v bezpečnostní politice a bezpečnostní dokumentaci a
410/2025 § 3 odst. 3 písm. c) Lower obligations (nižší povinnosti) vynucuje dodržování pravidel a postupů stanovených v bezpečnostní politice a bezpečnostní dokumentaci.
410/2025 § 3 odst. 4 Lower obligations (nižší povinnosti) Povinná osoba v rámci řízení aktiv stanoví pravidla pro používání a manipulaci technických aktiv.
410/2025 § 3 odst. 5 Lower obligations (nižší povinnosti) Povinná osoba při uzavírání smlouvy s dodavatelem do stanoveného rozsahu podle § 12 zákona zohlední hrozby a zranitelnosti spojené s tímto dodavatelem, celkovou kvalitu produktů a postupů v oblasti kybernetické bezpečnosti tohoto dodavatele, včetně postupů bezpečného vývoje a na základě toho zajistí, aby smlouvy s tímto dodavatelem obsahovaly relevantní požadavky na smluvní ujednaní uvedené v příloze č. 2 k této vyhlášce.
410/2025 § 3 odst. 6 Lower obligations (nižší povinnosti) Povinná osoba v souvislosti s plánovanou akvizicí, vývojem a údržbou technických aktiv stanoví bezpečnostní požadavky v oblasti kybernetické bezpečnosti a vymáhá jejich dodržování, přičemž vychází z požadavků na bezpečnostní opatření podle této vyhlášky.

§ 4 — Požadavky na vrcholné vedení (410-4)

ZKB measures provisions in 410-4, § 4 — Požadavky na vrcholné vedení
Provision Level Title
410/2025 § 4 Lower obligations (nižší povinnosti) Statutární orgán povinné osoby nebo jiná osoba anebo skupina osob v obdobném řídícím postavení povinné osoby (dále jen „vrcholné vedení“) s ohledem na zajišťování minimální kybernetické bezpečnosti
410/2025 § 4 písm. a) Lower obligations (nižší povinnosti) určí osobu pověřenou kybernetickou bezpečností, které svěří pravomoci potřebné k řízení a rozvoji kybernetické bezpečnosti, dohledu nad stavem kybernetické bezpečnosti a komunikaci s vrcholným vedením, přičemž pro výkon této činnosti absolvuje bez zbytečného odkladu odborné školení podle § 5 odst. 2 písm. d), nebo prokáže odbornou znalost v kybernetické bezpečnosti,
410/2025 § 4 písm. b) Lower obligations (nižší povinnosti) absolvuje prokazatelně školení podle § 5 odst. 2 písm. a),
410/2025 § 4 písm. c) Lower obligations (nižší povinnosti) zajistí dostupnost zdrojů potřebných pro zajišťování kybernetické bezpečnosti v souladu s přehledem bezpečnostních opatření,
410/2025 § 4 písm. d) Lower obligations (nižší povinnosti) se prokazatelně seznamuje se stavem plnění bezpečnostních opatření uvedeným v přehledu bezpečnostních opatření podle § 3 odst. 2 písm. a),
410/2025 § 4 písm. e) Lower obligations (nižší povinnosti) prosazuje neustálé zlepšování zajišťování kybernetické bezpečnosti a za tímto účelem podporuje osobu pověřenou kybernetickou bezpečností a jiné relevantní osoby a
410/2025 § 4 písm. f) Lower obligations (nižší povinnosti) stanoví prioritu obnovy primárních aktiv.

§ 5 — Bezpečnost lidských zdrojů (410-5)

ZKB measures provisions in 410-5, § 5 — Bezpečnost lidských zdrojů
Provision Level Title
410/2025 § 5 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba v rámci bezpečnosti lidských zdrojů
410/2025 § 5 odst. 1 písm. a) Lower obligations (nižší povinnosti) stanoví politiku bezpečného chování uživatelů, v jejímž rámci zohledňuje relevantní témata uvedená v příloze č. 3 k této vyhlášce,
410/2025 § 5 odst. 1 písm. b) Lower obligations (nižší povinnosti) stanoví pravidla rozvoje bezpečnostního povědomí vrcholného vedení, uživatelů, administrátorů a osoby pověřené kybernetickou bezpečností, včetně pravidel pro tvorbu hesel,
410/2025 § 5 odst. 1 písm. c) Lower obligations (nižší povinnosti) zajistí kontrolu dodržování bezpečnostní politiky ze strany uživatelů, administrátorů a osoby pověřené kybernetickou bezpečností a
410/2025 § 5 odst. 1 písm. d) Lower obligations (nižší povinnosti) stanoví pravidla a postupy pro řešení případů porušení bezpečnostní politiky.
410/2025 § 5 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba v souladu s pravidly rozvoje bezpečnostního povědomí zajistí
410/2025 § 5 odst. 2 písm. a) Lower obligations (nižší povinnosti) poučení vrcholného vedení o jeho povinnostech a o bezpečnostní politice, zejména v oblasti zajišťování kybernetické bezpečnosti, formou vstupních a pravidelných školení,
410/2025 § 5 odst. 2 písm. b) Lower obligations (nižší povinnosti) vstupní školení v oblasti kybernetické bezpečnosti,
410/2025 § 5 odst. 2 písm. c) Lower obligations (nižší povinnosti) pravidelná školení v oblasti kybernetické bezpečnosti a
410/2025 § 5 odst. 2 písm. d) Lower obligations (nižší povinnosti) potřebná odborná teoretická i praktická školení administrátorů a osoby pověřené kybernetickou bezpečností v souladu s jejich pracovní náplní.
410/2025 § 5 odst. 3 Lower obligations (nižší povinnosti) Povinná osoba vede přehledy o provedených školeních a seznamy školených osob podle odstavce 2.

§ 6 — Řízení kontinuity činností (410-6)

ZKB measures provisions in 410-6, § 6 — Řízení kontinuity činností
Provision Level Title
410/2025 § 6 Lower obligations (nižší povinnosti) Povinná osoba v rámci řízení kontinuity činností
410/2025 § 6 písm. a) Lower obligations (nižší povinnosti) stanoví prioritu technických aktiv, pořadí a postupy jejich obnovy a zohlední přitom stanovenou prioritu relevantního primárního aktiva podle § 4 písm. f),
410/2025 § 6 písm. b) Lower obligations (nižší povinnosti) stanoví povinnosti a odpovědnost konkrétních osob za jednotlivé činnosti pro zajištění kontinuity činností a k obnově podle písmene a) a
410/2025 § 6 písm. c) Lower obligations (nižší povinnosti) vytváří pravidelné zálohy informací, dat, konfigurací a nastavení technických aktiv nezbytných zejména pro účely obnovy regulované služby pro případ kybernetického bezpečnostního incidentu.

§ 7 — Řízení přístupu (410-7)

ZKB measures provisions in 410-7, § 7 — Řízení přístupu
Provision Level Title
410/2025 § 7 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba řídí přístup k aktivům a v rámci něj
410/2025 § 7 odst. 1 písm. a) Lower obligations (nižší povinnosti) přidělí každému uživateli a administrátorovi přistupujícímu k aktivům přístupová práva a oprávnění na úroveň nezbytně nutnou k výkonu jejich práce a jedinečný identifikátor daného typu účtu, přičemž od sebe odděluje uživatelské a administrátorské účty jedné osoby,
410/2025 § 7 odst. 1 písm. b) Lower obligations (nižší povinnosti) řídí identifikátory, přístupová práva a oprávnění účtů technických aktiv,
410/2025 § 7 odst. 1 písm. c) Lower obligations (nižší povinnosti) zavádí bezpečnostní opatření potřebná pro bezpečné používání mobilních zařízení a jiných obdobných technických aktiv, popřípadě i bezpečnostní opatření spojená s využitím technických aktiv, která povinná osoba nemá ve své správě,
410/2025 § 7 odst. 1 písm. d) Lower obligations (nižší povinnosti) provádí pravidelné přezkoumání nastavení veškerých přístupových práv a oprávnění,
410/2025 § 7 odst. 1 písm. e) Lower obligations (nižší povinnosti) zajistí bezodkladné odebrání nebo změnu přístupových práv a oprávnění při změně pozice nebo zařazení uživatelů nebo administrátorů a
410/2025 § 7 odst. 1 písm. f) Lower obligations (nižší povinnosti) zajistí deaktivaci účtu a bezodkladné odebrání nebo změnu přístupových práv a oprávnění při ukončení nebo změně smluvního vztahu, na jehož základě došlo ke zřízení přístupu k aktivům.
410/2025 § 7 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba v rámci zajištění fyzické bezpečnosti zamezí neoprávněnému přístupu ke svým aktivům a předchází poškození, odcizení, zneužití aktiv, neoprávněným zásahům do nich a narušení bezpečnosti poskytování regulované služby.

§ 8 — Řízení identit a jejich oprávnění (410-8)

ZKB measures provisions in 410-8, § 8 — Řízení identit a jejich oprávnění
Provision Level Title
410/2025 § 8 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba pro řízení identit, přístupových práv a oprávnění používá nástroj, který zajišťuje
410/2025 § 8 odst. 1 písm. a) Lower obligations (nižší povinnosti) řízení počtu možných neúspěšných pokusů o přihlášení,
410/2025 § 8 odst. 1 písm. b) Lower obligations (nižší povinnosti) opětovné ověření identity po stanovené době nečinnosti,
410/2025 § 8 odst. 1 písm. c) Lower obligations (nižší povinnosti) odolnost uložených a přenášených autentizačních údajů a
410/2025 § 8 odst. 1 písm. d) Lower obligations (nižší povinnosti) řízení přístupových práv, oprávnění pro čtení a zápis informací a dat a změnu oprávnění.
410/2025 § 8 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba pro ověření identity administrátorů, uživatelů a technických aktiv využívá autentizační mechanismus, který je založený na vícefaktorové autentizaci s alespoň dvěma různými typy faktorů, nebo využívá autentizační mechanismus, který je založen na aktuálně odolné kontinuální autentizaci založené na modelu nulové důvěry.
410/2025 § 8 odst. 3 Lower obligations (nižší povinnosti) Povinná osoba do doby využívání autentizačního mechanismu podle odstavce 2 využívá autentizaci pomocí kryptografických klíčů nebo certifikátů.
410/2025 § 8 odst. 4 Lower obligations (nižší povinnosti) Povinná osoba do doby využívání autentizačního mechanismu podle odstavce 3 využívá nástroj založený na autentizaci pomocí identifikátoru účtu a hesla, kdy tento nástroj musí vynucovat pravidla
410/2025 § 8 odst. 4 písm. a) Lower obligations (nižší povinnosti) délky hesla alespoň 12 znaků pro účty uživatelů, 17 znaků pro účty administrátorů, 22 znaků pro účty technických aktiv,
410/2025 § 8 odst. 4 písm. b) Lower obligations (nižší povinnosti) bezodkladné změny výchozího hesla pro ověření identity technických aktiv, přičemž nové heslo musí být vytvořeno náhodným řetězcem složeným z malých a velkých písmen, číslic a speciálních znaků,
410/2025 § 8 odst. 4 písm. c) Lower obligations (nižší povinnosti) neomezující použití malých a velkých písmen, číslic a speciálních znaků,
410/2025 § 8 odst. 4 písm. d) Lower obligations (nižší povinnosti) povinné změny hesla v intervalu alespoň jednou za 18 měsíců a
410/2025 § 8 odst. 4 písm. e) Lower obligations (nižší povinnosti) neumožňující uživatelům a administrátorům zvolit si jednoduchá a často používaná hesla, tvořit hesla na základě mnohonásobně opakujících se znaků, přihlašovacích jmen, adres elektronické pošty, názvů systémů nebo obdobným způsobem a opětovného použití dříve používaných hesel s pamětí alespoň 12 předchozích hesel.
410/2025 § 8 odst. 5 Lower obligations (nižší povinnosti) Povinná osoba při řízení identit dále zajistí
410/2025 § 8 odst. 5 písm. a) Lower obligations (nižší povinnosti) důvěrnost při vytváření výchozích autentizačních údajů a při obnově přístupu,
410/2025 § 8 odst. 5 písm. b) Lower obligations (nižší povinnosti) změnu výchozího hesla nebo hesla sloužícího k obnově přístupu po jeho prvním použití,
410/2025 § 8 odst. 5 písm. c) Lower obligations (nižší povinnosti) zneplatnění hesla nebo identifikátoru sloužícího k obnově přístupu nejpozději do 24 hodin od jeho vytvoření,
410/2025 § 8 odst. 5 písm. d) Lower obligations (nižší povinnosti) bezodkladnou změnu přístupového hesla v případě důvodného podezření na jeho kompromitaci a
410/2025 § 8 odst. 5 písm. e) Lower obligations (nižší povinnosti) zabezpečení administrátorských účtů technických aktiv zejména určených pro případ obnovy po kybernetickém bezpečnostním incidentu a využívá tyto účty pouze v nezbytně nutných případech.

§ 9 — Detekce a zaznamenávání kybernetických bezpečnostních událostí (410-9)

ZKB measures provisions in 410-9, § 9 — Detekce a zaznamenávání kybernetických bezpečnostních událostí
Provision Level Title
410/2025 § 9 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba při detekci kybernetických bezpečnostních událostí zajistí
410/2025 § 9 odst. 1 písm. a) Lower obligations (nižší povinnosti) ověření a kontrolu přenášených dat na perimetru komunikační sítě, včetně blokování nežádoucí komunikace,
410/2025 § 9 odst. 1 písm. b) Lower obligations (nižší povinnosti) použití nástroje pro nepřetržitou a automatickou ochranu před škodlivým kódem na technických aktivech, zejména na serverech a koncových stanicích,
410/2025 § 9 odst. 1 písm. c) Lower obligations (nižší povinnosti) řízení automatického spouštění obsahu, zejména u vyměnitelných zařízení a datových nosičů,
410/2025 § 9 odst. 1 písm. d) Lower obligations (nižší povinnosti) nepřetržité poskytování informací o relevantních detekovaných kybernetických bezpečnostních událostech a včasné varování relevantních osob a
410/2025 § 9 odst. 1 písm. e) Lower obligations (nižší povinnosti) pravidelnou a bezodkladnou aktualizaci nástrojů pro nepřetržitou a automatickou ochranu před škodlivým kódem a dalších detekčních nástrojů a jejich pravidel.
410/2025 § 9 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba za účelem detekce kybernetických bezpečnostních událostí zaznamenává
410/2025 § 9 odst. 2 písm. a) Lower obligations (nižší povinnosti) bezpečnostní a relevantní provozní události detekované podle odstavce 1 a bezpečnostní a relevantní provozní události technických aktiv na základě svých bezpečnostních potřeb a
410/2025 § 9 odst. 2 písm. b) Lower obligations (nižší povinnosti) u událostí podle písmene a) následující informace o události: datum a čas, včetně specifikace časového pásma, typ činnosti, jednoznačnou identifikaci technického aktiva a identifikaci účtu původce a úspěšnost nebo neúspěšnost činnosti.
410/2025 § 9 odst. 3 Lower obligations (nižší povinnosti) Povinná osoba uchovává záznamy bezpečnostních a relevantních provozních událostí po dobu, kterou si stanoví na základě svých bezpečnostních potřeb.

§ 10 — Řešení kybernetických bezpečnostních incidentů (410-10)

ZKB measures provisions in 410-10, § 10 — Řešení kybernetických bezpečnostních incidentů
Provision Level Title
410/2025 § 10 Lower obligations (nižší povinnosti) Povinná osoba při řešení kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů
410/2025 § 10 písm. a) Lower obligations (nižší povinnosti) zajistí, že uživatelé, administrátoři, osoby pověřené kybernetickou bezpečností a další zaměstnanci budou oznamovat neobvyklé chování technických aktiv a podezření na jakékoliv zranitelnosti,
410/2025 § 10 písm. b) Lower obligations (nižší povinnosti) vytvoří metodiku pro posuzování kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů, včetně posuzování významnosti dopadu kybernetického bezpečnostního incidentu v souladu s § 14,
410/2025 § 10 písm. c) Lower obligations (nižší povinnosti) zajistí detekci kybernetických bezpečnostních událostí,
410/2025 § 10 písm. d) Lower obligations (nižší povinnosti) zajistí posuzování kybernetických bezpečnostních událostí a kybernetických bezpečnostních incidentů v souladu s metodikou podle písmene b),
410/2025 § 10 písm. e) Lower obligations (nižší povinnosti) zajistí hlášení kybernetického bezpečnostního incidentu s významným dopadem podle § 15 zákona,
410/2025 § 10 písm. f) Lower obligations (nižší povinnosti) zajistí vytvoření závěrečné zprávy o vyřešení kybernetického bezpečnostního incidentu s významným dopadem podle § 16 zákona.

§ 11 — Bezpečnost komunikačních sítí (410-11)

ZKB measures provisions in 410-11, § 11 — Bezpečnost komunikačních sítí
Provision Level Title
410/2025 § 11 Lower obligations (nižší povinnosti) Povinná osoba pro ochranu bezpečnosti komunikační sítě, a to zejména jejího síťového perimetru,
410/2025 § 11 písm. a) Lower obligations (nižší povinnosti) zajistí segmentaci komunikační sítě, včetně oddělení provozního a zálohovacího prostředí,
410/2025 § 11 písm. b) Lower obligations (nižší povinnosti) omezí odchozí a příchozí komunikaci na perimetru komunikační sítě na dobu nezbytně nutnou pro řádné zajištění poskytování regulované služby,
410/2025 § 11 písm. c) Lower obligations (nižší povinnosti) užívá aktuálně odolné a bezpečné komunikační protokoly,
410/2025 § 11 písm. d) Lower obligations (nižší povinnosti) v případě užití vzdáleného připojení do interní komunikační sítě nebo vzdálené správy technických aktiv regulované služby omezí tato připojení na nezbytně nutná, zavede bezpečnostní opatření, která zajistí důvěrnost a integritu těchto vzdálených připojení a vzdálené správy, a má přehled o uživatelích a administrátorech, kteří tato vzdálená připojení nebo vzdálenou správu užívají.

§ 12 — Aplikační bezpečnost (410-12)

ZKB measures provisions in 410-12, § 12 — Aplikační bezpečnost
Provision Level Title
410/2025 § 12 Lower obligations (nižší povinnosti) Povinná osoba při zajišťování aplikační bezpečnosti regulované služby
410/2025 § 12 písm. a) Lower obligations (nižší povinnosti) zajistí bezodkladné aplikování schválených bezpečnostních aktualizací vydaných pro technická aktiva,
410/2025 § 12 písm. b) Lower obligations (nižší povinnosti) u technických aktiv, která již nejsou výrobcem, dodavatelem nebo jinou osobou podporována vede jejich evidenci, zavede bezpečnostní opatření, která zaručí obdobnou nebo vyšší úroveň bezpečnosti, a omezí jejich komunikaci v komunikační síti na nezbytně nutnou,
410/2025 § 12 písm. c) Lower obligations (nižší povinnosti) provádí pravidelné skenování zranitelností relevantních technických aktiv a aplikuje přiměřená bezpečnostní opatření na základě zjištěných výsledků.

§ 13 — Kryptografické algoritmy (410-13)

ZKB measures provisions in 410-13, § 13 — Kryptografické algoritmy
Provision Level Title
410/2025 § 13 odst. 1 Lower obligations (nižší povinnosti) Povinná osoba při zajištění bezpečnosti technických aktiv a jejich komunikace
410/2025 § 13 odst. 1 písm. a) Lower obligations (nižší povinnosti) používá aktuálně odolné kryptografické algoritmy,
410/2025 § 13 odst. 1 písm. b) Lower obligations (nižší povinnosti) prosazuje bezpečné nakládání s kryptografickými algoritmy a
410/2025 § 13 odst. 1 písm. c) Lower obligations (nižší povinnosti) zohledňuje doporučení a metodiky v oblasti kryptografických algoritmů vydané Národním úřadem pro kybernetickou a informační bezpečnost.
410/2025 § 13 odst. 2 Lower obligations (nižší povinnosti) Povinná osoba zajišťuje bezpečnou
410/2025 § 13 odst. 2 písm. a) Lower obligations (nižší povinnosti) hlasovou, audiovizuální a textovou komunikaci, a to včetně e-mailové komunikace, a
410/2025 § 13 odst. 2 písm. b) Lower obligations (nižší povinnosti) nouzovou komunikaci v rámci organizace.

Where each reference takes you

Every identifier on this page is a link. Inside the site: a provision identifier links to itself, so you can cite a single row in an audit note; a group heading links to itself; and every article 21(2) letter opens that measure in full — its wording, what it means and what an auditor asks for.

Catalogue reviewed , against Vyhlášky 409/2025 Sb. and 410/2025 Sb. requirements of 2025-11-01. ZKB measures and the documents it comes from belong to NÚKIB — Národní úřad pro kybernetickou a informační bezpečnost.

Sources

We are not affiliated with NÚKIB — Národní úřad pro kybernetickou a informační bezpečnost. ZKB measures and related marks belong to their owners.

Cart 0