Poradna: Kybernetický útok na firmu - jak dál?
Naše společnost se ocitla v nepříjemné situaci, kdy nás postihla kybernetická útok s požadavkem na výkupné. Naše cenná data nyní zůstávají nepřístupná, protože byla šifrována. Přemýšlíme, na koho se obrátit s povinností oznámit tento incident a jaké jsou stanovené lhůty pro takovéto oznamování.
Pokud vaše společnost podléhá zákonu o kybernetické bezpečnosti, musíte kybernetický incident neprodleně oznámit NÚKIB a v případě významného dopadu také informovat své uživatele. Oznámení Policii ČR je vhodné při podezření na trestnou činnost.
Klíčové body
Kybernetický útok typu ransomware je právně kvalifikovatelný jako kybernetický bezpečnostní incident.
Pokud jste poskytovatelem regulované služby, musíte incident bez zbytečného odkladu oznámit NÚKIB podle §6 z. 264/2025 Sb..
Jste povinni informovat dotčené uživatele o incidentu dle §19 z. 264/2025 Sb..
Nesplnění oznamovací povinnosti může být přestupkem se sankcemi.
Incident lze oznámit Policii ČR v případě podezření na trestný čin dle §230 z. 40/2009 Sb..
Doporučení
Ověřte, zda vaše společnost spadá pod režim regulovaných služeb podle zákona o kybernetické bezpečnosti.
Co nejdříve oznamte incident NÚKIB prostřednictvím stanovených kanálů.
Informujte uživatele, kterých se mohl incident dotknout, vhodným a srozumitelným způsobem.
Zaznamenejte přesné datum a čas, kdy byl incident zjištěn a oznámen – budete to potřebovat jako důkaz.
Zvažte i oznámení Policii ČR pro případné trestněprávní šetření útoku.
Právní analýza
Shrnutí právní situace
Vaše společnost se stala obětí ransomware útoku, při kterém byla firemní data zašifrována a je požadováno výkupné. Hlavní právní otázkou je, komu a v jakých lhůtách je třeba incident oznámit podle platné legislativy kybernetické bezpečnosti a jaké další oznamovací či dokumentační povinnosti vyplývají z této situace.
Relevantní právní úprava
V rámci aktuálně účinného zákona o kybernetické bezpečnosti lze vycházet zejména z:
- Definice relevantních pojmů jako "kybernetická bezpečnostní událost", "kybernetický bezpečnostní incident" a "hrozba" podle §2 z.č. 264/2025 Sb.. Tyto pojmy vymezují základ incidentu svého typu.
- Oznamovací povinnost incidentů vůči Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB) a související povinnost registrace služeb podle §6 z.č. 264/2025 Sb.. Nesplnění této povinnosti je výslovně klasifikováno jako přestupek podle stejného ustanovení.
- Povinnost informovat uživatele regulovaných služeb v případě incidentu s významným dopadem, a to bez zbytečného odkladu, podle §19 z.č. 264/2025 Sb..
Vedle toho v případě podezření na trestnou činnost, zejména protiprávního přístupu k počítačovým systémům, je možné využít ustanovení §230 TZ trestního zákoníku s možností oznámit čin Policii ČR.
Právní hodnocení
Silnou stránkou vašeho postupu je, že jste incident identifikovali a vědomě řešíte oznamovací povinnost – to je zásadní pro minimalizaci právního rizika. V případě, že jste poskytovatelem regulované služby podle §6 z.č. 264/2025 Sb., je vaší povinností bez zbytečného odkladu incident oznámit NÚKIB. Zároveň podle §19 z.č. 264/2025 Sb. máte informovat uživatele, na které může mít incident dopad.
Nesplnění nebo zpoždění v oznámení incidentu může vést nejen k přestupkovému řízení a ukládání sankcí, ale také k reputační a smluvní odpovědnosti vůči obchodním partnerům. Naopak včasné a řádné oznámení může sloužit jako důkaz vaší diligence a může omezit negativní následky incidentu.
Možné výsledky
Typické scénáře jsou:
- Včasné oznámení incidentu – Splníte povinnosti podle zákona, omezíte riziko pokut a posílíte pozici při vyjednávání s partnery i úřady.
- Pozdní nebo žádné oznámení – Můžete čelit správním sankcím nebo být vystaveni kompenzačním nárokům jiných subjektů.
- Oznámení Policii ČR – Pokud incident nese znaky trestného činu dle §230 TZ, může Policie zahájit vyšetřování a pomoci s dohledáváním pachatelů.
- Povinnosti vůči uživatelům – Nedodržení informační povinnosti podle §19 z.č. 264/2025 Sb. může být sankcionováno nebo ovlivnit vztahy s klienty.
Další kroky
Hodnocení rizika
Vysoké• Jedná se o závažný zásah do dostupnosti dat a kontinuity služeb.
• Hrozí správní sankce za nesplnění oznamovacích povinností.
• Možné obchodní důsledky a odpovědnost vůči třetím stranám.
• Potenciální trestněprávní rovina případu.
Možné scénáře
Postup při povinném hlášení kybernetického incidentuPřipravené dokumenty
Na základě vaší situace jsme připravili vzorové dokumenty, které můžete použít:
Oznámení o kybernetickém bezpečnostním incidentu Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB)
Dokument určený k oznámení kybernetického incidentu v souladu se zákonem č. 181/2014 Sb., o kybernetické bezpečnosti, příslušnému státnímu orgánu. Slo...
Oznámení kybernetického bezpečnostního incidentu NÚKIBOznámení subjektům údajů o narušení ochrany osobních údajů
Formální oznámení dotčeným osobám o tom, že jejich osobní údaje mohly být kompromitovány v důsledku kybernetického útoku, v souladu s článkem 34 GDPR ...
Oznámení subjektům údajů o narušení bezpečnostiTrestní oznámení na neznámého pachatele – útok škodlivým softwarem
Podání trestního oznámení orgánům činným v trestním řízení v souvislosti s kybernetickým útokem a požadavkem na výkupné, s cílem zahájit vyšetřování a...
Trestní oznámení Policii ČRDokumenty jsou vzorové a je třeba je upravit podle vaší konkrétní situace. Doporučujeme konzultaci s advokátem.
Klíčové skutečnosti
- Společnost byla zasažena kybernetickým útokem typu ransomware s požadavkem na výkupné
- Data společnosti jsou nepřístupná, protože byla zašifrována
- Společnost řeší, komu má incident povinně oznámit a jaké jsou lhůty pro oznámení
Relevantní právní ustanovení
Relevantní judikatura
Máte podobnou otázku?
Zeptejte se našeho AI právního asistenta a odpověď dostanete na e-mail.
Položit otázku