IT a GDPR

Poradna: Kybernetický útok na firmu - jak dál?

Naše společnost se ocitla v nepříjemné situaci, kdy nás postihla kybernetická útok s požadavkem na výkupné. Naše cenná data nyní zůstávají nepřístupná, protože byla šifrována. Přemýšlíme, na koho se obrátit s povinností oznámit tento incident a jaké jsou stanovené lhůty pro takovéto oznamování.

29. 10. 2025 187 zobrazení 15 rozhodnutí analyzováno
Riziko Vysoké
Síla precedentu Střední
Spolehlivost 62%
Analyzováno 15. 12. 2025 19:01
Krátká odpověď

Pokud vaše společnost podléhá zákonu o kybernetické bezpečnosti, musíte kybernetický incident neprodleně oznámit NÚKIB a v případě významného dopadu také informovat své uživatele. Oznámení Policii ČR je vhodné při podezření na trestnou činnost.

Klíčové body

1

Kybernetický útok typu ransomware je právně kvalifikovatelný jako kybernetický bezpečnostní incident.

2

Pokud jste poskytovatelem regulované služby, musíte incident bez zbytečného odkladu oznámit NÚKIB podle §6 z. 264/2025 Sb..

3

Jste povinni informovat dotčené uživatele o incidentu dle §19 z. 264/2025 Sb..

4

Nesplnění oznamovací povinnosti může být přestupkem se sankcemi.

5

Incident lze oznámit Policii ČR v případě podezření na trestný čin dle §230 z. 40/2009 Sb..

Doporučení

1

Ověřte, zda vaše společnost spadá pod režim regulovaných služeb podle zákona o kybernetické bezpečnosti.

2

Co nejdříve oznamte incident NÚKIB prostřednictvím stanovených kanálů.

3

Informujte uživatele, kterých se mohl incident dotknout, vhodným a srozumitelným způsobem.

4

Zaznamenejte přesné datum a čas, kdy byl incident zjištěn a oznámen – budete to potřebovat jako důkaz.

5

Zvažte i oznámení Policii ČR pro případné trestněprávní šetření útoku.

Právní analýza

Další kroky

  1. Posoudit, zda jste regulovaným subjektem podle zákona o kybernetické bezpečnosti.
  2. Neprodleně kontaktovat NÚKIB a splnit oznamovací povinnost dle [[§6|264/2025]].
  3. Informovat dotčené uživatele v srozumitelné a doložitelné podobě dle [[§19|264/2025]].
  4. Zaznamenat všechny kroky týkající se incidentu v interní dokumentaci.
  5. Vyhodnotit, zda je vhodné podat trestní oznámení na Policii ČR.
  6. Revidovat a případně posílit interní postupy kybernetické bezpečnosti.

Hodnocení rizika

Vysoké
Faktory:
• Jedná se o závažný zásah do dostupnosti dat a kontinuity služeb.
• Hrozí správní sankce za nesplnění oznamovacích povinností.
• Možné obchodní důsledky a odpovědnost vůči třetím stranám.
• Potenciální trestněprávní rovina případu.

Možné scénáře

Postup při povinném hlášení kybernetického incidentu
Vyberte možnost pro zobrazení cesty
Situace Akce Výsledek

Připravené dokumenty

Na základě vaší situace jsme připravili vzorové dokumenty, které můžete použít:

Oznámení o kybernetickém bezpečnostním incidentu Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB)

Dokument určený k oznámení kybernetického incidentu v souladu se zákonem č. 181/2014 Sb., o kybernetické bezpečnosti, příslušnému státnímu orgánu. Slo...

Oznámení kybernetického bezpečnostního incidentu NÚKIB
Upravit a stáhnout

Oznámení subjektům údajů o narušení ochrany osobních údajů

Formální oznámení dotčeným osobám o tom, že jejich osobní údaje mohly být kompromitovány v důsledku kybernetického útoku, v souladu s článkem 34 GDPR ...

Oznámení subjektům údajů o narušení bezpečnosti
Upravit a stáhnout

Trestní oznámení na neznámého pachatele – útok škodlivým softwarem

Podání trestního oznámení orgánům činným v trestním řízení v souvislosti s kybernetickým útokem a požadavkem na výkupné, s cílem zahájit vyšetřování a...

Trestní oznámení Policii ČR
Upravit a stáhnout

Dokumenty jsou vzorové a je třeba je upravit podle vaší konkrétní situace. Doporučujeme konzultaci s advokátem.

Klíčové skutečnosti

  • Společnost byla zasažena kybernetickým útokem typu ransomware s požadavkem na výkupné
  • Data společnosti jsou nepřístupná, protože byla zašifrována
  • Společnost řeší, komu má incident povinně oznámit a jaké jsou lhůty pro oznámení
Právní upozornění: Tato analýza má pouze informativní charakter a nenahrazuje odborné právní poradenství. Pro řešení konkrétního případu doporučujeme konzultaci s advokátem.

Relevantní právní ustanovení

264/2025 Sb. Zákon o kybernetické bezpečnosti
§2
(1) Pro účely tohoto zákona se rozumí a) daty záznamy jednání, skutečností nebo informací a soubory takových jednání, skutečností nebo informací, včetně provozních údajů4) a metadat5), zejména v podobě textu, čísel, grafů, obrazů, zvuku a videa, b) informací zpracovaná, interpretovaná nebo uspořádaná data, která mají význam a kontext, c) aktivem fyzický nebo digitální prostředek, osoba nebo činnost související se zpracováváním informací a dat v elektronické podobě, d) primárním aktivem aktivum v...
§6
(1) Poskytovatel služby splňující podmínky pro registraci regulované služby podle § 4 odst. 1 je pro účely vydání rozhodnutí o registraci regulované služby povinen ohlásit tuto službu Úřadu nejpozději do 60 dnů ode dne, kdy ke splnění podmínek došlo. Formát a způsob ohlášení podle tohoto odstavce stanoví Úřad vyhláškou. (2) Úřad rozhodne o registraci regulované služby v případě, že jsou splněny podmínky pro registraci regulované služby podle § 4 odst. 1 nebo § 5. (3) Řízení o registraci regulova...
§19
(1) Pokud to poskytovatel regulované služby považuje z důvodu zajištění řádného poskytování regulované služby a kybernetické bezpečnosti aktiv za vhodné, oznámí bez zbytečného odkladu uživatelům regulované služby kybernetický bezpečnostní incident s významným dopadem, který by mohl negativně ovlivnit poskytování této služby. Úřad může poskytovateli regulované služby, který je dotčen kybernetickým bezpečnostním incidentem s významným dopadem, uložit povinnost nebo zákaz informovat uživatele regul...
40/2009 Sb. Zákon trestní zákoník
§230
(1) Kdo překoná bezpečnostní opatření, a tím neoprávněně získá přístup k počítačovému systému nebo k jeho části, bude potrestán odnětím svobody až na dvě léta, zákazem činnosti nebo propadnutím věci. (2) Kdo zasáhne do počítačového systému nebo nosiče informací tím, že a) neoprávněně užije data uložená v počítačovém systému nebo na nosiči informací, b) data uložená v počítačovém systému nebo na nosiči informací neoprávněně vymaže nebo jinak zničí, poškodí, změní, potlačí, sníží jejich kvalitu ne...
§247
§ 247 Ohrožení devizového hospodářství Kdo poruší v době nouzového stavu zákaz uložený opatřením vydaným na základě krizového zákona ve vztahu k devizovému hospodářství a způsobí tím vážné ohrožení platební schopnosti vůči zahraničí nebo vnitřní měnové rovnováhy České republiky, bude potrestán odnětím svobody na jeden rok až šest let, peněžitým trestem nebo zákazem činnosti.

Relevantní judikatura

Ústavní soud
Obě situace řeší povinnost oznamovat závažné porušení bezpečnosti a ochrany údajů a zvažují, komu a kdy má být oznámeno, aby byl zajištěn okamžitý zásah a ochrana subjektů údajů.
Okresní soud v Tachově
o zaplacení částky 656.250,- Kč s přísl.
Ústavní soud
Obě záležitosti se dotýkají povinností oznámit incidenty a ochrany osobních údajů a zvažují, jaké lhůty a postupy se v praxi použijí; obě řeší rovnováhu mezi transparentností a ochranou práv.

Máte podobnou otázku?

Zeptejte se našeho AI právního asistenta a odpověď dostanete na e-mail.

Položit otázku