BDO varuje: Zákon o kybernetické bezpečnosti přináší firmám vysoké náklady i rizika

Praha, 28. dubna 2025 – Poslanecká sněmovna v pátek schválila nový zákon o kybernetické bezpečnosti, který implementuje evropskou směrnici NIS2 do českého právního řádu. Legislativní novinka, jež by měla nabýt účinnosti v červenci 2025, přináší zásadní změny pro tisíce podniků napříč klíčovými odvětvími. Dále se tématu věnuje Tomáš Kubíček, partner společnosti BDO a vedoucí poradenství v oblasti kybernetické bezpečnosti.

„Okruh regulovaných subjektů se výrazně rozšíří z přibližně 400 na odhadem 6 000 až 10 000 organizací,“ uvádí Tomáš Kubíček z poradenské společnosti BDO. „Na změny by se neměly připravovat pouze firmy přímo spadající do klíčových odvětví, ale i jejich dodavatelé, partneři a technologičtí poskytovatelé. Celý ekosystém bude nově posuzován komplexně,“ doplňuje Tomáš Kubíček.

Nový zákon zavádí povinnost nejen pro velké hráče v energetice, zdravotnictví, dopravě, ICT službách, potravinářství či veřejné správě, ale i pro střední a menší firmy, pokud jsou součástí širší skupiny nebo působí jako klíčoví dodavatelé.

Firmy čekají náročné úkoly: od technických opatření po školení zaměstnanců

Podle Tomáše Kubíčka budou firmy muset zavést komplexní soubor bezpečnostních opatření – technických i organizačních. „Jedná se o zavedení technologií na ochranu sítí a dat, tvorbu interní dokumentace, školení zaměstnanců či definování bezpečnostních rolí a procesů řízení incidentů. Klíčové je také hlášení kybernetických incidentů Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB) do 24 hodin,“ popisuje Tomáš Kubíček.

„Zároveň bude nutné mít připravené krizové scénáře a plány obnovy provozu. Bez nich se firmy v případě incidentu vystavují vysokému riziku provozní paralýzy,“ dodává Tomáš Kubíček.

Firmy se budou muset rovněž registrovat u NÚKIB a absolvovat pravidelné audity bezpečnosti. Včasná příprava tak bude klíčem k bezproblémovému přechodu na novou legislativu.

Investice místo nákladů: bezpečnost jako nutná součást podnikání

Odhady nákladů na dosažení souladu se zákonem se různí podle velikosti a připravenosti jednotlivých subjektů. „U menších a středních podniků odhadujeme jednorázové náklady na několik set tisíc korun, v některých případech až na jednotky milionů. K tomu se přičítají průběžné výdaje na udržování bezpečnostních opatření a školení,“ konstatuje Tomáš Kubíček.

Jak zdůrazňuje, nejde však pouze o splnění regulace, ale o ochranu samotného fungování firem v době narůstajících kybernetických hrozeb.

„Z dlouhodobého hlediska jde o investici do ochrany firemního know-how, obchodních dat i důvěry zákazníků. V digitálním světě je kybernetická bezpečnost obdobou bezpečnostních zámků a pojištění v klasickém světě,“ vysvětluje Tomáš Kubíček.

Rizika nesplnění: pokuty i pozastavení činnosti

Firmy, které novým požadavkům nevyhoví, riskují nejen kybernetické útoky, ale i významné finanční sankce. „Pokuty mohou u subjektů s vyššími povinnostmi dosáhnout až 250 milionů korun nebo 2 % ročního celosvětového obratu. V mírnějším režimu se mohou vyšplhat na 175 milionů korun. V krajních případech hrozí i pozastavení činnosti firmy až na šest měsíců,“ varuje Tomáš Kubíček.

Zákon navíc umožňuje uvalit pořádkové pokuty až do výše 10 milionů korun, a to i opakovaně, pokud firma neplní své povinnosti. „Nejde tedy jen o formální hrozbu, ale o reálné nástroje, které stát může proti firmám využít,“ připomíná Tomáš Kubíček.

Vedle finančních ztrát je zde i hrozba poškození reputace a ztráty důvěry klientů, což může být pro mnoho podniků fatální.

„Firmám doporučujeme začít s přípravami co nejdříve, protože kyberbezpečnostní odborníci a potřebné technologie budou kvůli skokovému nárůstu poptávky na trhu postupně nedostupné. Kdo bude reagovat pozdě, riskuje nejen komplikace s plněním povinností, ale i vyšší ceny služeb,“ varuje Tomáš Kubíček.

Zákon nyní putuje do Senátu a poté za prezidentem. Pokud tímto legislativním procesem projde bez komplikací, měl by nabýt účinnosti v červenci 2025.

O společnosti BDO

BDO je poradenská společnost poskytující auditorské, daňové, právní, účetní, znalecké a poradenské služby. Na českém trhu působí již přes 30 let. S více než 600 odborníky a dlouholetou praxí se řadí k předním společnostem s tímto zaměřením v České republice, kde také opakovaně vyhrála titul Největší poradenská firma roku. Kanceláře má v Praze, Plzni, Brně, Domažlicích, Českých Budějovicích, Jindřichově Hradci a Ostravě.

BDO je v České republice zastoupena společnostmi BDO Audit s.r.o., BDO Czech Republic s.r.o., BDO Consulting s.r.o., BDO Legal s.r.o., advokátní kancelář, BDO Valuation, s.r.o., BDO Fund Administration a.s. a BDO Euro-Trend s.r.o. Společnost je součástí mezinárodní sítě BDO, která celosvětově tvoří jednu z největších sítí auditorských a poradenských skupin. Zaměstnává více jak 119 tisíc odborníků a působí ve 166 zemích, v nichž provozuje více než 1 800 kanceláří.

Analýza Fortinet: Kybernetická kriminalita je pro evropské banky stále největším rizikem, navíc čelí výzvám okamžitých plateb

Podle nejnovější analýzy společnosti Fortinet stojí evropské banky před zásadními změnami v oblasti platebních systémů a využití umělé inteligence (AI). Kybernetické útoky na finanční instituce totiž nadále rostou a tvoří asi pětinu všech kybernetických incidentů. S příchodem nových technologií se navíc objevují i nové bezpečnostní hrozby. Banky musí zajistit, aby jejich systémy byly nejen rychlé a efektivní, ale také kyberneticky odolné. To vyžaduje neustálé monitorování, aktualizace softwaru a implementaci nejlepších bezpečnostních praktik.

„Nové předpisy a rostoucí zavádění digitálních platebních metod nutí banky a poskytovatele finančních služeb v celé Evropě aktualizovat své obchodní systémy – a zejména IT infrastrukturu. Od ledna musí být banky schopny přijímat okamžité platby do 10 sekund a od října 2025 je budou muset i odesílat. Banky, které tak neučiní, riskují nejen sankce ze strany regulačních orgánů, ale i ztrátu klientů,“ říká Ondřej Šťáhlavský, regionální ředitel společnosti Fortinet pro střední a východní Evropu.

Banky musí zvládat rostoucí objem plateb a transakcí

Poptávka po okamžitých platbách vzrostla v posledních pěti letech díky rozvoji platebního styku a moderní globální infrastruktury. Mezi lety 2023 až 2028 vzroste podíl okamžitých plateb na celém světě z 16 % všech transakcí na 22 %. Napříč EU tento objem vzroste o 50 % ročně, z přibližně 3 miliard ročně na téměř 30 miliard. Banky tedy musí nasadit škálovatelná řešení umělé inteligence (AI), aby zvládly nápory bez ohrožení bezpečnosti. Banky také mají příležitost odlišit se od konkurence a poskytovat zákazníkům cílenější a přizpůsobenější platební řešení díky flexibilitě a rychlé inovaci.

„Ať už se banky rozhodnou postavit své platební systémy na jakémkoli typu infrastruktury, musí zajistit, aby tyto systémy byly nejen rychlé a efektivní, ale také kyberneticky odolné. Počet kybernetických útoků po celém světě totiž neustále roste a finanční instituce patří trvale mezi hlavní cíle, což představuje přibližně pětinu všech kybernetických incidentů. Útokům dominují útoky typu DoS a ransomware, které představují přibližně 74 % napadení. To znamená, že při budování IT infrastruktury musí být kybernetická bezpečnost na prvním místě. 82 % evropských ředitelů pro řízení rizik v bankách sdělilo, že je pro ně kybernetická kriminalita největším rizikem,“ pokračuje Ondřej Šťáhlavský.

Generativní umělá inteligence (GenAI) ovlivní bankovnictví více než kterékoli jiné odvětví

Většina úkolů v bankovnictví má vysoký potenciál těžit z automatizace – rozšiřující se nasazení AI v bankovním sektoru může posílit schopnost bojovat proti podvodům a dalším hrozbám pro platby. Zároveň však mohou útočníci využívat AI k rozsáhlejším druhům kybernetických útoků, jako je například kompromitace firemních e-mailů.

„Poskytovatelé platebních služeb musí neustále pracovat na zlepšování svých schopností detekce i prevence a v mnoha případech využívat k podpoře těchto úkolů právě umělou inteligenci. Řízení a omezování rizik vyžaduje, aby organizace poskytující finanční služby neustále monitorovaly své systémy, udržovaly software v aktuálním stavu, udržovaly silné firewally a používaly osvědčené postupy v oblasti zabezpečení,“ uzavírá Ondřej Šťáhlavský.

 

Exit mobile version