Dne 19. srpna 2025 vstoupil v účinnost zákon č. 266/2025 Sb. o odolnosti subjektů kritické infrastruktury. Na první pohled jde o další z evropských regulací, ve skutečnosti však zasahuje i menší podniky a jednotlivce – zejména ty, kteří působí v odvětvích jako energetika, doprava, zdravotnictví, finanční služby nebo digitální infrastruktura. Povinnost nahlásit poskytovanou základní službu a připravit se na kontrolu může dopadnout i na středně velkou firmu, která by se dosud nepovažovala za „kritickou“. Kdo povinnosti podcení, riskuje pokutu až 25 milionů korun nebo 0,3 % ročního obratu. V případě opakovaného porušení dokonce až 50 milionů nebo 1,5 % obratu.
V praxi to znamená, že subjekty, které poskytují služby nezbytné pro chod státu a společnosti, se budou muset registrovat a doložit, jak chrání svou odolnost. Nejen velké banky či nemocnice, ale i menší dopravci, provozovatelé vodohospodářských sítí nebo IT firmy s infrastrukturou pro klienty.
Nejzásadnější změna je v přístupu: nehodnotí se budovy nebo zařízení, ale samotná služba. Pokud například česká IT společnost zajišťuje elektronickou identitu pro statisíce uživatelů, stává se poskytovatelem základní služby bez ohledu na počet zaměstnanců. Od toho okamžiku jí běží lhůta tří měsíců na nahlášení údajů ministerstvu nebo ČNB.
Lhůty a povinnosti
Následuje devítiměsíční lhůta na vypracování posouzení rizik a do deseti měsíců musí být hotový i plán odolnosti – tedy konkrétní opatření proti výpadkům, kybernetickým útokům či narušení dodavatelského řetězce. Tyto dokumenty není nutné psát od nuly, pokud firma již podobné plány zpracovala například podle zákona o kybernetické bezpečnosti. Nový zákon výslovně umožňuje uznání stávajících materiálů, což šetří čas i peníze.
Pro investory to má dvojí význam. Jednak se mění rizikový profil firem – společnost na seznamu kritické infrastruktury sice získá určitou prestiž, ale zároveň se stává pod drobnohledem státu a musí počítat s vyšší administrativou. Jednak se tím otevírá nové odvětví poptávky: od právního poradenství přes kybernetickou bezpečnost až po interní audit.
Jak postupovat a čemu se vyhnout
Prvním krokem je zjistit, zda firma poskytuje tzv. základní službu. Kritéria významnosti budou stanovena nařízením vlády, ale už nyní lze odhadovat, že půjde o rozsah dopadu – počet uživatelů, objem transakcí, geografický dosah. Pokud firma spadá do rámce, je třeba neprodleně určit odpovědnou osobu – manažera kritické infrastruktury. Bez něj se nelze připravit na povinné cvičení, kontroly či reporting.
Dalším rizikem je podcenění lhůt. Zákon je nastavuje poměrně striktně: 3 měsíce na oznámení, 9 měsíců na posouzení rizik a 10 měsíců na plán odolnosti. Pokud firma nereaguje včas, vystavuje se sankci. Naopak, kdo zvládne povinnosti rychle a kvalitně, může být vnímán jako spolehlivější partner pro státní zakázky i mezinárodní projekty.
Je také třeba počítat s návazností na nový zákon o kybernetické bezpečnosti, účinný od listopadu 2025. Firmy tak budou muset koordinovat své interní procesy, aby neplnily povinnosti dvakrát. V praxi se proto vyplatí zapojit specializované poradce, kteří dokážou nastavit jeden integrovaný systém dokumentace a interních opatření.
Na rozdíl od starších předpisů má nový zákon jasně vymezené sankce a kontrolní mechanismy. Ministerstva a ČNB získávají pravomoc nejen vyžadovat dokumenty, ale i provádět kontroly přímo na místě. V kombinaci s možností Evropské komise označit subjekt za kritický evropského významu se tak české podniky mohou ocitnout v hledáčku Bruselu – například pokud působí alespoň v šesti státech EU.
Pro expaty, fyzické osoby podnikatele i investory je proto zásadní vědět, zda jejich podnikání spadá do regulovaných sektorů. Nejde jen o compliance, ale i o reputační a finanční stabilitu. Firma, která nezvládne být na seznamu kritické infrastruktury, může ztratit klienty i hodnotu na trhu. Naopak, připravený subjekt získává konkurenční výhodu – a to i na evropské úrovni.

