Bezpečnostní požadavky

Odběratel po vás chce bezpečnost: co podepisujete, když nejste regulovaná firma.

Bezpečnostní příloha od velkého odběratele je soubor technických požadavků, kterými si regulovaný partner kryje vlastní zákonné povinnosti u svých dodavatelů. Vy sami se u státu neohlašujete a regulovanou firmou se nestáváte, ale podpisem smlouvy přebíráte závazky, které vás mohou stát peníze i čas. Rozdíl mezi běžným provozem a novým nákladem poznáte podle toho, co už vaše IT dělá a co musíte dodavatelům nově zaplatit.

Petr Kokoška, Manta IT · publikováno 13. září 2026

Schéma dodavatelského řetězce s prověřováním bezpečnosti mezi odběratelem a dodavateli.
Podmínka obchodu

Zahraniční trend dorazil do českých smluv.

Zahraniční odborný portál Sourcing Innovation, 31. srpna 2026 popsal posun, který dnes přichází i do českých firem: "Kvalitní bezpečnost dodavatelského řetězce už není jen příjemná výhoda, je to naprostá nutnost." Dvacet let se o bezpečnosti mluvilo jako o způsobu, jak zlepšit přehled nebo zvýšit důvěru zákazníků. Dnes se z ní stává tvrdá podmínka obchodu, bez které velký partner smlouvu nepodepíše.

Pro českou firmu do 250 zaměstnanců to znamená jasnou věc. Když váš odběratel spadá pod nový zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb., účinný od 1. 11. 2025), zákon mu ukládá povinnost prověřovat bezpečnost celého dodavatelského řetězce. Vy sami se u NÚKIB neohlašujete, protože dodavatel regulované firmy regulovaným subjektem není. Zákazník vám ale všechny své bezpečnostní nároky přenese přímo do obchodní smlouvy.

Co je v příloze

Čtyři věci, které v bezpečnostní příloze najdete nejčastěji.

Velké společnosti neposílají obecné dotazy, ale podrobné dotazníky a smluvní přílohy. Vycházejí z technických vyhlášek a chtějí mít písemně doloženo, jak chráníte svá data a přístupy do systémů.

Modelový příklad typické bezpečnostní přílohy zahrnuje čtyři hlavní oblasti, se kterými se dodavatelé setkávají nejčastěji. První oblastí je zálohování a obnova dat po havárii. Odběratel požaduje, aby zálohy vznikaly v pravidelných intervalech, byly bezpečně oddělené od provozní sítě a firma byla schopná obnovit provoz do 24 hodin od výpadku.

Druhou oblastí v tomto modelovém přehledu je řízení přístupů a hesel. Standardem se stává povinné vícefaktorové ověřování pro všechny uživatele, kteří se přihlašují na dálku nebo mají administrátorská práva. Třetí oblastí je hlášení incidentů. Odběratelé často požadují nahlásit jakékoliv bezpečnostní podezření do 48 hodin. Čtvrtou oblastí je právo na prověrku, kdy si zákazník vyhrazuje možnost zkontrolovat vaše bezpečnostní opatření dotazníkem nebo nezávislým testem.

Skryté náklady

Jak poznat, co splníte hned a co bude stát nové peníze.

Častou reakcí bývá bezpečnostní přílohu podepsat bez hlubšího zkoumání, aby obchod nestál. To je nebezpečný krok. Část požadavků totiž přináší nové položky, které vaše stávající smlouvy s IT dodavateli vůbec nepokrývají.

Když máte firemní poštu v cloudu a zapnete vícefaktorové ověřování pomocí mobilní aplikace, zaplatíte jen čas svých lidí na zaškolení. Pokud po vás ale odběratel žádá nepřetržitý dohled nad servery, šifrování všech disků nebo pravidelné zkoušky obnovy dat, váš správce sítě to v dosavadním paušálu neudělá. Otevře ceník víceprací nebo navrhne nákup nového vybavení.

Modelový odhad ukazuje, že neuvážený podpis může firmu stát od 50 000 Kč výše za dodatečné úpravy infrastruktury, které v původní ceně zakázky vůbec nebyly spočítané. Místo zisku pak zakázka přinese nečekané výdaje. Právě proto pomáhá dlouhodobé vedení IT, které se na smluvní požadavky dívá optikou celkového rozpočtu, a ne pouze z pohledu technických přání odběratele.

Postup pro firmu

Nepodepisujte naslepo: tři kroky pro majitele firmy.

Jak tedy postupovat, když vám taková smlouva přistane na stole? Neházejte ji celou na právníka ani na externího správce počítačů. Právník neposoudí reálný stav vašich serverů a technik vám bez zadání neřekne, kolik peněz bude stát splnění jednotlivých bodů.

Vezměte bezpečnostní přílohu a rozdělte její body do tří skupin. Do první skupiny patří věci, které už máte zavedené a fungují. Do druhé skupiny zařaďte opatření, která zvládnete vyřešit drobnou změnou konfigurace. Do třetí skupiny dejte požadavky, které znamenají nový software, nový hardware nebo vyšší platby dodavatelům.

S body ze třetí skupiny oslovte své IT partnery a vyžádejte si přesné nacenění. Teprve s těmito čísly v ruce můžete s odběratelem jednat. Velké korporace často posílají jednotný přísný dotazník všem dodavatelům bez ohledu na to, zda pro ně stavíte sklad, nebo vyvíjíte software s přístupem do jejich databáze. Přiměřenost požadavků je věc, o které se dá úspěšně vyjednávat.

Pokud potřebujete získat jistotu, zda na vás nedopadají přímé zákonné povinnosti, pomohou vám tři otázky k novému zákonu o kybernetické bezpečnosti, které vám objasní rozdíl mezi zákonnou regulací a smluvním požadavkem.

Další krok

Co s tím teď.

Když od odběratelů žádné bezpečnostní dotazníky ani smluvní přílohy nedostáváte, nic z toho teď řešit nepotřebujete. Pokud vám ale na stole leží smlouva s technickými požadavky a nechcete podepisovat neznámé náklady naslepo, projděte si své možnosti.

Převezmu bezpečnostní požadavky odběratele, vyčíslím skutečné náklady a nastavím úkoly vašim stávajícím IT dodavatelům.

Ukázat řešení