Externí manažer kybernetické bezpečnosti pro vyšší režim povinností

Převezmeme výkon role podle vyhlášky 409/2025 Sb. pro registrované subjekty ve vyšším režimu – osobně, jmenovitě a nezávisle na vašem provozu IT.
Měsíční mandát · rozsah dle poptávky
20 minut, bez prezentací, bez závazku.
30 let v IT · 3× implementace ISO 27001 · vlastní produkční stack

Kdo manažera kybernetické bezpečnosti potřebuje – a proč se role těžko obsazuje

Externí manažer kybernetické bezpečnosti (MKB) je výkon povinné bezpečnostní role podle vyhlášky č. 409/2025 Sb. dodávaný jako služba. Pro subjekty registrované v ČR v režimu vyšších povinností pokrývá řízení systému bezpečnosti informací, reporting vedení, komunikaci s NÚKIB a koordinaci při incidentech. Funguje jako měsíční mandát; rozsah a cena vycházejí z poptávky.
Roli musí obsadit každý poskytovatel regulované služby ve vyšším režimu. Vyhláška žádá vyškolení a nejméně tři roky praxe s řízením bezpečnosti – a počítá s tím, že manažer nesedí na provozu IT, který má kontrolovat. Takových lidí je na trhu nedostatek; externí výkon role je proto běžný model – jmenuje se dekretem vedení a zapisuje do Portálu NÚKIB stejně jako interní zaměstnanec.

Subjekt vyššího režimu bez kvalifikovaného člověka

Nikdo z týmu nemá tři roky praxe s řízením bezpečnosti a nábor seniorního manažera trvá měsíce. Roli převezmeme hned – se vším, co k ní patří: agendou, reportingem i komunikací s úřadem.

Roli dočasně drží vedoucí IT

Časté a pochopitelné – jenže manažer má kontrolovat provoz, který zároveň řídí. Vyhláška počítá s oddělením role od provozu IT. Převzetím mandátu konflikt zmizí a vaše IT se vrátí k práci, kterou umí.

Přechodové období

Potřebujete roli obsadit teď, dlouhodobě ji chcete interně. Mandát vedeme, dokud si člověka nenajdete nebo nevychováte – zaškolení nástupce a řádné předání role jsou součástí služby.

Co výkon role obnáší

Výkon role podle vyhlášky

Řízení agendy systému bezpečnosti informací: plánování, pravidelné přezkumy, dohled nad dokumentací. Členství ve výboru pro řízení kybernetické bezpečnosti po boku vašeho vedení, jak vyhláška 409/2025 Sb. požaduje.

Reporting a agenda s úřadem

Pravidelný report vrcholnému vedení – podklad pro povinnosti, které ze zákona nese. Komunikace s NÚKIB přes Portál a dohled nad hlášením incidentů v zákonných lhůtách.

Bezpečnost v praxi

Řízení rizik, dohled nad bezpečnostními opatřeními a významnými dodavateli, koordinace při incidentu. Součástí nástupu je nastavení zastupitelnosti role, kterou vyhláška vyžaduje – rozložením kompetencí s vašimi lidmi.
Roli vykonává jmenovitě František Břicháček – s jmenovacím dekretem a zápisem v Portálu NÚKIB. Opatření, na která role dohlíží, umíme i zavést: podrobnosti v popisu implementace NIS2.

Jak mandát probíhá

01

Úvodní hovor

20 minut nad vaší situací: režim povinností, stav systému řízení, co role u vás obnáší.

02

Nástup do role

Převzetí dokumentace, jmenovací dekret, zápis do Portálu NÚKIB, plán prvních 90 dní.

03

Běžný výkon

Měsíční rytmus: agenda, report vedení, dostupnost při incidentu; jednání výboru nejméně jednou ročně.

04

Dlouhodobě, nebo předání

Na přání zaškolíme interního nástupce a roli řádně předáme.

Mandát je oboustranně vypověditelný s jedním celým kalendářním měsícem na řádné předání role. Stojí na součinnosti vedení a pravdivém obrazu stavu – pokud řádný výkon není možný, končí bez výpovědní doby, s předáním dokumentace.

Jak mandát funguje a co stojí

Externí MKB

časová náročnost dle rozsahu

cena individuálně dle rozsahu

Rozsah mandátu určují čtyři věci:
velikost prostředí a počet regulovaných služeb
stav systému řízení a dokumentace
frekvence osobní přítomnosti oproti vzdálenému výkonu
zda navazuje implementace opatření, nebo technický dohled
Nabídku dostanete jako měsíční mandát s pevnou částkou, fakturace měsíčně předem. Mandáty vedeme souběžně nejvýše dva až tři – role vyžaduje reálný čas a dostupnost, ne jméno v dokumentu.

„Zvládneme interně“

Legitimní volba – pokud máte člověka se školením, třemi lety praxe s řízením bezpečnosti, kapacitou vedle vlastní práce a nezávislostí na provozu IT. Většině firem chybí aspoň jedno z toho; externí výkon role je proto standardní model. A kdykoli si interního člověka vychováte, roli mu předáme.

20 minut, bez prezentací, bez závazku.
Nebo napište přes kontaktní formulář.

Praxe, kterou vyhláška žádá – doložená provozem

Vyhláška chce po manažerovi praxi s řízením bezpečnosti informací. František Břicháček systém podle ISO 27001 – základu, na kterém nový zákon staví – třikrát zaváděl a třicet let provozuje IT a jeho bezpečnost.
n8n · Dify · Wazuh · OPNsense · Mattermost · Nextcloud · BTCPay
Roli vykonává jako manažer, který sám provozuje SIEM: reporty pro vaše vedení píše z první ruky, ne ze šablony. A protože nestojí na vašem provozu IT, má nezávislost, se kterou vyhláška u role počítá. Dashboard Wazuh vám na úvodním hovoru ukážeme živě. Víc o způsobu práce najdete v detailu o nás.
Máte jiný dotaz?

Nenašli jste odpověď?

Zeptejte se přímo – odpovídá vám člověk, který agenty staví a provozuje, ne obchodník. Odpověď máte do dvou pracovních dnů.

Na co se ptáte nejčastěji

Kdo musí mít manažera kybernetické bezpečnosti?

Každý poskytovatel regulované služby v režimu vyšších povinností podle vyhlášky č. 409/2025 Sb. Nižší režim (vyhláška 410/2025 Sb.) roli manažera nevyžaduje – stačí určená osoba odpovědná za řízení kybernetické bezpečnosti. Který režim máte, určilo rozhodnutí o registraci od NÚKIB; vedle manažera vyšší režim počítá i s rolemi architekta a auditora kybernetické bezpečnosti.
Ano, externí výkon role je běžný a legislativa s ním počítá. Manažera jmenuje vrcholné vedení dekretem a údaje role se uvádějí v Portálu NÚKIB – u interního zaměstnance i externího konzultanta stejně. Odpovědnost vedení tím nezaniká; získává ale kvalifikovaný výkon role bez náboru, který na dnešním trhu trvá měsíce.
Podle vyhlášky 409/2025 Sb. musí být pro roli řádně vyškolen a prokázat nejméně tři roky praxe s řízením kybernetické bezpečnosti nebo bezpečnosti informací. Konkrétní certifikace vyhláška nepředepisuje – při kontrole ale kvalifikaci prokazujete, takže se hodí doložitelná praxe: zavedené systémy řízení, dokumentace, reference.
Nedoporučuje se – NÚKIB v důvodové zprávě k vyhlášce uvádí, že osoba odpovědná za provoz technických aktiv nemůže roli objektivně vykonávat: kontrolovala by sama sebe. Menší organizace role někdy kombinují, oddělení odpovědností je ale princip, na kterém systém řízení stojí. Externí manažer konflikt řeší z podstaty – na vašem provozu nesedí.
Cena je na poptávku a odvíjí se od rozsahu mandátu – velikosti prostředí, stavu dokumentace a frekvence přítomnosti. Pro srovnání: mzdy interních manažerů kybernetické bezpečnosti začínají u menších firem na 90 000 až 130 000 Kč měsíčně (léto 2026). Externí mandát pokrývá zlomek úvazku – platíte roli, ne plný plat.
Ne. Zákonná odpovědnost za kybernetickou bezpečnost leží na vrcholném vedení a nelze ji přenést – na interní IT ani na externího dodavatele. Manažer dodává odborný výkon role: agendu, podklady a reporting, o které se vedení při rozhodování opírá. Přesně proto píšeme report tak, aby obstál před úřadem i před vaší radou.
Vede agendu systému řízení: aktualizuje hodnocení rizik, dohlíží na stav opatření a významné dodavatele, řeší vzniklé události a incidenty a pravidelně reportuje vrcholnému vedení. Nejméně jednou ročně svolává jednání výboru pro řízení kybernetické bezpečnosti a řídí přezkum systému. Pokud navazuje zavádění opatření, koordinuje ho – podrobnosti v popisu implementace NIS2.

Přineste rozhodnutí o registraci – za 20 minut víte, jak roli obsadit.

Bez prezentací, bez závazku.
AI a bezpečnost bez balastu
Jednou měsíčně: co se osvědčilo v českých firmách, co si nasadit a čemu se vyhnout. Odhlášení jedním klikem.