Kybernetické pojištění pro firmy může pomoci ve chvíli, kdy útok, únik dat nebo jiný bezpečnostní incident způsobí finanční škodu a naruší běžný provoz společnosti. Neznamená ale, že pojištěná firma automaticky splňuje požadavky nového zákona o kybernetické bezpečnosti. Pojištění a zákonné povinnosti mají rozdílnou úlohu.
Firma může mít dobře nastavené zabezpečení, pravidelně aktualizovat systémy a zálohovat data, a přesto se kybernetickému incidentu nemusí vždy vyhnout. Stačí napadený účet zaměstnance, ransomware, škodlivá příloha nebo zranitelnost používaného systému.
Právě finanční následky takových situací může řešit kybernetické pojištění. Konkrétní rozsah se však mezi jednotlivými produkty výrazně liší.
Co je kybernetické pojištění?
Kybernetické pojištění je určeno k pokrytí vybraných finančních následků kybernetických incidentů. Podle sjednaného produktu může zahrnovat vlastní škody firmy i její odpovědnost vůči zákazníkům, obchodním partnerům nebo dalším osobám.
Nejde přitom jen o „pojištění proti hackerům“.
Pojistnou událostí může být podle konkrétních podmínek například neoprávněný přístup do systému, napadení malwarem, ransomware, únik nebo poškození dat či jiné narušení informačních systémů.
Na českém trhu se lze setkat například s krytím nákladů na obnovu dat a IT systémů, přerušení provozu nebo následků neoprávněného nakládání s osobními a důvěrnými údaji.
Kybernetická rizika mohou být jednou z oblastí, které je vhodné zohlednit při nastavení pojištění pro podnikatele.Co může kybernetické pojištění krýt?
Rozsah vždy určuje konkrétní pojistná smlouva. Některé oblasti se ale v kybernetickém pojištění objevují poměrně často.
1. Zvládnutí kybernetického incidentu
První problém po útoku bývá velmi praktický: firma potřebuje zjistit, co se vlastně stalo.
Podle rozsahu pojištění mohou být součástí krytí například náklady na odborníky, kteří pomohou incident analyzovat, zabezpečit systémy nebo omezit další škody.
U některých produktů je součástí pojištění také specializovaná kybernetická asistence.
2. Obnova dat a systémů
Útočník nemusí data pouze odcizit. Může je zašifrovat, poškodit nebo smazat.
Kybernetické pojištění proto může zahrnovat náklady spojené s obnovou dat, odstraněním škodlivého softwaru nebo obnovením funkčnosti systému.
Například aktuální podmínky jednoho z produktů dostupných na českém trhu zahrnují za stanovených podmínek náklady na zjištění možnosti obnovy dat, jejich obnovení a resetování či instalaci softwaru.
3. Přerušení provozu
Někdy není největší škodou samotná ztráta dat, ale to, že firma několik hodin nebo dnů nemůže normálně fungovat.
Nefunguje objednávkový systém. Zaměstnanci se nedostanou k aplikacím. Výroba stojí. E-shop nepřijímá objednávky.
Některé varianty kybernetického pojištění proto zahrnují také finanční ztráty spojené s přerušením provozu. Konkrétní podmínky mohou pracovat například s ušlým ziskem, časovou franšízou nebo dalšími omezeními.
4. Odpovědnost vůči třetím osobám
Kybernetický incident nemusí poškodit jen samotnou firmu.
Pokud například dojde k úniku osobních nebo důvěrných údajů, mohou následky zasáhnout zákazníky, zaměstnance nebo obchodní partnery.
Podle konkrétního produktu proto může pojištění zahrnovat také odpovědnost za újmu vzniklou v souvislosti s narušením bezpečnosti dat nebo informačních systémů.
5. Právní a další odborné náklady
Kybernetický incident může otevřít také právní otázky. Firma musí posoudit své oznamovací povinnosti, komunikovat s dotčenými osobami nebo řešit požadavky dozorových orgánů.
Některé pojistné produkty proto obsahují také právní podporu nebo náklady související s regulatorním řízením. Rozsah se však může zásadně lišit a nelze automaticky předpokládat, že pojistitel uhradí každou sankci či pokutu.
Na co si dát pozor u výluk?
Právě u kybernetického pojištění je důležité nečíst pouze seznam rizik, která jsou pojištěna.
Stejně důležité jsou výluky, limity, sublimity, spoluúčast a podmínky zabezpečení.
Před sjednáním je vhodné zjistit například:
- jaké typy incidentů smlouva skutečně zahrnuje,
- zda kryje přerušení provozu a za jakých podmínek,
- zda zahrnuje incident u externího IT nebo cloudového poskytovatele,
- jaké náklady na obnovu dat jsou hrazeny,
- zda existují samostatné sublimity pro některá rizika,
- jaké zabezpečení musí firma používat,
- jak rychle musí pojistnou událost oznámit,
- zda musí využít odborníky schválené pojistitelem.
Rozdíly nejsou jen teoretické. Například jeden z pojistitelů v roce 2026 oznámil změnu produktu spočívající mimo jiné ve zrušení výluky na výpadky poskytovatelů IT služeb a cloudových úložišť. I to ukazuje, proč je nutné vycházet z aktuálních podmínek konkrétní smlouvy.
Co změnil nový zákon o kybernetické bezpečnosti?
Nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. Navazuje na evropskou úpravu NIS2 a rozšířil okruh organizací, kterých se regulace kybernetické bezpečnosti týká.
Neznamená to ale, že zákon automaticky dopadá na každou českou firmu.
Regulace se vztahuje na poskytovatele vymezených regulovaných služeb. Zákon pracuje mimo jiné s odvětvím, druhem poskytované služby, velikostí podniku a dalšími kritérii. Mezi dotčenými oblastmi jsou například energetika, doprava, finanční trh, zdravotnictví, digitální infrastruktura a služby, výrobní či potravinářský průmysl.
U regulovaných subjektů zákon stanovuje řadu povinností. Podle konkrétního režimu mezi ně patří například zavádění bezpečnostních opatření a hlášení kybernetických bezpečnostních incidentů.
Pojištění není náhradou kybernetické bezpečnosti
Tady je nejdůležitější rozdíl.
Zákon říká, co musí regulovaná organizace dělat. Pojištění může pomoci financovat následky situace, kdy se něco pokazí.
Pojistná smlouva proto sama o sobě nenahradí například řízení rizik, bezpečnostní opatření, zálohování, řízení přístupů nebo povinné hlášení incidentů.
U regulovaných subjektů je navíc potřeba dodržet zákonné postupy bez ohledu na to, zda mají kybernetické pojištění sjednané.
Nový zákon například ukládá poskytovatelům regulovaných služeb povinnost hlásit stanovené kybernetické bezpečnostní incidenty. Prvotní hlášení se v příslušných případech podává nejpozději do 24 hodin od zjištění incidentu, přičemž následovat mohou další hlášení.
Jak spolu tedy pojištění a prevence souvisejí?
Nejlépe fungují jako dvě různé vrstvy ochrany.
Bezpečnostní opatření mají snižovat pravděpodobnost incidentu a jeho rozsah. Dobré zálohování zase pomáhá firmě rychleji obnovit provoz.
Kybernetické pojištění nastupuje především tam, kde i přes tato opatření vzniknou náklady nebo finanční škoda, kterou pojistná smlouva zahrnuje.
Firma by proto neměla začínat otázkou:
„Kolik si máme pojistit?“
Užitečnější je nejprve zjistit:
„Co by se stalo, kdybychom se zítra nedostali ke svým systémům a datům?“
Odpověď pomůže určit nejen vhodné technické zabezpečení, ale také rizika, která může dávat smysl přenést na pojišťovnu.
Co zkontrolovat před sjednáním kybernetického pojištění?
Firma by si měla udělat přehled o datech, systémech a službách, bez kterých nedokáže fungovat.
Důležité je také vědět, jak rychle dokáže obnovit data ze záloh, kdo má administrátorská oprávnění, zda používá vícefaktorové ověřování a na kterých externích IT dodavatelích je závislá.
Teprve potom lze smysluplně posoudit rozsah pojištění, limity a případné mezery v krytí.
A pokud se firmy týká nový zákon o kybernetické bezpečnosti, je potřeba řešit obě oblasti odděleně: splnění zákonných povinností a vhodné finanční krytí zbývajících rizik.
Kybernetické pojištění totiž bezpečnostní opatření nenahrazuje. Může ale představovat další vrstvu ochrany ve chvíli, kdy prevence útoku nezabrání.
[faq_html]