IT Systems 7-8/2026
IT právo
Veřejný sektor a zdravotnictví
Včera 9:00
Digitalizace veřejného sektoru
v kontextu regulatorních pravidel a požadavků
Při přípravě digitální strategie veřejnoprávního subjektu už nestačí vycházet jen z dostupného rozpočtu a provozních potřeb jednotlivých IT řešení. Evropská i česká legislativa stále více ovlivňuje architekturu informačních systémů, způsob nakládání s daty i podmínky spolupráce s dodavateli. Rozsah regulatorních pravidel a požadavků se totiž v uplynulých letech značně navýšil. Vedle tradičních pravidel týkajících se veřejného zadávání, ochrany osobních údajů (GDPR) nebo přístupnosti digitálních služeb přibyly v posledních letech další předpisy. Veškeré tyto regulatorní požadavky bude nutné patřičně promítnout do digitální strategie veřejnoprávního subjektu.
Veřejný sektor se v poslední době musí adaptovat například na (i) nový zákon č. 264/2025 Sb., o kybernetické bezpečnosti (dále jen „ZOKB“), (ii) evropské nařízení č. 2024/1689, kterým se stanoví harmonizovaná pravidla pro umělou inteligenci (dále jen „AI Act“), (iii) nařízení č. 2023/2854 o harmonizovaných pravidlech pro spravedlivý přístup k datům a jejich využívání (dále jen „Data Act“) nebo (iv) zákon č. 499/2004 Sb., o archivnictví a spisové službě (dále jen „Zákon o archivnictví“). Nové povinnosti přitom nedopadají jen na parametry IT systémů a jejich provoz, ale také na výběr dodavatele, správu subdodavatelského řetězce nebo obsah smluvní dokumentace.
Kybernetická bezpečnost
Od 1. listopadu 2025 rozšířil ZOKB okruh regulovaných subjektů a zpřísnil požadavky na řízení kybernetických rizik. Veřejnoprávní subjekt, který poskytuje regulovanou službu a spadá do režimu ZOKB, musí dostát celé řadě zákonných povinností. Mimo jiné je povinen identifikovat relevantní dodavatele, řídit rizika spojená s jejich plněním a zajistit, aby smlouvy s významnými dodavateli obsahovaly odpovídající bezpečnostní, kontrolní a informační záruky a povinnosti. Například v oblasti hlášení incidentů, úrovně kybernetické bezpečnosti systému, provádění auditů či správy přístupů a uživatelských práv.
Kybernetická bezpečnost přestává být jen technickou výsadou interního IT oddělení. Musí se promítnout do architektury IT systémů, rozpočtového plánování, vnitřních předpisů i smluvních vztahů – tedy do celé digitální strategie veřejnoprávního subjektu. Požadavky ZOKB by měly být součástí zadávací dokumentace a na ní navazujících smluv tak, aby vše bylo správně nastaveno od samého počátku. V praxi se bude jednat například o auditní oprávnění, správu přístupů a uživatelských práv, povinnosti při hlášení kybernetických incidentů nebo pravidla pro zálohování a uchování dat.
V rámci kybernetické bezpečnosti by se nemělo zapomenout na Cyber Resilience Act, který do budoucna stanoví konkrétní požadavky na kybernetickou bezpečnost produktů s digitálními prvky (např. na software, síťová zařízení a připojené výrobky). Přestože hlavní povinnosti dopadnou na výrobce, dovozce a distributory, nařízení se promítne i do požadavků veřejných zadavatelů na pořizované produkty. Veřejnoprávní subjekt by měl při výběru posuzovat nejen požadované funkce a cenu výrobku, ale také délku bezpečnostní podpory, způsob distribuce aktualizací nebo proces řešení kybernetických slabin a zranitelností.
Regulatorní požadavky na systémy umělé inteligence (AI)
Regulace zavedená AI Actem je postavena na principu odstupňovaného rizika – intenzita požadavků se odvíjí od míry rizika spojeného s konkrétním způsobem použití AI systému. Nařízení pracuje celkem se čtyřmi úrovněmi rizika AI systémů: (a) zakázanými, (b) vysoce rizikovými, (c) s omezeným rizikem a (d) s minimálním rizikem. Nejvíce se nařízení věnuje regulaci vysoce rizikových systémů, využívaných např. ve zdravotnictví, vzdělávání, bankovnictví nebo soudnictví. Podstatou regulace vysoce rizikových systémů, které veřejný sektor používá například při rozhodování o přístupu ke vzdělávání, k některým veřejným službám nebo v oblasti soudnictví, je povinnost podrobit tyto systémy komplexní kontrole.
Ačkoliv požadavky na vývoj a provoz vysoce rizikových AI systémů zatěžují především jejich poskytovatele, veřejnoprávní subjekt, který takový systém používá, by měl ověřit, zda jsou zákonné povinnosti řádně plněny. Měl by se přesvědčit zejména o tom, že poskytovatel zavedl odpovídající systém řízení rizik, vede požadovanou technickou dokumentaci a zajišťuje uchovávání záznamů o událostech umožňujících zpětný dohled nad fungováním systému (tzv. logy). Nezbytná je rovněž odpovídající úroveň technologické odolnosti a kybernetické bezpečnosti systému. Před uvedením na trh či do provozu musí vysoce rizikový systém rovněž projít posouzením shody a být zaregistrován v evropské databázi. Pokud bude dodavatel zajišťovat následný provoz a správu systému, měl by také zajistit odpovídající lidský dohled nad systémem, nastavit funkční mechanismus pro hlášení incidentů nebo přijímání nápravných opatření.
Nakládání s daty
Data Act, který je účinný od září 2025, je pro digitální strategii veřejného sektoru významný tím, že nastavuje spravedlivé podmínky pro sdílení dat mezi podniky. Ty musí odstraňovat smluvní, obchodní a technické překážky bránící uživatelům změnit dodavatele, převést data do vlastní infrastruktury nebo využívat více dodavatelů zároveň. Zakázaná jsou rovněž nepřiměřená smluvní ujednání, která jednostranně vylučují odpovědnost, brání přístupu k vlastním datům, umožňují jednostranné změny smluvních podmínek nebo znemožňují ukončení smlouvy. Ani tato pravidla omezující tzv. „vendor lock-in“ ovšem sama o sobě nezaručí snadnou migraci dat při změně dodavatele. Veřejnoprávní subjekt by proto měl již při výběru konkrétního produktu či digitálního řešení ověřit, zda lze data exportovat ve skutečně použitelném formátu a zda systém může bez větších komplikací převzít jiný dodavatel.
Zákon o archivnictví a eSSL
Novela Zákona o archivnictví zavedla povinnou atestaci elektronických systémů spisové služby (eSSL), která pro veřejné instituce představuje nezanedbatelnou technologickou výzvu. Od 1. července 2025 je zakázáno vymezeným veřejnoprávním původcům nabízet nebo dodávat eSSL, který nesplňuje zákonné požadavky a jehož soulad s těmito požadavky není potvrzen platným atestem. Atestace přitom není pouhou formalitou – jde o důkladné ověření schopnosti systému zajistit dlouhodobé uchovávání dat, jejich autenticitu a možnost bezpečné skartace či předání do digitálního archivu. Pro poskytovatele IT řešení to představuje nutnost vynaložit nemalé prostředky na vývoj a testování, aby jejich produkty náročným atestačním procesem prošly a byly pro veřejný sektor použitelné. Podle aktuálně platné právní úpravy mají dotčené veřejnoprávní subjekty povinnost používat atestovaný eSSL od 1. ledna 2027. Je však možné, že bude schválen odklad této povinnosti na pozdější termín.
Evropská digitální identita a eIDAS 2.0
Novelizované nařízení eIDAS vytváří rámec evropské peněženky digitální identity. Ta má uživatelům umožnit elektronické prokazování identity, přístup k veřejným službám nebo elektronické podepisování. Subjekty veřejného sektoru, které pro přístup ke svým online službám vyžadují elektronickou identifikaci, se budou muset novým pravidlům přizpůsobit a zahrnout je do své digitální strategie. Nově pořizované systémy by proto neměly být pevně uzamčeny do současných národních prostředků přihlašování. Zadavatel by naopak měl požadovat otevřená rozhraní, která umožní doplnění dalších prostředků elektronické identifikace bez zásadní přestavby celého systému.
Závěrem
Digitální strategii veřejnoprávního subjektu dnes nelze sestavit bez důkladné znalosti legislativního rámce. Veřejné instituce, které budou při přípravě digitální strategie regulatorní požadavky ignorovat nebo je řešit až dodatečně, riskují nejen právní odpovědnost, ale také provozní komplikace. Naopak ten, kdo regulatorní požadavky zapracuje do digitální strategie včas, získá pevný základ pro bezpečnou, udržitelnou a právně konformní digitalizaci.
Současně je třeba si uvědomit, že jednotlivé regulatorní požadavky nelze posuzovat odděleně. Jeden informační systém může současně podléhat pravidlům kybernetické bezpečnosti, ochrany osobních údajů (GDPR), AI Actu i elektronické identifikace. Digitální strategie proto musí zahrnovat celý životní cyklus systému – od jeho výběru, přes provoz a aktualizace, až po migraci dat a ukončení smlouvy. Vedle technických parametrů se stále důležitějšími kritérii stávají kontrola nad daty, bezpečnost dodavatelského řetězce a možnost změnit dodavatele bez ohrožení kontinuity veřejné služby.
![]() |
JUDr. Jiří Matzner, Ph.D., LLM. Autor článku je zakladatel advokátní kanceláře Matzner & Vítek a odborný asistent na právnické fakultě. |










