Kapitola 6 — Kybernetická bezpečnost pro obce

Dodavatelé a smlouvy

Bezpečnostní požadavky ve smlouvách s IT dodavateli – jak vybírat, řídit a kontrolovat.

Proč řešit dodavatele

Většina malých obcí závisí na externích IT dodavatelích. Mají přístup k vašim systémům, datům a infrastruktuře – a mohou být vstupním bodem útoku. Zákon č. 264/2025 Sb. a prováděcí vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních v režimu nižších povinností (do něhož obce s rozšířenou působností typicky spadají) vyžadují, aby bezpečnostní požadavky byly promítnuty do smluv s dodavateli. Praktický výklad této vyhlášky vydal NÚKIB v březnu 2026 jako Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností. [5] Kurz NÚKIB „Šéfuj kyber“ věnuje řízení dodavatelů samostatnou sekci – kompromitovaný dodavatel může být vstupní branou do celé sítě obce. [2] Že nejde o okrajové riziko, ukazuje zpráva Verizon DBIR 2026: třetí strany – dodavatelé, partneři a poskytovatelé služeb – figurovaly u 48 % analyzovaných narušení, meziročně o 60 % víc. [7]

Co musí smlouva obsahovat

Podle § 3 odst. 5 vyhlášky č. 410/2025 Sb. musí obec při uzavírání smlouvy s dodavatelem zohlednit hrozby a zranitelnosti spojené s tímto dodavatelem i celkovou kvalitu jeho produktů a postupů v oblasti kybernetické bezpečnosti – a zajistit, aby smlouva obsahovala relevantní požadavky z přílohy č. 2 vyhlášky. [6] Nemusíte vytvářet složité právní dokumenty – v praxi jde především o to jednoznačně definovat:

  • Definici bezpečnostních požadavků a standardů, které dodavatel musí splňovat.
  • Povinnost dodavatele hlásit bezpečnostní incidenty bez zbytečného odkladu; smluvní lhůtu nastavte tak, aby obec stihla zákonné hlášení (prvotní hlášení do 24 hodin od zjištění).
  • Pravidla pro vzdálený přístup dodavatele k vašim systémům (logování, MFA neboli vícefaktorové ověření, časová omezení).
  • SLA (dohoda o úrovni služeb, Service Level Agreement) – garantovaná doba reakce a opravy.
  • Právo na audit – možnost kontroly dodržování bezpečnostních požadavků.
  • Postup při ukončení smlouvy – vrácení dat, smazání přístupů, předání dokumentace.

Tento výčet je praktický základ, ne úplný seznam. Závazné minimum stanoví příloha č. 2 vyhlášky č. 410/2025 Sb. (Požadavky na smluvní ujednání s dodavateli): smlouva má podle ní zohlednit mimo jiné mlčenlivost, audit dodavatele, řetězení dodavatelů, sankce za porušení smluvních povinností, oprávnění užívat data, povinnost dodavatele dodržovat bezpečnostní politiky obce, řízení změn, incidenty související s plněním smlouvy, řízení kontinuity činností, náležitosti SLA a tzv. exit strategii – podmínky ukončení smluvního vztahu. Netýká se to jen nových smluv: NÚKIB výslovně doporučuje přezkoumat i stávající smlouvy a chybějící ustanovení doplnit dodatkem. [2] [6]

Cloud: katalog a bezpečnostní úroveň

Pokud pro informační systém veřejné správy používáte cloudovou službu, platí vedle kybernetického zákona ještě zákon č. 365/2000 Sb. ve znění zákona č. 265/2025 Sb.: služba musí být zapsaná v katalogu cloud computingu, který vede Digitální a informační agentura, a systém musí být zařazen do jedné ze čtyř bezpečnostních úrovní – nízké, střední, vysoké, nebo kritické (vyhláška č. 411/2025 Sb.); pravidla pro úřady, které cloud využívají, stanoví vyhláška č. 412/2025 Sb. Není to povinnost cloud zavést – jsou to pravidla, pokud ho pro informační systém veřejné správy použijete. Praktická otázka na dodavatele proto zní: „Je vaše služba zapsaná v katalogu cloud computingu a pro jakou bezpečnostní úroveň?“ [8] [9] [10]

Správa přístupů dodavatelů

Kurz NÚKIB „Šéfuj kyber“ popisuje, jak má správně nastavený vzdálený přístup dodavatele vypadat: je smluvně ošetřen včetně technického nastavení – přidělení certifikátů a identit, vícefaktorové ověření (MFA). Organizace povoluje připojení dodavatele pouze po předchozí domluvě a dodavatel nemá neomezený přístup k síti. Ideálně přistupuje přes vyhrazenou přístupovou stanici (tzv. „jump server“) zajišťující monitorování jeho činností. [3]

Účty a aktiva, která spravuje někdo jiný

Kromě přístupů do vnitřní sítě má obec obvykle celou skupinu účtů a aktiv, které nespravuje úřad, ale někdo zvenčí: web obce a elektronická podatelna, doména a hosting, profily na sociálních sítích, redakční systém webu. Často je zakládal externista nebo dávno bývalý zaměstnanec, přístupy visí na jeho soukromém e-mailu bez vícefaktorového ověření a při ukončení spolupráce se nikomu neodeberou. Vyžádejte si proto seznam všech účtů obce, trvejte na tom, aby byly vedené na obecní e-maily a měly zapnuté vícefaktorové ověření, a určete konkrétního člověka, který odpovídá za aktualizace redakčního systému webu.

Audit a hodnocení dodavatelů

Ptejte se dodavatelů na jejich vlastní bezpečnostní praxi. Nemusíte vyžadovat certifikace od všech – ale měli byste vědět, s kým spolupracujete:

Otázky pro audit dodavatele

  • Mají dokumentovanou bezpečnostní politiku? (ISO 27001 je ideál, ale ne podmínka)
  • Jak školí své zaměstnance v kybernetické bezpečnosti?
  • Jak řeší bezpečnostní incidenty? Mají plán reakce?
  • Jak zálohují data svých klientů? Kde a jak často?
  • Kdo z jejich zaměstnanců má přístup k vašim systémům? Jak je to evidováno?
  • Mají pojištění pro případ kybernetického incidentu?
  • Jak zajišťují bezpečnost při vzdáleném přístupu (např. vyžadují vícefaktorové ověření (MFA))?
  • Jaké jsou jejich reference od jiných veřejných institucí?

Veřejné zakázky na IT služby

Co zahrnout do zadávací dokumentace: požadavek na MFA pro vzdálený přístup, povinnost hlásit incidenty, SLA pro reakci na bezpečnostní události, požadavek na pravidelné záplatování systémů, definici postupu při ukončení spolupráce včetně předání dat a dokumentace.

Do výběru dodavatele patří i varování NÚKIB. To ze září 2025 – před předáváním systémových a uživatelských dat do Čínské lidové republiky a před vzdálenou správou vykonávanou odtud – je výslovně uplatnitelné na všechna odvětví, služby i zařízení; NÚKIB u něj sám uvádí, že je lze zohlednit ve veřejných zakázkách a v případě nepřijatelných rizik upravit podmínky pro dodávky a dodavatele. [12] Pro obec v režimu nižších povinností z varování přímá povinnost neplyne (viz kapitolu 2); zeptat se dodavatele, kam data tečou a odkud se systém spravuje, ale nic nestojí a odpověď patří do smlouvy. Chce-li obec varování v zakázce skutečně uplatnit jako podmínku, musí k tomu provést analýzu rizik jako poskytovatel v režimu vyšších povinností. [13]

Hlášení incidentů dodavatelem

Podle kurzu NÚKIB „Šéfuj kyber“ musí být dodavatelům smluvně uložena povinnost hlásit kybernetické bezpečnostní události a incidenty. Způsob hlášení není předepsán – e-mailem, telefonicky, přes kontaktní místo pro hlášení a řešení požadavků – ale musí být součástí bezpečnostní politiky a dodavatel s ním musí být seznámen. [4]

Vzdálený přístup – pravidla a rizika

NÚKIB k § 11 písm. d) vyhlášky č. 410/2025 Sb. (vzdálená připojení) definuje vzdálený přístup široce – nejde jen o VPN (šifrované vzdálené připojení do sítě), ale o jakýkoliv nelokální přístup, včetně přístupu přes webový prohlížeč k informačnímu systému. NÚKIB požaduje čtyři věci: omezit vzdálený přístup na nezbytně nutnou úroveň; zajistit důvěrnost a integritu přenášených dat; mít přehled o uživatelích a administrátorech, kteří vzdálené připojení užívají; zvýšeně chránit přístupy vystavené do internetu. [3]

Zdroje

  1. Kybernetická bezpečnost obcí (podpůrný materiál NÚKIB, verze 1.1) (NÚKIB, 2026)
  2. Šéfuj kyber – nižší 26: § 3 (uzavírání smluv s dodavateli) (NÚKIB, 2026)
  3. Šéfuj kyber – nižší 26: § 11 (vzdálená připojení) (NÚKIB, 2026)
  4. Šéfuj kyber – nižší 26: § 10 (řešení incidentů) (NÚKIB, 2026)
  5. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (NÚKIB, 2026)
  6. Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností (NÚKIB, 2025)
  7. 2026 Data Breach Investigations Report (Verizon, 2026)
  8. Katalog cloud computingu (Digitální a informační agentura, 2026)
  9. Vyhláška č. 411/2025 Sb., o bezpečnostních úrovních informačních systémů veřejné správy (NÚKIB, 2025)
  10. Vyhláška č. 412/2025 Sb., o bezpečnostních pravidlech pro orgány veřejné správy využívající služby poskytovatelů cloud computingu (NÚKIB, 2025)
  11. Zadávání veřejných zakázek v oblasti ICT a kybernetické bezpečnosti (NÚKIB, ÚOHS a Asociace pro veřejné zakázky, 2026)
  12. Varování před hrozbou spočívající v předávání dat a ve výkonu vzdálené správy z Čínské lidové republiky (NÚKIB, 2025)
  13. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (videopřednáška NÚKIB) (Adam Kučínský, NÚKIB, 2025)
Načítáme…