Seznam faktů — Kybernetická bezpečnost pro obce
Účinnost zákona č. 264/2025 Sb., o kybernetické bezpečnosti (ZKB) — transpozice směrnice NIS2
1. 11. 2025
Platí k: 2025-11-01
Odhad počtu regulovaných subjektů podle dopadových studií k ZKB (oproti cca 400 podle zákona č. 181/2014 Sb.); k 8. 2. 2026 reálně ohlášeno 4 825 subjektů
6 000–10 000 organizací
Platí k: 2026-02-08
NÚKIB — Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4 800 organizací
Maximální pokuta v režimu nižších povinností (nebo 1,4 % čistého celosvětového ročního obratu, podle toho, co je vyšší)
175 mil. Kč
Platí k: 2025-11-01
Maximální pokuta v režimu vyšších povinností (nebo 2 % čistého celosvětového ročního obratu); dočasný zákaz výkonu funkce člena statutárního orgánu může NÚKIB uložit samostatně za podmínek § 58
250 mil. Kč
Platí k: 2025-11-01
Zákon č. 264/2025 Sb., § 59 odst. 4 písm. a); zákaz výkonu funkce viz § 58
Lhůta na prvotní hlášení kybernetického bezpečnostního incidentu od jeho zjištění (§ 16 odst. 3 ZKB)
24 hodin
Platí k: 2025-11-01
Lhůta na závěrečnou zprávu o incidentu od předložení oznámení; pokud incident trvá déle, od jeho vyřešení (§ 16 odst. 3 písm. c) ZKB)
30 dnů
Platí k: 2025-11-01
Lhůta na ohlášení porušení zabezpečení osobních údajů ÚOOÚ (čl. 33 GDPR)
72 hodin
Platí k: 2018-05-25
Minimum znaků pro heslo používané jako jediný faktor (NIST SP 800-63B-4, finalizováno 31. 7. 2025)
15 znaků
Platí k: 2025-07-31
NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication
Minimum znaků pro heslo při použití vícefaktorového ověření (NIST SP 800-63B-4)
8 znaků
Platí k: 2025-07-31
Minimum znaků hesla u uživatelského účtu, pokud organizace v nižším režimu používá hesla namísto MFA nebo kryptografických klíčů (§ 8 odst. 4 písm. a) bod 1 vyhl. č. 410/2025 Sb.)
12 znaků
Platí k: 2025-11-01
Minimum znaků hesla u administrátorského účtu (nižší režim, fallback k MFA / kryptografickým klíčům, § 8 odst. 4 písm. a) bod 2 vyhl. č. 410/2025 Sb.)
17 znaků
Platí k: 2025-11-01
Minimum znaků hesla u účtu technického aktiva (nižší režim, fallback k MFA / kryptografickým klíčům, § 8 odst. 4 písm. a) bod 3 vyhl. č. 410/2025 Sb.)
22 znaků
Platí k: 2025-11-01
Podíl uniklých hesel, která jsou opakovaně použitá nebo duplikovaná (analýza 19 mld. hesel ze 200+ úniků 4/2024–4/2025)
94 %
Platí k: 2025-05
Analýza 19 mld. uniklých hesel (Cybernews; souhrn Security Magazine)
Celkový počet uniklých hesel z více než 200 úniků dat mezi dubnem 2024 a dubnem 2025
19 mld.
Platí k: 2025-05
Analýza 19 mld. uniklých hesel (Cybernews; souhrn Security Magazine)
Podíl 100 nejnavštěvovanějších webů, které podporují přihlášení přes passkeys (více než dvojnásobek oproti 2022)
48 %
Platí k: 2025-05
FIDO Alliance Champions Widespread Passkey Adoption (World Passkey Day 2025)
Podíl narušení, která začínají zneužitím ukradených přihlašovacích údajů (nejčastějším počátečním vektorem útoku je nově zneužití zranitelností softwaru – 31 %)
13 %
Platí k: 2026-05
Podíl narušení, na kterých se podílí lidský faktor (chyba, manipulace, sociální inženýrství)
~62 %
Platí k: 2026-05
Míra prokliku u personalizovaného phishingu plně generovaného pomocí AI (na úrovni lidských expertů)
54 %
Platí k: 2024-12
Evaluating LLMs' Capability to Launch Fully Automated Spear Phishing Campaigns
Míra prokliku u kontrolní skupiny obecných (nepersonalizovaných) phishingových e-mailů ve stejné studii
12 %
Platí k: 2024-12
Evaluating LLMs' Capability to Launch Fully Automated Spear Phishing Campaigns
Nárůst podílu pokusů s deepfaky na zjištěných podvodech za poslední tři roky (2022–2025)
2 137 %
Platí k: 2025-02
Aktuální podíl pokusů s deepfaky na všech zjištěných pokusech o podvod (oproti 0,1 % před třemi lety)
6,5 %
Platí k: 2025-02
Podíl zaměstnanců, kteří podle NÚKIB připojí k počítači USB disk s lákavým popiskem nalezený v prostorách úřadu
2 z 5
Platí k: 2026
Počet kybernetických incidentů zaznamenaných úřadem NÚKIB v březnu 2026
20 incidentů
Platí k: 2026-03
Počet významných incidentů z března 2026 — nejvyšší za poslední rok
4 významné
Platí k: 2026-03
Počet incidentů zaznamenaných úřadem NÚKIB v lednu 2026 (kontext: leden 32, únor 23, březen 20)
32 incidentů
Platí k: 2026-01
Ransomwarový útok na Městský úřad Kraslice (15. 4. 2025); v prosinci 2025 následoval druhý útok skupiny LockBit. Obec výkupné nezaplatila, data postupně obnovena ze záloh; následky řešeny dlouhodobě
IV/2025
Platí k: 2025-04
Městský úřad Židlochovice uzavřený na týden (16.–20. 3. 2026) z důvodu závažných technických problémů
III/2026
Platí k: 2026-03
Doba do uvedení většiny informačních systémů Prahy 5 do provozu po ransomwarovém útoku z 14. 3. 2022 (kritické služby zajištěny nouzově po 7 dnech)
14 dnů
Platí k: 2022-03
Pro města a obce — Jak jsme na Praze 5 řešili kybernetický útok
Objem dat odcizených ze Správy služeb hl. m. Prahy ransomwarovou skupinou Cicada3301 v dubnu 2025
~200 GB
Platí k: 2025-04
Průměrná škoda na jednu oběť vishingu v ČR podle dat ČBA v roce 2023
~19 tis. Kč
Platí k: 2023
Datum oznámení modelu Claude Mythos Preview (Anthropic) schopného autonomně nacházet zero-day zranitelnosti
7. 4. 2026
Platí k: 2026-04-07
Assessing Claude Mythos Preview's cybersecurity capabilities (Project Glasswing)
Stáří jedné z nejstarších zranitelností odhalených modelem Claude Mythos Preview v OpenBSD
27 let
Platí k: 2026-04
Assessing Claude Mythos Preview's cybersecurity capabilities
Stáří odhalené zranitelnosti v knihovně FFmpeg (Claude Mythos Preview)
16 let
Platí k: 2026-04
Assessing Claude Mythos Preview's cybersecurity capabilities
Telefonický kontakt GovCERT.CZ pro urgentní součinnost v pracovní době (oficiální kanál hlášení je Portál NÚKIB)
+420 541 110 555
Platí k: 2026
Telefonický kontakt GovCERT.CZ mimo pracovní dobu
+420 725 502 878
Platí k: 2026
Náhradní e-mail pro hlášení incidentů v režimu nižších povinností při nedostupnosti Portálu NÚKIB (alternativou je datová schránka h4axdn8)
abuse@csirt.cz
Platí k: 2026
Lhůta na ohlášení regulované služby od splnění podmínek (u stávajících ORP uplynula 31. 12. 2025)
60 dnů
Platí k: 2025-11-01
Lhůta na hlášení kontaktních a doplňujících údajů od doručení rozhodnutí o registraci (§ 11 odst. 1 zákona)
30 dnů
Platí k: 2025-11-01
Lhůta na zavedení bezpečnostních opatření (včetně Přehledu a školení vrcholného vedení) od doručení rozhodnutí o registraci — § 13 odst. 4 zákona
12 měsíců
Platí k: 2025-11-01
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, § 13 odst. 4
Lhůta na implementaci všech povinných bezpečnostních opatření od rozhodnutí o registraci (§ 13 odst. 4 ZKB)
1 rok
Platí k: 2025-11-01
Cena Bitwarden Teams (open-source správce hesel pro organizace, při roční platbě) — alternativy: zdarma pro jednotlivce, Enterprise od 6 USD / uživatel / měsíc s možností provozu na vlastním serveru
4 USD / uživatel / měsíc
Platí k: 2026