Seznam faktů — Kybernetická bezpečnost pro obce
Účinnost zákona č. 264/2025 Sb., o kybernetické bezpečnosti (ZKB) — transpozice směrnice NIS2
1. 11. 2025
Platí k: 2025-11-01
Odhad počtu subjektů regulovaných novým zákonem podle důvodové zprávy ke sněmovnímu tisku 759 (oproti cca 400 podle zákona č. 181/2014 Sb.). Vyšší číslo, které kolovalo v tisku (až 10 000), z tohoto odhadu nevychází
zhruba 6 000 organizací
Platí k: 2024
Sněmovní tisk 759 – Vládní návrh zákona o kybernetické bezpečnosti - EU
Počet organizací, které do 8. 2. 2026 ohlásily NÚKIB regulovanou službu podle nového zákona (novější oficiální údaj úřad zatím nezveřejnil)
4 825 organizací
Platí k: 2026-02-08
NÚKIB — Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4 800 organizací
Maximální pokuta v režimu nižších povinností (nebo 1,4 % čistého celosvětového ročního obratu, podle toho, co je vyšší; na obce procentní hranice nedopadá — § 7 písm. b) ZKB je z pojmu podnik vylučuje)
175 mil. Kč
Platí k: 2025-11-01
Maximální pokuta v režimu vyšších povinností (nebo 2 % čistého celosvětového ročního obratu; na územní samosprávné celky procentní hranice nedopadá — § 7 písm. b) ZKB); dočasný zákaz výkonu funkce člena statutárního orgánu může NÚKIB uložit samostatně za podmínek § 58
250 mil. Kč
Platí k: 2025-11-01
Zákon č. 264/2025 Sb., § 59 odst. 4 písm. a); zákaz výkonu funkce viz § 58
Lhůta na prvotní hlášení kybernetického bezpečnostního incidentu — bez zbytečného odkladu, nejpozději do 24 hodin po zjištění (§ 16 odst. 1 ZKB)
24 hodin
Platí k: 2025-11-01
Lhůta na závěrečnou zprávu o incidentu od předložení oznámení; pokud incident trvá déle, od jeho vyřešení (§ 16 odst. 3 písm. c) ZKB)
30 dnů
Platí k: 2025-11-01
Lhůta na oznámení u incidentu s významným dopadem — aktualizace prvotního hlášení, prvotní posouzení a indikátory kompromitace; bez zbytečného odkladu, nejpozději do 72 hodin po zjištění (§ 16 odst. 3 písm. a) ZKB)
72 hodin
Platí k: 2025-11-01
Lhůta na ohlášení porušení zabezpečení osobních údajů ÚOOÚ (čl. 33 GDPR)
72 hodin
Platí k: 2018-05-25
Minimum znaků pro heslo používané jako jediný faktor (NIST SP 800-63B-4, finalizováno 31. 7. 2025)
15 znaků
Platí k: 2025-07-31
NIST SP 800-63B-4 — Digital Identity Guidelines: Authentication
Minimum znaků pro heslo při použití vícefaktorového ověření (NIST SP 800-63B-4)
8 znaků
Platí k: 2025-07-31
Minimum znaků hesla u uživatelského účtu, pokud organizace v nižším režimu používá hesla namísto MFA nebo kryptografických klíčů (§ 8 odst. 4 písm. a) bod 1 vyhl. č. 410/2025 Sb.)
12 znaků
Platí k: 2025-11-01
Minimum znaků hesla u administrátorského účtu (nižší režim, fallback k MFA / kryptografickým klíčům, § 8 odst. 4 písm. a) bod 2 vyhl. č. 410/2025 Sb.)
17 znaků
Platí k: 2025-11-01
Minimum znaků hesla u účtu technického aktiva (nižší režim, fallback k MFA / kryptografickým klíčům, § 8 odst. 4 písm. a) bod 3 vyhl. č. 410/2025 Sb.)
22 znaků
Platí k: 2025-11-01
Podíl uniklých hesel, která jsou opakovaně použitá nebo duplikovaná (analýza 19 mld. hesel ze 200+ úniků 4/2024–4/2025)
94 %
Platí k: 2025-05
Analýza 19 mld. uniklých hesel (Cybernews; souhrn Security Magazine)
Celkový počet uniklých hesel z více než 200 úniků dat mezi dubnem 2024 a dubnem 2025
19 mld.
Platí k: 2025-05
Analýza 19 mld. uniklých hesel (Cybernews; souhrn Security Magazine)
Podíl 100 nejnavštěvovanějších webů, které podporují přihlášení přes passkeys (více než dvojnásobek oproti 2022)
48 %
Platí k: 2025-05
FIDO Alliance Champions Widespread Passkey Adoption (World Passkey Day 2025)
Podíl narušení, která začínají zneužitím ukradených přihlašovacích údajů (nejčastějším počátečním vektorem útoku je nově zneužití zranitelností softwaru – 31 %)
13 %
Platí k: 2026-05
Podíl narušení, na kterých se podílí lidský faktor (chyba, manipulace, sociální inženýrství)
~62 %
Platí k: 2026-05
Míra prokliku u personalizovaného phishingu plně generovaného pomocí AI (na úrovni lidských expertů)
54 %
Platí k: 2024-12
Evaluating LLMs' Capability to Launch Fully Automated Spear Phishing Campaigns
Míra prokliku u kontrolní skupiny obecných (nepersonalizovaných) phishingových e-mailů ve stejné studii
12 %
Platí k: 2024-12
Evaluating LLMs' Capability to Launch Fully Automated Spear Phishing Campaigns
Nárůst podílu pokusů s deepfaky na zjištěných podvodech za poslední tři roky (2022–2025)
2 137 %
Platí k: 2025-02
Aktuální podíl pokusů s deepfaky na všech zjištěných pokusech o podvod (oproti 0,1 % před třemi lety)
6,5 %
Platí k: 2025-02
Podíl zaměstnanců, kteří podle NÚKIB připojí k počítači USB disk s lákavým popiskem nalezený v prostorách úřadu
2 z 5
Platí k: 2026
Podíl narušení, která začínají zneužitím zranitelnosti softwaru — poprvé nejčastější počáteční vektor útoku (o rok dříve 20 %)
31 %
Platí k: 2026-05
Podíl narušení, u kterých se objevil ransomware (o rok dříve 44 %)
48 %
Platí k: 2026-05
Podíl narušení se zapojením třetí strany — dodavatele, partnera nebo poskytovatele služby (meziročně o 60 % víc). Jde o jiný ukazatel než podíl ransomwaru, i když je hodnota shodná
48 %
Platí k: 2026-05
Počet kybernetických incidentů řešených úřadem NÚKIB za celý rok 2025 — po třech letech pokles, v roce 2024 jich bylo 268. Za poklesem stojí především útlum DDoS útoků hacktivistických skupin (ze 167 na 94)
203 incidentů
Platí k: 2025
Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
Počet velmi významných kybernetických incidentů řešených úřadem NÚKIB v roce 2025 — meziročně o jeden víc. Významných bylo 12 (v roce 2024 jich bylo 18), zbylých 189 spadalo do kategorie méně významných
2 velmi významné
Platí k: 2025
Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
Podíl incidentů cílících na dostupnost mezi incidenty evidovanými úřadem NÚKIB v roce 2025 (v roce 2024 to bylo 62 %). Druhou nejpočetnější kategorií byly průniky, jejichž podíl vzrostl ze 13 % na 22 %
46 %
Platí k: 2025
Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
Podíl organizací, které v dotazníkovém šetření NÚKIB uvedly, že se v roce 2025 setkaly s phishingem — nejrozšířenější hrozba. Respondenti zároveň nejčastěji upozorňovali na vyšší sofistikovanost phishingu včetně možného zapojení nástrojů umělé inteligence při jeho tvorbě
90 %
Platí k: 2025
Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
Počet registrovaných skutků trestné činnosti páchané v kyberprostoru v ČR za rok 2025 — meziročně o 14 % (2 642 skutků) víc a nejvyšší počet od doby, kdy se tento typ kriminality začal sledovat
21 137 skutků
Platí k: 2025
Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
Počet kybernetických incidentů zaznamenaných úřadem NÚKIB v březnu 2026 (dílčí měsíční přehled; souhrnná roční čísla viz výše)
20 incidentů
Platí k: 2026-03
Počet významných incidentů zaznamenaných úřadem NÚKIB v březnu 2026 (stejný počet, tedy čtyři, zaznamenal úřad i v červenci 2026)
4 významné
Platí k: 2026-03
Počet incidentů zaznamenaných úřadem NÚKIB v lednu 2026 — dosud nejsilnější měsíc roku (vývoj v roce 2026: leden 32, únor 23, březen 20, duben 18, květen 12, červen 16, červenec 12)
32 incidentů
Platí k: 2026-01
Vydali jsme přehled kybernetických incidentů za červenec 2026
Počet incidentů zaznamenaných úřadem NÚKIB v červenci 2026; z toho čtyři významné. Zhruba polovina byla klasifikována jako průnik do systému a zasaženy byly především veřejná správa a školy
12 incidentů
Platí k: 2026-07
Vydali jsme přehled kybernetických incidentů za červenec 2026
Ransomwarový útok na Městský úřad Kraslice (15. 4. 2025); v prosinci 2025 následoval druhý útok skupiny LockBit. Obec výkupné nezaplatila, data postupně obnovena ze záloh; následky řešeny dlouhodobě
IV/2025
Platí k: 2025-04
Kybernetický útok na Městský úřad Židlochovice — úřad kvůli němu mimořádně uzavřen od 16. 3. 2026 (ohlášeno do 20. 3.), případem se zabývá Policie ČR
III/2026
Platí k: 2026-03
Ransomwarový útok na úřad v Jemnici (III/2026). Provoz úřadu byl omezený, s vyděrači obec nejednala a systémy obnovovala vlastními silami
600 tis. Kč (odhad škody)
Platí k: 2026-03
Po kybernetickém útoku úřad v Jemnici znovu funguje. Škoda je 600 tisíc
Ransomwarový útok na radnici v Náměšti nad Oslavou (III/2026): úřad zvládal jen zlomek běžné agendy, vyřídit šly prakticky jen občanské průkazy a pasy, které běží na jiných systémech
III/2026
Platí k: 2026-03
Jen zlomek agendy. Radnici Náměšti nad Oslavou ochromili hackeři
Neoprávněný průnik do vnitřní sítě městského úřadu v Šumperku (27.–28. 7. 2026); o šifrování dat ani výkupném se zprávy nezmiňují. Úřad fungoval den v omezeném režimu (část agend papírově, platby jen v hotovosti), incident nahlásil NÚKIB a podal trestní oznámení; možný únik dat se dál prověřuje
VII/2026
Platí k: 2026-07
Šumperk se stal terčem kybernetického útoku. Chod úřadu je omezen, pátrá se po uniklých datech
Doba do uvedení většiny informačních systémů Prahy 5 do provozu po ransomwarovém útoku z 14. 3. 2022 (kritické služby zajištěny nouzově po 7 dnech)
14 dnů
Platí k: 2022-03
Objem dat odcizených ze Správy služeb hl. m. Prahy ransomwarovou skupinou Cicada3301 v dubnu 2025
~200 GB
Platí k: 2025-04
Hackeři útočili na pražskou Správu služeb. Ta se potýká s následky
Průměrná škoda na jednoho klienta banky postiženého kybernetickým podvodem (včetně podvodných telefonátů) v ČR podle dat ČBA za rok 2023 (19 357 Kč; celkem 1,35 mld. Kč)
~19 tis. Kč
Platí k: 2023
Průměrná škoda u telefonních podvodů (falešný bankéř nebo falešný policista) podle Policie ČR; obětí je v 80 % případů žena a počet případů kyberkriminality v březnu 2026 meziročně stoupl o více než 37 %
744 tis. Kč
Platí k: 2026-05
Škoda vyčíslená u podvodného call centra v Istanbulu rozbitého operací Bridge — od začátku roku 2026 nejméně 1 173 poškozených v ČR (553 471 671 Kč); zajištěna i zařízení pro tvorbu deepfake videí v reálném čase
553 mil. Kč
Platí k: 2026-07
Datum oznámení modelu Claude Mythos Preview (Anthropic) schopného autonomně nacházet zero-day zranitelnosti
7. 4. 2026
Platí k: 2026-04-07
Assessing Claude Mythos Preview's cybersecurity capabilities (Project Glasswing)
Stáří jedné z nejstarších zranitelností odhalených modelem Claude Mythos Preview v OpenBSD
27 let
Platí k: 2026-04
Assessing Claude Mythos Preview's cybersecurity capabilities
Stáří odhalené zranitelnosti v knihovně FFmpeg (Claude Mythos Preview)
16 let
Platí k: 2026-04
Assessing Claude Mythos Preview's cybersecurity capabilities
Počet oznámení, která Centrum pro oznamování internetové kriminality FBI (IC3) za rok 2025 zařadilo do nově vyčleněné kategorie podvodů s využitím AI; škody z nich dosáhly zhruba 893 mil. USD. Celkem IC3 přijalo 1 008 597 oznámení se škodou 20,9 mld. USD
22 364 oznámení
Platí k: 2025
Datum varování FBI před podvodníky, kteří se vydávají za IC3 a obětem dřívějších podvodů nabízejí „vrácení" peněz výměnou za poplatek nebo další údaje; používají i deepfake videa představitelů FBI a podvržené kopie webu. IC3 za vrácení prostředků nikdy nežádá platbu
20. 7. 2026
Platí k: 2026-07-20
Telefonický kontakt GovCERT.CZ pro urgentní součinnost v pracovní době (oficiální kanál hlášení je Portál NÚKIB)
+420 541 110 555
Platí k: 2026
Telefonický kontakt GovCERT.CZ mimo pracovní dobu
+420 725 502 878
Platí k: 2026
Náhradní e-mail pro hlášení incidentů v režimu nižších povinností při nedostupnosti Portálu NÚKIB (alternativou je datová schránka h4axdn8)
abuse@csirt.cz
Platí k: 2026
Lhůta na ohlášení regulované služby od splnění podmínek (u stávajících ORP uplynula 31. 12. 2025)
60 dnů
Platí k: 2025-11-01
Lhůta na hlášení kontaktních a doplňujících údajů od doručení rozhodnutí o registraci (§ 11 odst. 1 zákona)
30 dnů
Platí k: 2025-11-01
Lhůta na zavedení bezpečnostních opatření (včetně Přehledu a školení vrcholného vedení) od doručení rozhodnutí o registraci — § 13 odst. 4 zákona
12 měsíců
Platí k: 2025-11-01
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, § 13 odst. 4
Lhůta na implementaci všech povinných bezpečnostních opatření od rozhodnutí o registraci (§ 13 odst. 4 ZKB)
1 rok
Platí k: 2025-11-01
Termín voleb do zastupitelstev obcí, vyhlášených rozhodnutím prezidenta republiky č. 117/2026 Sb. Nové vedení obce po nich musí projít kurzem pro vrcholné vedení a převzít přístupy k účtům obce
9.–10. 10. 2026
Platí k: 2026-10-09
Cena Bitwarden Teams (open-source správce hesel pro organizace, při roční platbě), tedy zhruba 85 Kč při kurzu ze srpna 2026 — alternativy: zdarma pro jednotlivce, Enterprise od 6 USD / uživatel / měsíc s možností provozu na vlastním serveru
4 USD / uživatel / měsíc
Platí k: 2026