Kapitola 7 — Kybernetická bezpečnost pro obce

Když se to stane

Prvních 72 hodin kybernetického incidentu – krizový plán, koho volat.

Krizový plán pro kybernetický incident

Tento plán vychází ze zákona č. 264/2025 Sb. (zejména § 15 a § 16 o hlášení a zvládání incidentů) a podpůrných materiálů NÚKIB. Klíčové je mít plán připravený PŘEDEM – v době incidentu na studium příruček není čas.

Fáze 1: Detekce a eskalace (0–1 hodina)

Zaměstnanec, který zjistí podezřelé chování (nefungující systém, výkupní obrazovka, podezřelé e-maily), okamžitě informuje odpovědnou osobu za KB. Ta posoudí závažnost a rozhodne o dalších krocích. Důležité: nepanikařit, ale jednat rychle.

Fáze 2: Izolace a analýza (1–24 hodin)

  1. Izolujte napadené systémy od zbytku sítě.
  2. Zjistěte rozsah – které systémy jsou zasaženy, jaká data mohla být kompromitována.
  3. Kontaktujte IT dodavatele pro odbornou pomoc.
  4. Nahlaste incident přes Portál NÚKIB (portal.nukib.gov.cz). To je jediný oficiální kanál hlášení; při jeho nedostupnosti se podle § 16 odst. 4 zákona použije náhradní kanál – v režimu nižších povinností e-mail abuse@csirt.cz nebo datová schránka Národního CERT h4axdn8. Telefonický kontakt na GovCERT.CZ (+420 541 110 555 v pracovní době, +420 725 502 878 mimo pracovní dobu) využijte pro urgentní součinnost, samotné hlášení jím nenahradíte. Povinnost hlášení mají poskytovatelé regulované služby, ostatní obce mohou hlásit dobrovolně. [2]
  5. U ransomwaru: NEPLAŤTE výkupné. Podejte trestní oznámení Policii ČR – na kterémkoli oddělení, e-podatelnou, datovou schránkou nebo ústně do protokolu (postup policie.gov.cz/clanek/oznameni-trestneho-cinu.aspx). Pro hlášení phishingu, podvodných stránek a závadného obsahu lze využít stoponline.cz (provozuje CZ.NIC ve spolupráci s Policií ČR a CSIRT.CZ). Tísňové linky 158/112 jsou určené pro bezprostřední ohrožení osob či majetku, ne pro hlášení tohoto typu incidentu.
  6. Dokumentujte vše – screenshoty, logy, časy, kroky, které jste podnikli.

Fáze 3: Obnova (24–72 hodin)

Prioritizujte obnovu podle kritičnosti: (1) e-mail a komunikace, (2) spisová služba a matrika, (3) účetnictví, (4) ostatní systémy. Obnovujte z offline/izolovaných záloh. Než systémy vrátíte do provozu, ověřte, že zálohy nejsou infikované, a vynuťte změnu hesel u všech účtů, zejména administrátorských a servisních.

GDPR: Ohlášení úniku dat

Komunikace během incidentu

  • Interní – stručně informujte zaměstnance, co se děje a co mají/nemají dělat.
  • Nadřízené orgány – informujte krajský úřad a případně Ministerstvo vnitra dříve, než se zpráva dostane do médií.
  • Občané – pokud jsou ovlivněny služby, informujte přes web a sociální sítě. Buďte transparentní.
  • Média – připravte stručné prohlášení. Nespekulujte o útočnících ani o škodách, dokud nemáte ověřené informace.

Kontakty pro případ incidentu

Aktuální přehled kontaktů a kanálů pro hlášení incidentů zveřejňuje NÚKIB na svém webu v sekci Hlášení incidentů. [2]

Koho volatKontakt
NÚKIB – Portál hlášení incidentůportal.nukib.gov.cz
Náhradní kanál při nedostupnosti portálu – režim nižších povinností (§ 16 odst. 4 zák.)abuse@csirt.cz nebo datová schránka h4axdn8 (Národní CERT / CSIRT.CZ)
Náhradní kanál při nedostupnosti portálu – režim vyšších povinnostícert@nukib.gov.cz nebo datová schránka zzfnkp3
GovCERT.CZ – telefon pro urgentní součinnost (pracovní doba)+420 541 110 555
GovCERT.CZ – telefon pro urgentní součinnost (mimo pracovní dobu)+420 725 502 878
Policie ČR – hlášení kyberkriminalitypolicie.gov.cz/clanek/oznameni-trestneho-cinu.aspx (trestní oznámení) / stoponline.cz (phishing a závadný obsah)
ÚOOÚ (porušení zabezpečení osobních údajů)uoou.gov.cz/profesional/poruseni-zabezpeceni-osobnich-udaju

Hlášení incidentu NÚKIB – postup

Postup hlášení upravují § 15 a § 16 zákona 264/2025 Sb. Prvotní hlášení se podává bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu; u incidentů s významným dopadem následuje do 72 hodin podrobné oznámení a poté závěrečná zpráva nejpozději do 30 dnů ode dne předložení oznámení. Pokud incident v této lhůtě stále trvá, předložíte bez zbytečného odkladu průběžnou zprávu a závěrečnou zprávu pak nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c) zákona). Hlášení provádí pověřená osoba přes Portál NÚKIB (portal.nukib.gov.cz). V režimu nižších povinností, do něhož jsou obce s rozšířenou působností zařazeny ze zákona, je adresátem hlášení Národní CERT (CSIRT.CZ); podává se ale standardně přes Portál NÚKIB, takže se pro vás postup nemění. NÚKIB doporučuje mít připravenou šablonu zprávy předem. [1]

Kdy se hlášení stává povinným: povinnosti podle § 15 (včetně hlášení incidentů) musí poskytovatel v režimu nižších povinností plnit do 1 roku od doručení rozhodnutí o registraci – stejná lhůta jako u ostatních bezpečnostních opatření podle § 13 odst. 4 (viz tabulka termínů v kapitole 2). Do té doby lze incident hlásit dobrovolně a NÚKIB to doporučuje; po uplynutí roku už jde o zákonnou povinnost s odpovídající sankcí.

Zdroje

  1. Zákon č. 264/2025 Sb. – § 15 a § 16 Hlášení a zvládání kybernetických bezpečnostních incidentů (Parlament ČR, 2025)
  2. NÚKIB – Hlášení incidentů (NÚKIB, 2026)