Když se to stane
Prvních 72 hodin kybernetického incidentu – krizový plán, koho volat.
Krizový plán pro kybernetický incident
Tento plán vychází ze zákona č. 264/2025 Sb. (zejména § 15 a § 16 o hlášení a zvládání incidentů) a podpůrných materiálů NÚKIB. Klíčové je mít plán připravený PŘEDEM – v době incidentu na studium příruček není čas.
Fáze 1: Detekce a eskalace (0–1 hodina)
Zaměstnanec, který zjistí podezřelé chování (nefungující systém, výkupní obrazovka, podezřelé e-maily), okamžitě informuje odpovědnou osobu za KB. Ta posoudí závažnost a rozhodne o dalších krocích. Důležité: nepanikařit, ale jednat rychle.
Fáze 2: Izolace a analýza (1–24 hodin)
- Izolujte napadené systémy od zbytku sítě.
- Zjistěte rozsah – které systémy jsou zasaženy, jaká data mohla být kompromitována.
- Kontaktujte IT dodavatele pro odbornou pomoc.
- Nahlaste incident přes Portál NÚKIB (portal.nukib.gov.cz). To je jediný oficiální kanál hlášení; při jeho nedostupnosti se podle § 16 odst. 4 zákona použije náhradní kanál – v režimu nižších povinností e-mail abuse@csirt.cz nebo datová schránka Národního CERT h4axdn8. Telefonický kontakt na GovCERT.CZ (+420 541 110 555 v pracovní době, +420 725 502 878 mimo pracovní dobu) využijte pro urgentní součinnost, samotné hlášení jím nenahradíte. Povinnost hlášení mají poskytovatelé regulované služby, ostatní obce mohou hlásit dobrovolně. [2]
- U ransomwaru: NEPLAŤTE výkupné. Podejte trestní oznámení Policii ČR – na kterémkoli oddělení, e-podatelnou, datovou schránkou nebo ústně do protokolu (postup policie.gov.cz/clanek/oznameni-trestneho-cinu.aspx). Pro hlášení phishingu, podvodných stránek a závadného obsahu lze využít stoponline.cz (provozuje CZ.NIC ve spolupráci s Policií ČR a CSIRT.CZ). Tísňové linky 158/112 jsou určené pro bezprostřední ohrožení osob či majetku, ne pro hlášení tohoto typu incidentu.
- Dokumentujte vše – screenshoty, logy, časy, kroky, které jste podnikli.
Fáze 3: Obnova (24–72 hodin)
Prioritizujte obnovu podle kritičnosti: (1) e-mail a komunikace, (2) spisová služba a matrika, (3) účetnictví, (4) ostatní systémy. Obnovujte z offline/izolovaných záloh. Než systémy vrátíte do provozu, ověřte, že zálohy nejsou infikované, a vynuťte změnu hesel u všech účtů, zejména administrátorských a servisních.
GDPR: Ohlášení úniku dat
Komunikace během incidentu
- Interní – stručně informujte zaměstnance, co se děje a co mají/nemají dělat.
- Nadřízené orgány – informujte krajský úřad a případně Ministerstvo vnitra dříve, než se zpráva dostane do médií.
- Občané – pokud jsou ovlivněny služby, informujte přes web a sociální sítě. Buďte transparentní.
- Média – připravte stručné prohlášení. Nespekulujte o útočnících ani o škodách, dokud nemáte ověřené informace.
Kontakty pro případ incidentu
Aktuální přehled kontaktů a kanálů pro hlášení incidentů zveřejňuje NÚKIB na svém webu v sekci Hlášení incidentů. [2]
| Koho volat | Kontakt |
|---|---|
| NÚKIB – Portál hlášení incidentů | portal.nukib.gov.cz |
| Náhradní kanál při nedostupnosti portálu – režim nižších povinností (§ 16 odst. 4 zák.) | abuse@csirt.cz nebo datová schránka h4axdn8 (Národní CERT / CSIRT.CZ) |
| Náhradní kanál při nedostupnosti portálu – režim vyšších povinností | cert@nukib.gov.cz nebo datová schránka zzfnkp3 |
| GovCERT.CZ – telefon pro urgentní součinnost (pracovní doba) | +420 541 110 555 |
| GovCERT.CZ – telefon pro urgentní součinnost (mimo pracovní dobu) | +420 725 502 878 |
| Policie ČR – hlášení kyberkriminality | policie.gov.cz/clanek/oznameni-trestneho-cinu.aspx (trestní oznámení) / stoponline.cz (phishing a závadný obsah) |
| ÚOOÚ (porušení zabezpečení osobních údajů) | uoou.gov.cz/profesional/poruseni-zabezpeceni-osobnich-udaju |
Hlášení incidentu NÚKIB – postup
Postup hlášení upravují § 15 a § 16 zákona 264/2025 Sb. Prvotní hlášení se podává bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu; u incidentů s významným dopadem následuje do 72 hodin podrobné oznámení a poté závěrečná zpráva nejpozději do 30 dnů ode dne předložení oznámení. Pokud incident v této lhůtě stále trvá, předložíte bez zbytečného odkladu průběžnou zprávu a závěrečnou zprávu pak nejpozději do 30 dnů ode dne vyřešení incidentu (§ 16 odst. 3 písm. c) zákona). Hlášení provádí pověřená osoba přes Portál NÚKIB (portal.nukib.gov.cz). V režimu nižších povinností, do něhož jsou obce s rozšířenou působností zařazeny ze zákona, je adresátem hlášení Národní CERT (CSIRT.CZ); podává se ale standardně přes Portál NÚKIB, takže se pro vás postup nemění. NÚKIB doporučuje mít připravenou šablonu zprávy předem. [1]
Kdy se hlášení stává povinným: povinnosti podle § 15 (včetně hlášení incidentů) musí poskytovatel v režimu nižších povinností plnit do 1 roku od doručení rozhodnutí o registraci – stejná lhůta jako u ostatních bezpečnostních opatření podle § 13 odst. 4 (viz tabulka termínů v kapitole 2). Do té doby lze incident hlásit dobrovolně a NÚKIB to doporučuje; po uplynutí roku už jde o zákonnou povinnost s odpovídající sankcí.