Kapitola 4 — Kybernetická bezpečnost pro obce

Lidé a organizace

Kdo se o bezpečnost postará – role, školení, povědomí zaměstnanců.

Kybernetická bezpečnost je odpovědnost vedení

„V případě obcí jsou to právě starostové, kdo musí věnovat zajištění kybernetické bezpečnosti v obci patřičnou pozornost.“, napsal Deník veřejné správy už v roce 2022, ještě za předchozího zákona o kybernetické bezpečnosti. [1]

Nová právní úprava posiluje odpovědnost vedení obcí za kybernetickou bezpečnost. Zákon č. 264/2025 Sb., který převádí do českého práva evropskou směrnici NIS2, doplňují prováděcí vyhlášky. Pro obce v režimu nižších povinností je důležitá zejména vyhláška č. 410/2025 Sb., pro vyšší režim pak vyhláška č. 409/2025 Sb.

Vedení obce se proto musí do řízení kybernetické bezpečnosti prokazatelně zapojit. Nestačí tuto oblast ponechat pouze na pracovnících informačních technologií.

Důležitou roli hraje pravidelné vzdělávání zaměstnanců. Podle zkušeností a doporučení Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) bývá jednou z častých příčin kybernetických incidentů nedostatečné bezpečnostní povědomí v organizaci. Proto se klade důraz na prokazatelné proškolení a průběžné vzdělávání pracovníků. [3]

Osoba pověřená kybernetickou bezpečností

Zákon vyžaduje zajištění řízení kybernetické bezpečnosti, typicky prostřednictvím určené pověřené osoby. Pro malé obce existují čtyři realistické varianty:

  • Stávající IT správce – nejčastější řešení. Potřebuje kurz „Šéfuj kyber“ na osveta.nukib.gov.cz – NÚKIB odhaduje průchod na 6 hodin studia, certifikát je po úspěšném závěrečném testu (18 otázek, 3 pokusy, úspěšnost alespoň 80 %). [9]
  • Administrativní pracovník s IT znalostmi – pokud obec nemá dedikovaného IT správce. Stejný kurz.
  • Externí dodavatel – musí mít smluvně ošetřeny povinnosti a SLA (smluvní ujednání o úrovni poskytovaných služeb; viz kapitola 6).
  • Sdílený manažer kybernetické bezpečnosti pro více obcí v rámci ORP – praktické řešení pro mikro a malé obce s omezeným rozpočtem. Jedna osoba (např. zaměstnanec ORP nebo společně financovaný odborník) zajišťuje KB pro několik obcí najednou. Potřebuje kurz „Šéfuj kyber – nižší“ (kód 275), pokud obsluhované obce spadají do nižšího režimu povinností, nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim. Viz podrobnosti níže.

Sdílený KB manažer v rámci ORP

Sdílený KB manažer může být pro malé obce praktické řešení, jak zajistit kybernetickou bezpečnost s omezeným rozpočtem. Jedna kvalifikovaná osoba zajišťuje kybernetickou bezpečnost pro více obcí v rámci jednoho ORP. Školení a materiály od NÚKIB jsou bezplatné – chybí jen člověk, který jim věnuje čas.

  • Kdo: zaměstnanec ORP, společně financovaný odborník nebo IT pracovník jedné z obcí.
  • Právní forma: veřejnoprávní smlouva mezi obcemi, dobrovolný svazek obcí (DSO) nebo koordinace přes ORP. K vymezení regulované služby „výkon svěřených pravomocí“ vydal NÚKIB samostatné FAQ. [7]
  • Kvalifikace: kurz „Šéfuj kyber – nižší“ (kód 275) pro obce v nižším režimu nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim – oba bezplatné na osveta.nukib.gov.cz.
  • Kapacita: závisí na rozsahu služeb a velikosti obcí; jeden KB manažer může pokrýt několik malých obcí s pravidelným harmonogramem návštěv.
  • Náklady: sdílené řešení výrazně snižuje náklady oproti individuálně nakupované externí službě.

Organizační struktura podle velikosti obce

Velikost obceKB osobaŠkolení vedeníŠkolení zaměstnanců
Mikro (do 10 zaměstnanců)IT správce (i externě) nebo sdílený KB manažer v rámci ORP + Šéfuj kyberStarosta – Vrcholné vedeníVšichni – Dávej kyber
Malá (10–50 zaměstnanců)IT správce nebo sdílený KB manažer v rámci ORP + Šéfuj kyberStarosta + tajemník – Vrcholné vedeníVšichni – Dávej kyber, roční opakování
Střední (50–200 zaměstnanců)KB manažer (i sdílený) + Šéfuj kyber dle režimu (275/276)Vedení – Vrcholné vedení, účast na KB plánováníVšichni – Dávej kyber, čtvrtletní rekapitulace

Školení vedení obce

Zákon ukládá vedení obce zajistit odpovídající školení v oblasti kybernetické bezpečnosti. NÚKIB pro vrcholné vedení nabízí bezplatné kurzy na osveta.nukib.gov.cz: rozcestník „Kurz pro vrcholné vedení“ (KVV, kód 270), který směruje na dvě verze navázané na režim povinností – „KVV – nižší“ (KVVN, kód 271) a „KVV – vyšší“ (KVVV, kód 272). Pro obce v nižším režimu je relevantní zejména KVVN. Vedení musí být seznámeno s dokumentem Přehled bezpečnostních opatření a aktivně se podílet na plánování kontinuity provozu. [3] Po komunálních volbách (9.–10. října 2026) je potřeba kurz pro vrcholné vedení absolvovat i s novým vedením obce. [11]

Školení všech zaměstnanců

Vyhláška č. 410/2025 Sb. (§ 5) vyžaduje vstupní a pravidelná školení a vedení jejich evidence. Obec k tomu stanoví politiku bezpečného chování uživatelů a v jejím rámci zohlední relevantní témata uvedená v příloze č. 3 vyhlášky (§ 5 odst. 1 písm. a). NÚKIB nabízí: [5] [9] [10]

KurzKódPro kohoRozsahCertifikát
Dávej kyber 26 (Základy KB 26)266Všichni zaměstnanci11 okruhů (9 povinných, 2 dobrovolné)Ano, po testu (15 otázek, 3 pokusy)
Šéfuj kyber – nižší režim275KB osoba / IT správce (nižší režim)cca 6 hodin (výklad + workshop)Ano, po testu (18 otázek, 3 pokusy, min. 80 %)
Kurz pro vrcholné vedení (rozcestník)270Starosta, rada, tajemníkrozcestník → KVVN 271 / KVVV 272Ano
Kurz pro manažery KB (Šéfuj kyber – vyšší)276KB manažer (vyšší režim)obdobný rozsah jako 275Ano, po testu (18 otázek, 3 pokusy)

Co musí školení pokrývat

Příloha č. 3 vyhlášky 410/2025 Sb. definuje témata, ze kterých organizace vybere relevantní. Kurz NÚKIB „Dávej kyber“ (266) pokrývá klíčová témata v 9 povinných okruzích + 2 dobrovolných: [4]

  1. Hesla a přihlašování – frázová hesla, správce hesel, 2FA (dvoufaktorové ověření), monitoring úniků
  2. Odemykání zařízení – tradiční a moderní metody
  3. Sociální inženýrství – phishing, vishing, smishing, baiting (podvodné e-maily, telefonáty, SMS a návnady), sociální sítě
  4. Důvěryhodná komunikace – e-podpisy (prostý, zaručený, kvalifikovaný), datové schránky
  5. Škodlivé soubory – maskování souborů, makra, ransomware (vyděračský škodlivý software)
  6. Ochrana zařízení – antivirus, aktualizace, bezpečnostní nástroje
  7. Stahování aplikací – bezpečná instalace
  8. Připojení a soukromí – Wi-Fi, VPN (zabezpečené připojení přes virtuální privátní síť), ochrana dat
  9. Rizika využívání AI – bezpečné používání nástrojů umělé inteligence
  10. Dobrovolné: Znáte z médií – zranitelnosti, DDoS (útok zahlcením služby), 5G
  11. Dobrovolné: Vzdělávání dětí – materiály NÚKIB pro děti

Pravidla pro zaměstnance

Příručka pro zastupitele uvádí 13 základních pravidel pro zaměstnance obce – samotná pravidla platí, právní část toho zdroje je ale zastaralá (odkazuje na zrušený zákon č. 181/2014 Sb.). Vytiskněte je a dejte na nástěnku do každé kanceláře: [2]

  1. Pracovní zařízení používejte jen pro práci.
  2. Nemodifikujte systémy, neinstalujte neautorizovaný software.
  3. Rozumějte stupňům citlivosti informací.
  4. Chraňte zařízení, používejte silná unikátní hesla.
  5. Nikdy neotevírejte podezřelé e-maily ani neznámé přílohy.
  6. Nepřeposílejte automaticky pracovní e-maily na osobní účty.
  7. Zamykejte obrazovku při odchodu (Win+L).
  8. Udržujte fyzickou bezpečnost kanceláří a dokumentů.
  9. S vyměnitelnými médii zacházejte zodpovědně, šifrujte.
  10. Neukládejte pracovní data do veřejných cloudových úložišť.
  11. Vyhýbejte se nedůvěryhodným webovým stránkám.
  12. Hlaste neobvyklé chování okamžitě, bez paniky.
  13. Nikdy nežádejte o výjimky z bezpečnostních pravidel – stávají se vektory útoku (cestami, které může útočník zneužít).

Evidence a kontrola

Vyhláška vyžaduje evidenci školení; forma (např. prezenční listiny nebo elektronické záznamy) musí být prokazatelná. Přizpůsobte školení cílovým skupinám (jiný obsah pro vedení, jiný pro řadové zaměstnance). Pružně reagujte na aktuální hrozby – když NÚKIB vydá varování, zařaďte téma do nejbližšího školení. Kontrolujte dodržování pravidel a stanovte důsledky za jejich porušení. [3] [5]

Zdroje

  1. Kybernetická bezpečnost a obce – role starostů (2022)
  2. Příručka pro zastupitele – kap. 24 (Aleš Špidla, 2024)
  3. NÚKIB Šéfuj kyber – nižší režim (kurz pro KB manažery) (NÚKIB, 2026)
  4. NÚKIB Základy kybernetické bezpečnosti 26 („Dávej kyber 26“) – osnova kurzu (NÚKIB, 2026)
  5. Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností (NÚKIB, 2025)
  6. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.1, 2. 6. 2026) (NÚKIB, 2026)
  7. FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností) (NÚKIB, 2026)
  8. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (§ 11 kontaktní údaje, § 13 lhůty) (Parlament ČR, 2025)
  9. Šéfuj kyber – nižší 26: Přivítání, vstupní informace, nejčastější dotazy (NÚKIB, 2026)
  10. Kurz pro manažery kybernetické bezpečnosti 26 („Šéfuj kyber – vyšší“) (NÚKIB, 2026)
  11. Volby do Senátu a zastupitelstev obcí 2026 (Ministerstvo vnitra ČR, 2026)
  12. Dávej kyber 26: 01 - Hesla a přihlašování (NÚKIB, 2026)
Načítáme…