Lidé a organizace
Kdo se o bezpečnost postará – role, školení, povědomí zaměstnanců.
Kybernetická bezpečnost je odpovědnost vedení
„V případě obcí to jsou právě starostové, kteří musí věnovat náležitou pozornost zajištění kybernetické bezpečnosti.“ [1] Nová právní úprava (zákon č. 264/2025 Sb., který transponuje směrnici NIS2, a prováděcí vyhlášky – pro menší obce v režimu nižších povinností zejména vyhláška č. 410/2025 Sb.; pro vyšší režim pak vyhláška č. 409/2025 Sb.) posiluje odpovědnost vrcholného vedení za řízení kybernetické bezpečnosti a vyžaduje jeho prokazatelné zapojení. Podle praxe a doporučení NÚKIB je častou příčinou kybernetických incidentů nedostatečné bezpečnostní povědomí v organizaci – proto je kladen zvýšený důraz na prokazatelné proškolení a pravidelné vzdělávání. [3]
Osoba pověřená kybernetickou bezpečností
Zákon vyžaduje zajištění řízení kybernetické bezpečnosti, typicky prostřednictvím určené pověřené osoby. Pro malé obce existují čtyři realistické varianty:
- Stávající IT správce – nejčastější řešení. Potřebuje kurz „Šéfuj kyber“ na osveta.nukib.gov.cz (4–5 hodin, certifikát po úspěšném závěrečném testu).
- Administrativní pracovník s IT znalostmi – pokud obec nemá dedikovaného IT správce. Stejný kurz.
- Externí dodavatel – musí mít smluvně ošetřeny povinnosti a SLA (smluvní ujednání o úrovni poskytovaných služeb; viz kapitola 6).
- Sdílený manažer kybernetické bezpečnosti pro více obcí v rámci ORP – praktické řešení pro mikro a malé obce s omezeným rozpočtem. Jedna osoba (např. zaměstnanec ORP nebo společně financovaný odborník) zajišťuje KB pro několik obcí najednou. Potřebuje kurz „Šéfuj kyber – nižší“ (kód 275), pokud obsluhované obce spadají do nižšího režimu povinností, nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim. Viz podrobnosti níže.
Sdílený KB manažer v rámci ORP
Sdílený KB manažer může být pro malé obce praktické řešení, jak zajistit kybernetickou bezpečnost s omezeným rozpočtem. Jedna kvalifikovaná osoba zajišťuje kybernetickou bezpečnost pro více obcí v rámci jednoho ORP. Školení a materiály od NÚKIB jsou bezplatné – chybí jen člověk, který jim věnuje čas.
- Kdo: zaměstnanec ORP, společně financovaný odborník nebo IT pracovník jedné z obcí.
- Právní forma: veřejnoprávní smlouva mezi obcemi, dobrovolný svazek obcí (DSO) nebo koordinace přes ORP. K vymezení regulované služby „výkon svěřených pravomocí“ vydal NÚKIB samostatné FAQ. [7]
- Kvalifikace: kurz „Šéfuj kyber – nižší“ (kód 275) pro obce v nižším režimu nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim – oba bezplatné na osveta.nukib.gov.cz.
- Kapacita: závisí na rozsahu služeb a velikosti obcí; jeden KB manažer může pokrýt několik malých obcí s pravidelným harmonogramem návštěv.
- Náklady: sdílené řešení výrazně snižuje náklady oproti individuálně nakupované externí službě.
Organizační struktura podle velikosti obce
| Velikost obce | KB osoba | Školení vedení | Školení zaměstnanců |
|---|---|---|---|
| Mikro (do 10 zaměstnanců) | IT správce (i externě) nebo sdílený KB manažer v rámci ORP + Šéfuj kyber | Starosta – Vrcholné vedení | Všichni – Dávej kyber |
| Malá (10–50 zaměstnanců) | IT správce nebo sdílený KB manažer v rámci ORP + Šéfuj kyber | Starosta + tajemník – Vrcholné vedení | Všichni – Dávej kyber, roční opakování |
| Střední (50–200 zaměstnanců) | KB manažer (i sdílený) + Šéfuj kyber dle režimu (275/276) | Vedení – Vrcholné vedení, účast na KB plánování | Všichni – Dávej kyber, čtvrtletní rekapitulace |
Školení vedení obce
Zákon ukládá vedení obce zajistit odpovídající školení v oblasti kybernetické bezpečnosti. NÚKIB pro vrcholné vedení nabízí bezplatné kurzy na osveta.nukib.gov.cz: rozcestník „Kurz pro vrcholné vedení“ (KVV, kód 270), který směruje na dvě verze navázané na režim povinností – „KVV – nižší“ (KVVN, kód 271) a „KVV – vyšší“ (KVVV, kód 272). Pro obce v nižším režimu je relevantní zejména KVVN. Vedení musí být seznámeno s dokumentem Přehled bezpečnostních opatření a aktivně se podílet na plánování kontinuity provozu. [3]
Školení všech zaměstnanců
Vyhláška č. 410/2025 Sb. (§ 5) vyžaduje vstupní a pravidelná školení a vedení jejich evidence. Povinná osoba stanoví dokumentovanou politiku bezpečného chování uživatelů a v jejím rámci zohlední relevantní doporučená témata uvedená v příloze č. 3 vyhlášky (§ 3 odst. 2 písm. h). NÚKIB nabízí: [5]
| Kurz | Kód | Pro koho | Rozsah | Certifikát |
|---|---|---|---|---|
| Dávej kyber 26 (Základy KB 26) | 266 | Všichni zaměstnanci | cca 3 hodiny, 11 okruhů (9 povinných, 2 dobrovolné) | Ano, po testu (15 otázek, 3 pokusy, min. 80 %) |
| Šéfuj kyber – nižší režim | 275 | KB osoba / IT správce (nižší režim) | 4–5 hodin, 17 sekcí | Ano, po úspěšném testu |
| Kurz pro vrcholné vedení (rozcestník) | 270 | Starosta, rada, tajemník | rozcestník → KVVN 271 / KVVV 272 (cca 6 hod.) | Ano |
| Kurz pro manažery KB (Šéfuj kyber – vyšší) | 276 | KB manažer (vyšší režim) | 6 hodin, 19 sekcí | Ano, po úspěšném testu |
Co musí školení pokrývat
Příloha č. 3 vyhlášky 410/2025 Sb. definuje témata, ze kterých organizace vybere relevantní. Kurz NÚKIB „Dávej kyber“ (266) pokrývá klíčová témata v 9 povinných okruzích + 2 dobrovolných: [4]
- Hesla a přihlašování – frázová hesla, správce hesel, 2FA (dvoufaktorové ověření), monitoring úniků
- Odemykání zařízení – tradiční a moderní metody
- Sociální inženýrství – phishing, vishing, smishing, baiting (podvodné e-maily, telefonáty, SMS a návnady), sociální sítě
- Důvěryhodná komunikace – e-podpisy (prostý, zaručený, kvalifikovaný), datové schránky
- Škodlivé soubory – maskování souborů, makra, ransomware (vyděračský škodlivý software)
- Ochrana zařízení – antivirus, aktualizace, bezpečnostní nástroje
- Stahování aplikací – bezpečná instalace
- Připojení a soukromí – Wi-Fi, VPN (zabezpečené připojení přes virtuální privátní síť), ochrana dat
- Rizika využívání AI – bezpečné používání nástrojů umělé inteligence
- Dobrovolné: Znáte z médií – zranitelnosti, DDoS (útok zahlcením služby), 5G
- Dobrovolné: Vzdělávání dětí – materiály NÚKIB pro děti
Pravidla pro zaměstnance
Příručka pro zastupitele uvádí 13 základních pravidel pro zaměstnance obce – samotná pravidla platí, právní část toho zdroje je ale zastaralá (odkazuje na zrušený zákon č. 181/2014 Sb.). Vytiskněte je a dejte na nástěnku do každé kanceláře: [2]
- Pracovní zařízení používejte jen pro práci.
- Nemodifikujte systémy, neinstalujte neautorizovaný software.
- Rozumějte stupňům citlivosti informací.
- Chraňte zařízení, používejte silná unikátní hesla.
- Nikdy neotevírejte podezřelé e-maily ani neznámé přílohy.
- Nepřeposílejte automaticky pracovní e-maily na osobní účty.
- Zamykejte obrazovku při odchodu (Win+L).
- Udržujte fyzickou bezpečnost kanceláří a dokumentů.
- S vyměnitelnými médii zacházejte zodpovědně, šifrujte.
- Neukládejte pracovní data do veřejných cloudových úložišť.
- Vyhýbejte se nedůvěryhodným webovým stránkám.
- Hlaste neobvyklé chování okamžitě, bez paniky.
- Nikdy nežádejte o výjimky z bezpečnostních pravidel – stávají se vektory útoku (cestami, které může útočník zneužít).
Evidence a kontrola
Vyhláška vyžaduje evidenci školení; forma (např. prezenční listiny nebo elektronické záznamy) musí být prokazatelná. Přizpůsobte školení cílovým skupinám (jiný obsah pro vedení, jiný pro řadové zaměstnance). Pružně reagujte na aktuální hrozby – když NÚKIB vydá varování, zařaďte téma do nejbližšího školení. Kontrolujte dodržování pravidel a stanovte důsledky za jejich porušení. [3]
Zdroje
- Kybernetická bezpečnost a obce – role starostů
- Příručka pro zastupitele – kap. 24
- NÚKIB Šéfuj kyber – nižší režim (kurz pro KB manažery)
- NÚKIB Základy kybernetické bezpečnosti 26 („Dávej kyber 26“) – osnova kurzu
- Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
- Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.0, 31. 3. 2026)
- FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností)