Lidé a organizace
Kdo se o bezpečnost postará – role, školení, povědomí zaměstnanců.
Kybernetická bezpečnost je odpovědnost vedení
„V případě obcí jsou to právě starostové, kdo musí věnovat zajištění kybernetické bezpečnosti v obci patřičnou pozornost.“, napsal Deník veřejné správy už v roce 2022, ještě za předchozího zákona o kybernetické bezpečnosti. [1]
Nová právní úprava posiluje odpovědnost vedení obcí za kybernetickou bezpečnost. Zákon č. 264/2025 Sb., který převádí do českého práva evropskou směrnici NIS2, doplňují prováděcí vyhlášky. Pro obce v režimu nižších povinností je důležitá zejména vyhláška č. 410/2025 Sb., pro vyšší režim pak vyhláška č. 409/2025 Sb.
Vedení obce se proto musí do řízení kybernetické bezpečnosti prokazatelně zapojit. Nestačí tuto oblast ponechat pouze na pracovnících informačních technologií.
Důležitou roli hraje pravidelné vzdělávání zaměstnanců. Podle zkušeností a doporučení Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) bývá jednou z častých příčin kybernetických incidentů nedostatečné bezpečnostní povědomí v organizaci. Proto se klade důraz na prokazatelné proškolení a průběžné vzdělávání pracovníků. [3]
Osoba pověřená kybernetickou bezpečností
Zákon vyžaduje zajištění řízení kybernetické bezpečnosti, typicky prostřednictvím určené pověřené osoby. Pro malé obce existují čtyři realistické varianty:
- Stávající IT správce – nejčastější řešení. Potřebuje kurz „Šéfuj kyber“ na osveta.nukib.gov.cz – NÚKIB odhaduje průchod na 6 hodin studia, certifikát je po úspěšném závěrečném testu (18 otázek, 3 pokusy, úspěšnost alespoň 80 %). [9]
- Administrativní pracovník s IT znalostmi – pokud obec nemá dedikovaného IT správce. Stejný kurz.
- Externí dodavatel – musí mít smluvně ošetřeny povinnosti a SLA (smluvní ujednání o úrovni poskytovaných služeb; viz kapitola 6).
- Sdílený manažer kybernetické bezpečnosti pro více obcí v rámci ORP – praktické řešení pro mikro a malé obce s omezeným rozpočtem. Jedna osoba (např. zaměstnanec ORP nebo společně financovaný odborník) zajišťuje KB pro několik obcí najednou. Potřebuje kurz „Šéfuj kyber – nižší“ (kód 275), pokud obsluhované obce spadají do nižšího režimu povinností, nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim. Viz podrobnosti níže.
Sdílený KB manažer v rámci ORP
Sdílený KB manažer může být pro malé obce praktické řešení, jak zajistit kybernetickou bezpečnost s omezeným rozpočtem. Jedna kvalifikovaná osoba zajišťuje kybernetickou bezpečnost pro více obcí v rámci jednoho ORP. Školení a materiály od NÚKIB jsou bezplatné – chybí jen člověk, který jim věnuje čas.
- Kdo: zaměstnanec ORP, společně financovaný odborník nebo IT pracovník jedné z obcí.
- Právní forma: veřejnoprávní smlouva mezi obcemi, dobrovolný svazek obcí (DSO) nebo koordinace přes ORP. K vymezení regulované služby „výkon svěřených pravomocí“ vydal NÚKIB samostatné FAQ. [7]
- Kvalifikace: kurz „Šéfuj kyber – nižší“ (kód 275) pro obce v nižším režimu nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim – oba bezplatné na osveta.nukib.gov.cz.
- Kapacita: závisí na rozsahu služeb a velikosti obcí; jeden KB manažer může pokrýt několik malých obcí s pravidelným harmonogramem návštěv.
- Náklady: sdílené řešení výrazně snižuje náklady oproti individuálně nakupované externí službě.
Organizační struktura podle velikosti obce
| Velikost obce | KB osoba | Školení vedení | Školení zaměstnanců |
|---|---|---|---|
| Mikro (do 10 zaměstnanců) | IT správce (i externě) nebo sdílený KB manažer v rámci ORP + Šéfuj kyber | Starosta – Vrcholné vedení | Všichni – Dávej kyber |
| Malá (10–50 zaměstnanců) | IT správce nebo sdílený KB manažer v rámci ORP + Šéfuj kyber | Starosta + tajemník – Vrcholné vedení | Všichni – Dávej kyber, roční opakování |
| Střední (50–200 zaměstnanců) | KB manažer (i sdílený) + Šéfuj kyber dle režimu (275/276) | Vedení – Vrcholné vedení, účast na KB plánování | Všichni – Dávej kyber, čtvrtletní rekapitulace |
Školení vedení obce
Zákon ukládá vedení obce zajistit odpovídající školení v oblasti kybernetické bezpečnosti. NÚKIB pro vrcholné vedení nabízí bezplatné kurzy na osveta.nukib.gov.cz: rozcestník „Kurz pro vrcholné vedení“ (KVV, kód 270), který směruje na dvě verze navázané na režim povinností – „KVV – nižší“ (KVVN, kód 271) a „KVV – vyšší“ (KVVV, kód 272). Pro obce v nižším režimu je relevantní zejména KVVN. Vedení musí být seznámeno s dokumentem Přehled bezpečnostních opatření a aktivně se podílet na plánování kontinuity provozu. [3] Po komunálních volbách (9.–10. října 2026) je potřeba kurz pro vrcholné vedení absolvovat i s novým vedením obce. [11]
Školení všech zaměstnanců
Vyhláška č. 410/2025 Sb. (§ 5) vyžaduje vstupní a pravidelná školení a vedení jejich evidence. Obec k tomu stanoví politiku bezpečného chování uživatelů a v jejím rámci zohlední relevantní témata uvedená v příloze č. 3 vyhlášky (§ 5 odst. 1 písm. a). NÚKIB nabízí: [5] [9] [10]
| Kurz | Kód | Pro koho | Rozsah | Certifikát |
|---|---|---|---|---|
| Dávej kyber 26 (Základy KB 26) | 266 | Všichni zaměstnanci | 11 okruhů (9 povinných, 2 dobrovolné) | Ano, po testu (15 otázek, 3 pokusy) |
| Šéfuj kyber – nižší režim | 275 | KB osoba / IT správce (nižší režim) | cca 6 hodin (výklad + workshop) | Ano, po testu (18 otázek, 3 pokusy, min. 80 %) |
| Kurz pro vrcholné vedení (rozcestník) | 270 | Starosta, rada, tajemník | rozcestník → KVVN 271 / KVVV 272 | Ano |
| Kurz pro manažery KB (Šéfuj kyber – vyšší) | 276 | KB manažer (vyšší režim) | obdobný rozsah jako 275 | Ano, po testu (18 otázek, 3 pokusy) |
Co musí školení pokrývat
Příloha č. 3 vyhlášky 410/2025 Sb. definuje témata, ze kterých organizace vybere relevantní. Kurz NÚKIB „Dávej kyber“ (266) pokrývá klíčová témata v 9 povinných okruzích + 2 dobrovolných: [4]
- Hesla a přihlašování – frázová hesla, správce hesel, 2FA (dvoufaktorové ověření), monitoring úniků
- Odemykání zařízení – tradiční a moderní metody
- Sociální inženýrství – phishing, vishing, smishing, baiting (podvodné e-maily, telefonáty, SMS a návnady), sociální sítě
- Důvěryhodná komunikace – e-podpisy (prostý, zaručený, kvalifikovaný), datové schránky
- Škodlivé soubory – maskování souborů, makra, ransomware (vyděračský škodlivý software)
- Ochrana zařízení – antivirus, aktualizace, bezpečnostní nástroje
- Stahování aplikací – bezpečná instalace
- Připojení a soukromí – Wi-Fi, VPN (zabezpečené připojení přes virtuální privátní síť), ochrana dat
- Rizika využívání AI – bezpečné používání nástrojů umělé inteligence
- Dobrovolné: Znáte z médií – zranitelnosti, DDoS (útok zahlcením služby), 5G
- Dobrovolné: Vzdělávání dětí – materiály NÚKIB pro děti
Pravidla pro zaměstnance
Příručka pro zastupitele uvádí 13 základních pravidel pro zaměstnance obce – samotná pravidla platí, právní část toho zdroje je ale zastaralá (odkazuje na zrušený zákon č. 181/2014 Sb.). Vytiskněte je a dejte na nástěnku do každé kanceláře: [2]
- Pracovní zařízení používejte jen pro práci.
- Nemodifikujte systémy, neinstalujte neautorizovaný software.
- Rozumějte stupňům citlivosti informací.
- Chraňte zařízení, používejte silná unikátní hesla.
- Nikdy neotevírejte podezřelé e-maily ani neznámé přílohy.
- Nepřeposílejte automaticky pracovní e-maily na osobní účty.
- Zamykejte obrazovku při odchodu (Win+L).
- Udržujte fyzickou bezpečnost kanceláří a dokumentů.
- S vyměnitelnými médii zacházejte zodpovědně, šifrujte.
- Neukládejte pracovní data do veřejných cloudových úložišť.
- Vyhýbejte se nedůvěryhodným webovým stránkám.
- Hlaste neobvyklé chování okamžitě, bez paniky.
- Nikdy nežádejte o výjimky z bezpečnostních pravidel – stávají se vektory útoku (cestami, které může útočník zneužít).
Evidence a kontrola
Vyhláška vyžaduje evidenci školení; forma (např. prezenční listiny nebo elektronické záznamy) musí být prokazatelná. Přizpůsobte školení cílovým skupinám (jiný obsah pro vedení, jiný pro řadové zaměstnance). Pružně reagujte na aktuální hrozby – když NÚKIB vydá varování, zařaďte téma do nejbližšího školení. Kontrolujte dodržování pravidel a stanovte důsledky za jejich porušení. [3] [5]
Zdroje
- Kybernetická bezpečnost a obce – role starostů
- Příručka pro zastupitele – kap. 24
- NÚKIB Šéfuj kyber – nižší režim (kurz pro KB manažery)
- NÚKIB Základy kybernetické bezpečnosti 26 („Dávej kyber 26“) – osnova kurzu
- Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností
- Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.1, 2. 6. 2026)
- FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností)
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti (§ 11 kontaktní údaje, § 13 lhůty)
- Šéfuj kyber – nižší 26: Přivítání, vstupní informace, nejčastější dotazy
- Kurz pro manažery kybernetické bezpečnosti 26 („Šéfuj kyber – vyšší“)
- Volby do Senátu a zastupitelstev obcí 2026
- Dávej kyber 26: 01 - Hesla a přihlašování