Kapitola 4 — Kybernetická bezpečnost pro obce

Lidé a organizace

Kdo se o bezpečnost postará – role, školení, povědomí zaměstnanců.

Kybernetická bezpečnost je odpovědnost vedení

„V případě obcí to jsou právě starostové, kteří musí věnovat náležitou pozornost zajištění kybernetické bezpečnosti.“ [1] Nová právní úprava (zákon č. 264/2025 Sb., který transponuje směrnici NIS2, a prováděcí vyhlášky – pro menší obce v režimu nižších povinností zejména vyhláška č. 410/2025 Sb.; pro vyšší režim pak vyhláška č. 409/2025 Sb.) posiluje odpovědnost vrcholného vedení za řízení kybernetické bezpečnosti a vyžaduje jeho prokazatelné zapojení. Podle praxe a doporučení NÚKIB je častou příčinou kybernetických incidentů nedostatečné bezpečnostní povědomí v organizaci – proto je kladen zvýšený důraz na prokazatelné proškolení a pravidelné vzdělávání. [3]

Osoba pověřená kybernetickou bezpečností

Zákon vyžaduje zajištění řízení kybernetické bezpečnosti, typicky prostřednictvím určené pověřené osoby. Pro malé obce existují čtyři realistické varianty:

  • Stávající IT správce – nejčastější řešení. Potřebuje kurz „Šéfuj kyber“ na osveta.nukib.gov.cz (4–5 hodin, certifikát po úspěšném závěrečném testu).
  • Administrativní pracovník s IT znalostmi – pokud obec nemá dedikovaného IT správce. Stejný kurz.
  • Externí dodavatel – musí mít smluvně ošetřeny povinnosti a SLA (smluvní ujednání o úrovni poskytovaných služeb; viz kapitola 6).
  • Sdílený manažer kybernetické bezpečnosti pro více obcí v rámci ORP – praktické řešení pro mikro a malé obce s omezeným rozpočtem. Jedna osoba (např. zaměstnanec ORP nebo společně financovaný odborník) zajišťuje KB pro několik obcí najednou. Potřebuje kurz „Šéfuj kyber – nižší“ (kód 275), pokud obsluhované obce spadají do nižšího režimu povinností, nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim. Viz podrobnosti níže.

Sdílený KB manažer v rámci ORP

Sdílený KB manažer může být pro malé obce praktické řešení, jak zajistit kybernetickou bezpečnost s omezeným rozpočtem. Jedna kvalifikovaná osoba zajišťuje kybernetickou bezpečnost pro více obcí v rámci jednoho ORP. Školení a materiály od NÚKIB jsou bezplatné – chybí jen člověk, který jim věnuje čas.

  • Kdo: zaměstnanec ORP, společně financovaný odborník nebo IT pracovník jedné z obcí.
  • Právní forma: veřejnoprávní smlouva mezi obcemi, dobrovolný svazek obcí (DSO) nebo koordinace přes ORP. K vymezení regulované služby „výkon svěřených pravomocí“ vydal NÚKIB samostatné FAQ. [7]
  • Kvalifikace: kurz „Šéfuj kyber – nižší“ (kód 275) pro obce v nižším režimu nebo „Šéfuj kyber – vyšší“ / „Kurz pro manažery KB“ (kód 276) pro vyšší režim – oba bezplatné na osveta.nukib.gov.cz.
  • Kapacita: závisí na rozsahu služeb a velikosti obcí; jeden KB manažer může pokrýt několik malých obcí s pravidelným harmonogramem návštěv.
  • Náklady: sdílené řešení výrazně snižuje náklady oproti individuálně nakupované externí službě.

Organizační struktura podle velikosti obce

Velikost obceKB osobaŠkolení vedeníŠkolení zaměstnanců
Mikro (do 10 zaměstnanců)IT správce (i externě) nebo sdílený KB manažer v rámci ORP + Šéfuj kyberStarosta – Vrcholné vedeníVšichni – Dávej kyber
Malá (10–50 zaměstnanců)IT správce nebo sdílený KB manažer v rámci ORP + Šéfuj kyberStarosta + tajemník – Vrcholné vedeníVšichni – Dávej kyber, roční opakování
Střední (50–200 zaměstnanců)KB manažer (i sdílený) + Šéfuj kyber dle režimu (275/276)Vedení – Vrcholné vedení, účast na KB plánováníVšichni – Dávej kyber, čtvrtletní rekapitulace

Školení vedení obce

Zákon ukládá vedení obce zajistit odpovídající školení v oblasti kybernetické bezpečnosti. NÚKIB pro vrcholné vedení nabízí bezplatné kurzy na osveta.nukib.gov.cz: rozcestník „Kurz pro vrcholné vedení“ (KVV, kód 270), který směruje na dvě verze navázané na režim povinností – „KVV – nižší“ (KVVN, kód 271) a „KVV – vyšší“ (KVVV, kód 272). Pro obce v nižším režimu je relevantní zejména KVVN. Vedení musí být seznámeno s dokumentem Přehled bezpečnostních opatření a aktivně se podílet na plánování kontinuity provozu. [3]

Školení všech zaměstnanců

Vyhláška č. 410/2025 Sb. (§ 5) vyžaduje vstupní a pravidelná školení a vedení jejich evidence. Povinná osoba stanoví dokumentovanou politiku bezpečného chování uživatelů a v jejím rámci zohlední relevantní doporučená témata uvedená v příloze č. 3 vyhlášky (§ 3 odst. 2 písm. h). NÚKIB nabízí: [5]

KurzKódPro kohoRozsahCertifikát
Dávej kyber 26 (Základy KB 26)266Všichni zaměstnancicca 3 hodiny, 11 okruhů (9 povinných, 2 dobrovolné)Ano, po testu (15 otázek, 3 pokusy, min. 80 %)
Šéfuj kyber – nižší režim275KB osoba / IT správce (nižší režim)4–5 hodin, 17 sekcíAno, po úspěšném testu
Kurz pro vrcholné vedení (rozcestník)270Starosta, rada, tajemníkrozcestník → KVVN 271 / KVVV 272 (cca 6 hod.)Ano
Kurz pro manažery KB (Šéfuj kyber – vyšší)276KB manažer (vyšší režim)6 hodin, 19 sekcíAno, po úspěšném testu

Co musí školení pokrývat

Příloha č. 3 vyhlášky 410/2025 Sb. definuje témata, ze kterých organizace vybere relevantní. Kurz NÚKIB „Dávej kyber“ (266) pokrývá klíčová témata v 9 povinných okruzích + 2 dobrovolných: [4]

  1. Hesla a přihlašování – frázová hesla, správce hesel, 2FA (dvoufaktorové ověření), monitoring úniků
  2. Odemykání zařízení – tradiční a moderní metody
  3. Sociální inženýrství – phishing, vishing, smishing, baiting (podvodné e-maily, telefonáty, SMS a návnady), sociální sítě
  4. Důvěryhodná komunikace – e-podpisy (prostý, zaručený, kvalifikovaný), datové schránky
  5. Škodlivé soubory – maskování souborů, makra, ransomware (vyděračský škodlivý software)
  6. Ochrana zařízení – antivirus, aktualizace, bezpečnostní nástroje
  7. Stahování aplikací – bezpečná instalace
  8. Připojení a soukromí – Wi-Fi, VPN (zabezpečené připojení přes virtuální privátní síť), ochrana dat
  9. Rizika využívání AI – bezpečné používání nástrojů umělé inteligence
  10. Dobrovolné: Znáte z médií – zranitelnosti, DDoS (útok zahlcením služby), 5G
  11. Dobrovolné: Vzdělávání dětí – materiály NÚKIB pro děti

Pravidla pro zaměstnance

Příručka pro zastupitele uvádí 13 základních pravidel pro zaměstnance obce – samotná pravidla platí, právní část toho zdroje je ale zastaralá (odkazuje na zrušený zákon č. 181/2014 Sb.). Vytiskněte je a dejte na nástěnku do každé kanceláře: [2]

  1. Pracovní zařízení používejte jen pro práci.
  2. Nemodifikujte systémy, neinstalujte neautorizovaný software.
  3. Rozumějte stupňům citlivosti informací.
  4. Chraňte zařízení, používejte silná unikátní hesla.
  5. Nikdy neotevírejte podezřelé e-maily ani neznámé přílohy.
  6. Nepřeposílejte automaticky pracovní e-maily na osobní účty.
  7. Zamykejte obrazovku při odchodu (Win+L).
  8. Udržujte fyzickou bezpečnost kanceláří a dokumentů.
  9. S vyměnitelnými médii zacházejte zodpovědně, šifrujte.
  10. Neukládejte pracovní data do veřejných cloudových úložišť.
  11. Vyhýbejte se nedůvěryhodným webovým stránkám.
  12. Hlaste neobvyklé chování okamžitě, bez paniky.
  13. Nikdy nežádejte o výjimky z bezpečnostních pravidel – stávají se vektory útoku (cestami, které může útočník zneužít).

Evidence a kontrola

Vyhláška vyžaduje evidenci školení; forma (např. prezenční listiny nebo elektronické záznamy) musí být prokazatelná. Přizpůsobte školení cílovým skupinám (jiný obsah pro vedení, jiný pro řadové zaměstnance). Pružně reagujte na aktuální hrozby – když NÚKIB vydá varování, zařaďte téma do nejbližšího školení. Kontrolujte dodržování pravidel a stanovte důsledky za jejich porušení. [3]

Zdroje

  1. Kybernetická bezpečnost a obce – role starostů (2024)
  2. Příručka pro zastupitele – kap. 24 (Aleš Špidla, 2024)
  3. NÚKIB Šéfuj kyber – nižší režim (kurz pro KB manažery) (NÚKIB, 2026)
  4. NÚKIB Základy kybernetické bezpečnosti 26 („Dávej kyber 26“) – osnova kurzu (NÚKIB, 2026)
  5. Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností (NÚKIB, 2025)
  6. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.0, 31. 3. 2026) (NÚKIB, 2026)
  7. FAQ – Výkon svěřených pravomocí (regulovaná služba obcí s rozšířenou působností) (NÚKIB, 2026)