Kapitola 1 — Kybernetická bezpečnost pro obce

Proč to řešit právě teď

Kybernetické hrozby pro obce jsou reálné a rostou – proč jednat dnes.

Nová éra kybernetických hrozeb

V dubnu 2026 představila společnost Anthropic model Claude Mythos Preview, který automaticky hledá dosud neznámé bezpečnostní chyby v běžném softwaru. Odhalil jich tisíce, přičemž některé zůstávaly skryté desítky let. [4] Jde o významnou změnu: umělá inteligence může nacházet zranitelnosti rychleji, než je vývojáři stačí opravovat, a navíc je může spojovat do účinnějších útoků.

V červnu se ukázalo, že podobné schopnosti nemá jen jeden systém: podle testů společnosti AISLE, která v oboru AI bezpečnosti sama podniká, dosahují srovnatelných výsledků i levnější volně dostupné modely. [8] Riziko se tak netýká jednoho výrobce ani jednoho nástroje – obecně se tak zkracuje doba mezi objevením chyby a jejím možným zneužitím.

Současně přibyly nové právní povinnosti. Evropská směrnice NIS2 se v Česku promítla do zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025. Týká se mimo jiné obcí s rozšířenou působností (ORP), které spadají do režimu nižších povinností (viz kapitola 2).

Nejde přitom o teoretickou hrozbu. V roce 2026 už bylo zneužití bezpečnostní chyby v softwaru nejčastější cestou, jak se útočníci dostali do systémů – stálo za 31 % narušení. Ukradené přihlašovací údaje byly příčinou jen ve 13 % případů. Rychlé hledání a oprava chyb je proto pro obce stále důležitější součástí kybernetické bezpečnosti.

České obce pod útokem – reálné případy

V posledních letech zasáhly kybernetické útoky několik českých měst; v závorce je počet obyvatel k 1. 1. 2025 podle ČSÚ. [14]

ObecÚtokDopad
Kraslice (6 432 obyv.)Ransomware (vyděračský škodlivý software; IV/2025, znovu XII/2025)Výrazně omezený provoz úřadu; následky řešeny dlouhodobě
Židlochovice (3 676 obyv.)Kyberútok s výkupným (III/2026)Týden uzavřený úřad, postupná obnova
Jemnice (3 964 obyv.)Ransomware (III/2026)Omezený provoz úřadu; škoda odhadem 600 tis. Kč [11]
Náměšť nad Oslavou (4 767 obyv.)Ransomware (III/2026)Jen zlomek agendy – vyřídit šly jen průkazy a pasy [10]
Šumperk (24 735 obyv.)Průnik do vnitřní sítě (VII/2026)Den papírově a jen za hotové; nahlášeno NÚKIB [9]
Praha 5 (městská část)Ransomware (III/2022)Kritické služby nouzově po 7 dnech, většina systémů do 14 dnů [13]

AI posiluje útočníky

Umělá inteligence výrazně usnadňuje podvody zaměřené přímo na konkrétní lidi. V experimentu přiměly personalizované podvodné e-maily vytvořené pomocí AI ke kliknutí 54 % příjemců, zatímco běžné hromadné podvody jen 12 %. Prudce přibývají také deepfaky – falešné, ale velmi věrohodné nahrávky hlasu, obrazu nebo videa.

Jde o celosvětový trend. Podle údajů společnosti Signicat vzrostl během tří let podíl deepfake pokusů na zjištěných podvodech o 2 137 %. Pro obec může mít takový útok velmi praktickou podobu: například telefonát napodobující hlas starosty nebo věrohodně vypadající falešnou fakturu s úředními razítky.

Rozsah finančních škod ukazují údaje z USA. V roce 2025 tam bylo nahlášeno 22 364 případů spojených s využitím umělé inteligence se škodou 893 milionů dolarů. Celkové nahlášené ztráty z internetové kriminality v USA poprvé překročily 20 miliard dolarů.

Míra prokliku u AI phishingu
54 %
Heiding et al., 2024, arXiv
Nárůst deepfake podvodů
2 137 %
Signicat, 2025
Podíl lidského faktoru na narušeních
~62 %
Verizon DBIR, 2026

Stejné nástroje ale používají i obránci – velcí poskytovatelé softwaru jimi preventivně prohledávají vlastní programy a část chyb se díky tomu opraví dřív, než je někdo zneužije. [4] Na tom, co má dělat obec, to nic nemění: aktualizovat, zálohovat a umět rychle reagovat.

Státní aktéři cílí na samosprávu

Nejde jen o obecné riziko – podobné útoky už zasáhly i Českou republiku. V dubnu 2026 NÚKIB upozornil, že ruská vojenská rozvědka GRU prostřednictvím skupiny APT28 napadala běžné routery používané v malých kancelářích a domácnostech. Útočníci dokázali přes napadený router přesměrovat uživatele na falešné přihlašovací stránky a získávat jejich hesla, obsah e-mailů a další citlivé údaje.

Kampaň měla celosvětový rozsah a zasáhla zařízení ve Spojených státech, České republice i dalších zemích. Útočníci se zaměřovali zejména na vládní a armádní instituce a organizace kritické infrastruktury. Pro obce je podstatné, že vstupní branou nemusí být složitý informační systém – může jí být i obyčejný zastaralý nebo špatně zabezpečený router.

Co ukazuje výroční zpráva NÚKIB

Roční čísla řeknou víc než jednotlivé měsíce. Podle zprávy o stavu kybernetické bezpečnosti za rok 2025, kterou NÚKIB zveřejnil v srpnu 2026, klesl po třech letech celkový počet incidentů z 268 na 203. Pokles ale neznamená klid – šlo hlavně o úbytek útoků na dostupnost (zahlcení služby, typicky DDoS) vedených hacktivistickými skupinami, kterých bylo místo 167 jen 94. Zároveň přibylo průniků do systémů: jejich podíl vzrostl ze 13 % na 22 %, zatímco podíl útoků na dostupnost klesl ze 62 % na 46 %. [3]

Závažnost přitom rostla. Velmi významné incidenty byly v roce 2025 dva – o jeden víc než rok předtím; dalších 12 NÚKIB vyhodnotil jako významné a 189 jako méně významné. Méně útoků tedy neznamená menší riziko, spíš útoky cílenější. Pro úřad z toho plynou dvě praktická čísla: phishing zůstává nejrozšířenější hrozbou a v dotazníkovém šetření NÚKIB se s ním za rok setkalo 90 % oslovených organizací; policie zaevidovala 21 137 trestných činů spáchaných v kyberprostoru, meziročně o 14 % víc a nejvíc za celou dobu sledování. [3]

Zdroje

  1. Evaluating Large Language Models' Capability to Launch Fully Automated Spear Phishing Campaigns (Heiding et al., 2024)
  2. Routery TP-Link kompromitovány ruským státním aktérem APT28 (NÚKIB, 2026)
  3. Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025 (NÚKIB, 2026)
  4. Assessing Claude Mythos Preview's cybersecurity capabilities (Project Glasswing) (Anthropic, 2026)
  5. The Battle Against AI-Driven Identity Fraud (Signicat, 2025)
  6. 2026 Data Breach Investigations Report (Verizon, 2026)
  7. Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud (Public Service Announcement) (FBI – Internet Crime Complaint Center, 2024)
  8. AI Cybersecurity After Mythos: The Jagged Frontier (AISLE, 2026)
  9. Šumperk se stal terčem kybernetického útoku. Chod úřadu je omezen, pátrá se po uniklých datech (iROZHLAS, 2026)
  10. Jen zlomek agendy. Radnici Náměšti nad Oslavou ochromili hackeři (ČT24, 2026)
  11. Po kybernetickém útoku úřad v Jemnici znovu funguje. Škoda je 600 tisíc (Třebíčský deník / ČTK, 2026)
  12. 2025 IC3 Annual Report (FBI – Internet Crime Complaint Center, 2026)
  13. Jak jsme na Praze 5 řešili kybernetický útok (Pro města a obce, 2022)
  14. Počet obyvatel v obcích České republiky k 1. 1. 2025 (Český statistický úřad, 2025)
Načítáme…