Kapitola 1 — Kybernetická bezpečnost pro obce

Proč to řešit právě teď

Kybernetické hrozby pro obce jsou reálné a rostou – proč jednat dnes.

Nová éra kybernetických hrozeb

Dne 7. dubna 2026 oznámila společnost Anthropic model Claude Mythos Preview – AI systém, který dokáže automaticky nacházet tisíce dosud neznámých bezpečnostních chyb (tzv. zero-day zranitelností) v běžně používaném softwaru. Mezi objevenými chybami byly i dlouhodobě neodhalené zranitelnosti v běžně používaných systémech (např. 27 let stará chyba v OpenBSD nebo 16 let stará chyba v knihovně FFmpeg). [4] To zásadně mění bezpečnostní krajinu: rychlost, s jakou jsou zranitelnosti objevovány, dramaticky převyšuje rychlost, s jakou je možné je opravovat. Bezpečnostní organizace upozorňují, že schopnost AI modelů autonomně řetězit zranitelnosti může vytvářet novou asymetrii mezi útočníky a obránci. Od té doby se ukázalo, že nejde o vlastnost jediného systému: v červnu 2026 vyšla veřejně dostupná verze Claude Fable 5 s bezpečnostními pojistkami i přísně omezená verze Claude Mythos 5 pro prověřené partnery a nezávislé testy ukázaly, že srovnatelné výsledky dokážou najít i výrazně levnější volně šiřitelné modely. [8] Doba mezi objevením chyby a jejím zneužitím se tak zkracuje bez ohledu na to, jak se zachová jeden konkrétní dodavatel. K tomu přistupují nové právní požadavky: evropská směrnice NIS2 se do českého právního řádu promítla zákonem č. 264/2025 Sb., o kybernetické bezpečnosti (účinnost od 1. 11. 2025). Přímé povinnosti dopadají zejména na obce s rozšířenou působností (ORP), které spadají do tzv. režimu nižších povinností (viz kapitola 2).

Že nejde o teoretickou úvahu, potvrzuje statistika narušení: podle zprávy Verizon DBIR za rok 2026 se nejčastějším počátečním vektorem útoku stalo zneužití zranitelnosti softwaru (31 % narušení) a předstihlo dosud vedoucí ukradené přihlašovací údaje (13 %). Rychlost objevování chyb je tedy praktický problém, ne akademické téma. [6]

České obce pod útokem – reálné případy

Kybernetické útoky na české obce nejsou hypotetické – české samosprávy jim opakovaně čelily. V posledních letech zasáhly kybernetické útoky několik českých měst:

ObecÚtokDopad
KrasliceRansomware (vyděračský škodlivý software; IV/2025)Výrazně omezený provoz úřadu; následky řešeny dlouhodobě
ŽidlochoviceKyberútok s výkupným (III/2026)Týden uzavřený úřad, postupná obnova
Praha 5Kyberútok (březen 2022)Klíčové systémy obnoveny přibližně do devíti dnů

AI posiluje útočníky

Umělá inteligence zásadně zvyšuje schopnosti útočníků. V experimentální studii dosáhly personalizované phishingové e-maily (podvodné e-maily lákající k prozrazení údajů; vytvořené AI i lidskými experty) 54% míry prokliku, zatímco obecný phishing jen 12 %. [1] Podle Signicatu vzrostl podíl deepfake pokusů (podvodů využívajících realisticky vytvořený falešný hlas, obraz nebo video) na zjištěných podvodech během tří let o 2 137 %. [5] FBI varuje před AI-asistovanými finančními podvody, zejména před hlasovým klonováním a generováním přesvědčivých dokumentů; v kontextu obcí si to lze představit jako napodobení hlasu starosty při telefonátu nebo vytvoření falešné faktury s úředními razítky. [7]

Míra prokliku u AI phishingu
54 %
Heiding et al., 2024, arXiv
Nárůst deepfake podvodů
2 137 %
Signicat, 2025
Podíl lidského faktoru na narušeních
~62 %
Verizon DBIR, 2026

Státní aktéři cílí na samosprávu

V dubnu 2026 NÚKIB zveřejnil varování před kampaní ruské skupiny APT28 (GRU), která kompromitovala routery TP-Link TL-WR841N prostřednictvím zranitelnosti CVE-2023-50224 (veřejně evidované bezpečnostní chyby). Útočníci přesměrovávali DNS odpovědi (tedy odpovědi systému, který převádí názvy webů na technické adresy) a zobrazovali falešné přihlašovací stránky (např. napodobeninu Outlook Web Access). Cílem byl sběr přihlašovacích údajů a citlivých informací týkajících se vládních a armádních institucí a organizací kritické infrastruktury. [2]

NÚKIB: Nejvíc významných incidentů za rok

Podle zprávy NÚKIB za březen 2026 bylo v tomto měsíci zaznamenáno 20 kybernetických incidentů, z toho 4 významné – počet významných incidentů je nejvyšší za poslední rok (celkový počet incidentů naopak oproti předchozím měsícům poklesl: leden 2026 zaznamenal 32 incidentů, únor 23). Většinu tvoří průniky do systémů. [3]

Zdroje

  1. Evaluating Large Language Models' Capability to Launch Fully Automated Spear Phishing Campaigns (Heiding et al., 2024)
  2. Routery TP-Link kompromitovány ruským státním aktérem APT28 (NÚKIB, 2026)
  3. Měsíční přehled kybernetických incidentů – březen 2026 (NÚKIB, 2026)
  4. Assessing Claude Mythos Preview's cybersecurity capabilities (Project Glasswing) (Anthropic, 2026)
  5. The Battle Against AI-Driven Identity Fraud (Signicat, 2025)
  6. 2026 Data Breach Investigations Report (Verizon, 2026)
  7. Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud (Public Service Announcement) (FBI – Internet Crime Complaint Center, 2024)
  8. AI Cybersecurity After Mythos: The Jagged Frontier (AISLE, 2026)