Proč to řešit právě teď
Kybernetické hrozby pro obce jsou reálné a rostou – proč jednat dnes.
Nová éra kybernetických hrozeb
V dubnu 2026 představila společnost Anthropic model Claude Mythos Preview, který automaticky hledá dosud neznámé bezpečnostní chyby v běžném softwaru. Odhalil jich tisíce, přičemž některé zůstávaly skryté desítky let. [4] Jde o významnou změnu: umělá inteligence může nacházet zranitelnosti rychleji, než je vývojáři stačí opravovat, a navíc je může spojovat do účinnějších útoků.
V červnu se ukázalo, že podobné schopnosti nemá jen jeden systém: podle testů společnosti AISLE, která v oboru AI bezpečnosti sama podniká, dosahují srovnatelných výsledků i levnější volně dostupné modely. [8] Riziko se tak netýká jednoho výrobce ani jednoho nástroje – obecně se tak zkracuje doba mezi objevením chyby a jejím možným zneužitím.
Současně přibyly nové právní povinnosti. Evropská směrnice NIS2 se v Česku promítla do zákona č. 264/2025 Sb., o kybernetické bezpečnosti, účinného od 1. listopadu 2025. Týká se mimo jiné obcí s rozšířenou působností (ORP), které spadají do režimu nižších povinností (viz kapitola 2).
Nejde přitom o teoretickou hrozbu. V roce 2026 už bylo zneužití bezpečnostní chyby v softwaru nejčastější cestou, jak se útočníci dostali do systémů – stálo za 31 % narušení. Ukradené přihlašovací údaje byly příčinou jen ve 13 % případů. Rychlé hledání a oprava chyb je proto pro obce stále důležitější součástí kybernetické bezpečnosti.
České obce pod útokem – reálné případy
V posledních letech zasáhly kybernetické útoky několik českých měst; v závorce je počet obyvatel k 1. 1. 2025 podle ČSÚ. [14]
| Obec | Útok | Dopad |
|---|---|---|
| Kraslice (6 432 obyv.) | Ransomware (vyděračský škodlivý software; IV/2025, znovu XII/2025) | Výrazně omezený provoz úřadu; následky řešeny dlouhodobě |
| Židlochovice (3 676 obyv.) | Kyberútok s výkupným (III/2026) | Týden uzavřený úřad, postupná obnova |
| Jemnice (3 964 obyv.) | Ransomware (III/2026) | Omezený provoz úřadu; škoda odhadem 600 tis. Kč [11] |
| Náměšť nad Oslavou (4 767 obyv.) | Ransomware (III/2026) | Jen zlomek agendy – vyřídit šly jen průkazy a pasy [10] |
| Šumperk (24 735 obyv.) | Průnik do vnitřní sítě (VII/2026) | Den papírově a jen za hotové; nahlášeno NÚKIB [9] |
| Praha 5 (městská část) | Ransomware (III/2022) | Kritické služby nouzově po 7 dnech, většina systémů do 14 dnů [13] |
AI posiluje útočníky
Umělá inteligence výrazně usnadňuje podvody zaměřené přímo na konkrétní lidi. V experimentu přiměly personalizované podvodné e-maily vytvořené pomocí AI ke kliknutí 54 % příjemců, zatímco běžné hromadné podvody jen 12 %. Prudce přibývají také deepfaky – falešné, ale velmi věrohodné nahrávky hlasu, obrazu nebo videa.
Jde o celosvětový trend. Podle údajů společnosti Signicat vzrostl během tří let podíl deepfake pokusů na zjištěných podvodech o 2 137 %. Pro obec může mít takový útok velmi praktickou podobu: například telefonát napodobující hlas starosty nebo věrohodně vypadající falešnou fakturu s úředními razítky.
Rozsah finančních škod ukazují údaje z USA. V roce 2025 tam bylo nahlášeno 22 364 případů spojených s využitím umělé inteligence se škodou 893 milionů dolarů. Celkové nahlášené ztráty z internetové kriminality v USA poprvé překročily 20 miliard dolarů.
- Míra prokliku u AI phishingu
- 54 %
- Nárůst deepfake podvodů
- 2 137 %
- Podíl lidského faktoru na narušeních
- ~62 %
Stejné nástroje ale používají i obránci – velcí poskytovatelé softwaru jimi preventivně prohledávají vlastní programy a část chyb se díky tomu opraví dřív, než je někdo zneužije. [4] Na tom, co má dělat obec, to nic nemění: aktualizovat, zálohovat a umět rychle reagovat.
Státní aktéři cílí na samosprávu
Nejde jen o obecné riziko – podobné útoky už zasáhly i Českou republiku. V dubnu 2026 NÚKIB upozornil, že ruská vojenská rozvědka GRU prostřednictvím skupiny APT28 napadala běžné routery používané v malých kancelářích a domácnostech. Útočníci dokázali přes napadený router přesměrovat uživatele na falešné přihlašovací stránky a získávat jejich hesla, obsah e-mailů a další citlivé údaje.
Kampaň měla celosvětový rozsah a zasáhla zařízení ve Spojených státech, České republice i dalších zemích. Útočníci se zaměřovali zejména na vládní a armádní instituce a organizace kritické infrastruktury. Pro obce je podstatné, že vstupní branou nemusí být složitý informační systém – může jí být i obyčejný zastaralý nebo špatně zabezpečený router.
Co ukazuje výroční zpráva NÚKIB
Roční čísla řeknou víc než jednotlivé měsíce. Podle zprávy o stavu kybernetické bezpečnosti za rok 2025, kterou NÚKIB zveřejnil v srpnu 2026, klesl po třech letech celkový počet incidentů z 268 na 203. Pokles ale neznamená klid – šlo hlavně o úbytek útoků na dostupnost (zahlcení služby, typicky DDoS) vedených hacktivistickými skupinami, kterých bylo místo 167 jen 94. Zároveň přibylo průniků do systémů: jejich podíl vzrostl ze 13 % na 22 %, zatímco podíl útoků na dostupnost klesl ze 62 % na 46 %. [3]
Závažnost přitom rostla. Velmi významné incidenty byly v roce 2025 dva – o jeden víc než rok předtím; dalších 12 NÚKIB vyhodnotil jako významné a 189 jako méně významné. Méně útoků tedy neznamená menší riziko, spíš útoky cílenější. Pro úřad z toho plynou dvě praktická čísla: phishing zůstává nejrozšířenější hrozbou a v dotazníkovém šetření NÚKIB se s ním za rok setkalo 90 % oslovených organizací; policie zaevidovala 21 137 trestných činů spáchaných v kyberprostoru, meziročně o 14 % víc a nejvíc za celou dobu sledování. [3]
Zdroje
- Evaluating Large Language Models' Capability to Launch Fully Automated Spear Phishing Campaigns
- Routery TP-Link kompromitovány ruským státním aktérem APT28
- Zpráva o stavu kybernetické bezpečnosti České republiky za rok 2025
- Assessing Claude Mythos Preview's cybersecurity capabilities (Project Glasswing)
- The Battle Against AI-Driven Identity Fraud
- 2026 Data Breach Investigations Report
- Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud (Public Service Announcement)
- AI Cybersecurity After Mythos: The Jagged Frontier
- Šumperk se stal terčem kybernetického útoku. Chod úřadu je omezen, pátrá se po uniklých datech
- Jen zlomek agendy. Radnici Náměšti nad Oslavou ochromili hackeři
- Po kybernetickém útoku úřad v Jemnici znovu funguje. Škoda je 600 tisíc
- 2025 IC3 Annual Report
- Jak jsme na Praze 5 řešili kybernetický útok
- Počet obyvatel v obcích České republiky k 1. 1. 2025