Prvních 10 kroků
Den-1 checklist pro starostu – konkrétní kroky bez odborného žargonu.
Praktický průvodce prvními kroky
Tento seznam shrnuje nejdůležitější doporučení, která obcím pomohou lépe se připravit na kybernetické hrozby a zmírnit jejich případné dopady. Vychází především z aktuálních materiálů Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) určených obcím [1], z praktických doporučení v Příručce pro zastupitele [2] a ze zkušeností z kybernetických incidentů v českých městech. Příručka pro zastupitele vznikla ještě za platnosti předchozího zákona č. 181/2014 Sb., takže její část věnovaná právním povinnostem už nemusí odpovídat současné úpravě. Praktická doporučení však zůstávají využitelná. Jednotlivé kroky se proto zaměřují hlavně na to, co by měli starostové, vedení obce a další odpovědní pracovníci vědět a zajistit. Technické podrobnosti jsou omezené na nezbytné minimum.
1. Určete pověřenou osobu
U regulovaných obcí, zejména obcí s rozšířenou působností (ORP), vyžaduje vyhláška č. 410/2025 Sb. určit osobu odpovědnou za kybernetickou bezpečnost. Takovou osobu doporučujeme určit i ostatním obcím.
Nemusí přitom jít o nového zaměstnance. Tuto roli může převzít například stávající správce IT nebo jiný pracovník, který absolvuje bezplatné školení NÚKIB „Šéfuj kyber!“ na osveta.nukib.gov.cz. Pro menší obce může být vhodným řešením také sdílený manažer kybernetické bezpečnosti, který tuto oblast zajišťuje pro více obcí v rámci ORP (viz kapitola 4).
Podstatné je, aby měl tento pracovník přímý přístup k vedení obce a dostatečné pravomoci k prosazování potřebných bezpečnostních opatření.
Zákon rozlišuje dvě různé povinnosti, pro které platí odlišné lhůty. Kontaktní údaje osob oprávněných jednat za obec s NÚKIB spolu s dalšími požadovanými údaji je nutné nahlásit do 30 dnů od doručení rozhodnutí o registraci (§ 11 odst. 1 zákona č. 264/2025 Sb.).
Osobu pověřenou kybernetickou bezpečností určuje vrcholné vedení obce podle § 4 písm. a) vyhlášky č. 410/2025 Sb. Její určení je součástí bezpečnostních opatření, na jejichž zavedení má obec jeden rok od doručení rozhodnutí (§ 13 odst. 4 zákona).
V praxi může obě role zastávat stejný člověk. Je proto vhodné jejich obsazení řešit co nejdříve, zvlášť když jsou kurzy NÚKIB zdarma (viz kapitola 2).
2. Ověřte zálohy
3. Automatické aktualizace
Mnoho kybernetických útoků zneužívá známé bezpečnostní chyby, pro které už existují opravy. Proto je vhodné zapnout automatické aktualizace Windows, internetových prohlížečů a dalšího používaného softwaru.
Pokud obec provozuje vlastní server, měl by správce IT zajistit pravidelný plán aktualizací – alespoň jednou měsíčně, u kritických bezpečnostních oprav bez zbytečného odkladu.
4. Výchozí hesla
5. Ohlášení na portálu NÚKIB
Pro regulované obce jde o zákonnou povinnost (viz kapitola 2). Obec se přihlásí na portal.nukib.gov.cz a oznámí NÚKIB, že poskytuje regulovanou službu podle § 6 zákona č. 264/2025 Sb., o kybernetické bezpečnosti.
Od 16. dubna 2026 slouží k tomuto účelu na portálu jeden společný formulář „Ohlášení a správa regulované služby“. Dřívější dva formuláře byly sloučeny do jednoho. Samostatně zůstává pouze formulář pro hlášení a změny kontaktních údajů. [4]
Obcím, které podmínky splňovaly už při nabytí účinnosti zákona 1. listopadu 2025, skončila 60denní lhůta pro ohlášení 31. prosince 2025. U obcí, které podmínky splní později, začíná tato lhůta běžet ode dne, kdy je splní. Pokud obec ohlášení dosud neprovedla, měla by tak učinit neprodleně. [3]
Pokud obec ohlášení nepodá, dopouští se samostatného přestupku podle § 60 odst. 1 písm. a) zákona. Zákon umožňuje uložit sankci až do výše 250 000 000 Kč nebo 2 % obratu, a to bez ohledu na režim, do kterého by obec spadala.
NÚKIB obce a další subjekty, které se samy nepřihlásily, aktivně vyhledává a vyzývá je k dodatečnému podání. Ředitel úřadu v únoru 2026 uvedl, že cílem není trestat, ale pomoci. Délka prodlení však může ovlivnit výši případné sankce. Pokud tedy obec ohlášení nestihla včas, je lepší podat ho dodatečně než ho nepodat vůbec. [3]
6. Vícefaktorové ověření (MFA)
Zapněte vícefaktorové ověření (MFA) všude, kde je to možné, především u e-mailu, VPN, vzdáleného přístupu a cloudových služeb. MFA při přihlášení nevyžaduje jen heslo, ale ještě další potvrzení, například kód v mobilní aplikaci.
Díky tomu může zabránit většině útoků, při kterých útočník získá nebo odcizí heslo. Pokud některé systémy obce MFA nepodporují, je to známka, že bude vhodné zvážit jejich modernizaci (viz kapitola 5).
7. Školení zaměstnanců
Lidská chyba patří mezi nejčastější příčiny kybernetických incidentů. NÚKIB proto nabízí bezplatný kurz „Dávej kyber!“ na osveta.nukib.gov.cz. Kurz obsahuje 11 témat, z toho 9 povinných a 2 dobrovolná. Na závěr následuje test s 15 otázkami, na který má účastník 3 pokusy a není omezen časem. Po úspěšném dokončení získá certifikát.
Kurz se prakticky věnuje situacím, se kterými se zaměstnanci mohou setkat při běžné práci. Učí je například rozpoznat podvodné e-maily, telefonáty, SMS a další pokusy, jak z lidí vylákat citlivé údaje nebo je přimět k nebezpečnému kroku. Vysvětluje také, jak vytvářet bezpečná hesla, používat delší heslové fráze a správce hesel.
Kurz by měli absolvovat všichni zaměstnanci, kteří při práci používají počítač. U regulovaných obcí nejde jen o doporučení – vstupní a pravidelná školení zaměstnanců vyžaduje § 5 vyhlášky č. 410/2025 Sb. a absolvování kurzu „Dávej kyber!“ tuto povinnost pokrývá.
8. Antivirus / EDR
Ověřte, že je na každém pracovním počítači a serveru zapnutý a pravidelně aktualizovaný antivirový program. Minimálním základem ochrany může být Microsoft Defender Antivirus, dříve Windows Defender.
Pro vyšší úroveň zabezpečení lze zvážit také řešení EDR (Endpoint Detection and Response), které dokáže lépe odhalovat podezřelé chování na počítačích a dalších zařízeních a upozornit na možné napadení – viz kapitola 5.
9. Kontaktní list pro incidenty
Připravte jednoduchý přehled, ze kterého bude hned jasné, komu volat při bezpečnostním incidentu. Uveďte v něm kontakt na správce IT a na osobu pověřenou kybernetickou bezpečností.
Součástí přehledu by měl být také postup pro hlášení incidentu NÚKIB. Od 1. listopadu 2025 se incidenty hlásí přes portal.nukib.gov.cz podle § 15 a § 16 zákona č. 264/2025 Sb. Obce s rozšířenou působností jsou v režimu nižších povinností a hlásí incidenty s významným dopadem na poskytování regulované služby (§ 15 odst. 2). Prvotní hlášení je potřeba podat bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu (§ 16 odst. 1); navazující lhůty popisuje kapitola 7.
Pro naléhavé a vážné situace, kdy hrozí riziko z prodlení, lze kontaktovat GovCERT.CZ. V pracovní době volejte na +420 541 110 555, mimo pracovní dobu na +420 725 502 878.
U obcí v režimu nižších povinností může s řešením incidentu pomoci také Národní CERT (CSIRT.CZ); podrobnosti najdete v kapitole 7. Pokud obec využívá externího dodavatele IT služeb, měl by být v přehledu uveden i kontakt na něj.
Podezření na trestný čin lze oznámit na kterémkoli oddělení Policie ČR, prostřednictvím elektronické podatelny, datové schránky nebo osobně do protokolu. Přehled možností najdete na policie.gov.cz/podat-oznameni.
Podvodné zprávy a závadný obsah lze hlásit také prostřednictvím stoponline.cz, kterou provozuje CZ.NIC ve spolupráci s Policií ČR a CSIRT.CZ. Tísňové linky 158 a 112 používejte pouze v situacích, kdy současně hrozí bezprostřední ohrožení osob nebo majetku.
Kontaktní přehled vytiskněte a předejte každému vedoucímu odboru.
10. Inventář systémů a dodavatelů
Obec může chránit jen systémy, o kterých má přehled. Sepište proto všechny důležité informační systémy, například účetnictví, spisovou službu, matriku nebo systémy stavebního úřadu.
U každého systému uveďte, kdo ho dodává nebo spravuje, kde je provozován – zda přímo na úřadě, nebo v cloudu – a kdo má na starosti administrátorské přístupy.
Tento seznam je důležitým podkladem pro Přehled bezpečnostních opatření podle § 3 odst. 2 písm. a) a přílohy č. 1 vyhlášky č. 410/2025 Sb. Tato vyhláška se týká obcí s rozšířenou působností, které spadají do režimu nižších povinností. Subjekty v režimu vyšších povinností se řídí vyhláškou č. 409/2025 Sb.
Vzor Přehledu bezpečnostních opatření, praktické příklady i nejčastější chyby najdete v Manuálu pro poskytovatele regulovaných služeb v režimu nižších povinností; aktuální je verze 1.1 z 2. června 2026. [5]
Zdroje
- Kybernetická bezpečnost obcí (podpůrný materiál NÚKIB, verze 1.1)
- Příručka pro zastupitele – kap. 24: Kybernetická a informační bezpečnost
- Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4 800 organizací
- NÚKIB zjednodušil hlášení regulovaných služeb: nově stačí jeden formulář
- Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.1, 2. 6. 2026)
- 120. výzva IROP - Kybernetická bezpečnost II. – SC 1.1 (PR)