Kapitola 3 — Kybernetická bezpečnost pro obce

Prvních 10 kroků

Den-1 checklist pro starostu – konkrétní kroky bez odborného žargonu.

Praktický průvodce prvními kroky

Tento seznam vychází primárně z aktuálních materiálů NÚKIB pro obce [1], z obecnějších doporučení z Příručky pro zastupitele [2] – ta vznikla ještě za předchozího zákona č. 181/2014 Sb., takže její popis právních povinností obcí je dnes překonaný, praktická doporučení však platí – a ze zkušeností z reálných incidentů v českých městech. Každý krok obsahuje stručné zdůvodnění a konkrétní návod.

1. Určete pověřenou osobu

Pro regulované obce (zejména ORP) vyžaduje vyhláška č. 410/2025 Sb. určení osoby pověřené kybernetickou bezpečností; i ostatním obcím doporučujeme tuto osobu určit. Nemusí to být nový zaměstnanec – může to být váš stávající IT správce nebo pracovník, který projde bezplatným školením NÚKIB „Šéfuj kyber!“ na osveta.nukib.gov.cz. Pro malé obce je velmi efektivní sdílený KB manažer – jedna osoba zajišťující KB pro více obcí v rámci ORP (viz kapitola 4). Důležité je, aby tato osoba měla přístup k vedení obce a pravomoc prosazovat bezpečnostní opatření. Pro registrované obce platí lhůta: pověřenou osobu je třeba určit a její kontaktní údaje nahlásit do 30 dnů od doručení rozhodnutí o registraci (viz kapitola 2).

2. Ověřte zálohy

3. Automatické aktualizace

Většina útoků využívá známé zranitelnosti, pro které již existují opravy. Zapněte automatické aktualizace Windows, prohlížečů a dalšího softwaru. Pokud máte server, domluvte s IT správcem pravidelný plán aktualizací (alespoň měsíčně, kritické ihned).

4. Výchozí hesla

5. Ohlášení na portálu NÚKIB

Zákonná povinnost pro regulované obce (viz kapitola 2). Přihlaste se na portal.nukib.gov.cz a proveďte ohlášení vaší obce jako poskytovatele regulované služby dle § 6 zákona č. 264/2025 Sb., o kybernetické bezpečnosti. Od 16. dubna 2026 k tomu na portálu slouží jediný sloučený formulář „Ohlášení a správa regulované služby“ – dřívější dva samostatné formuláře byly spojeny do jednoho; samostatný zůstává jen formulář pro hlášení a změny kontaktních údajů. [4] Pro obce, které podmínkám vyhověly k účinnosti zákona (1. 11. 2025), uplynula lhůta 60 dnů 31. prosince 2025; u subjektů, které podmínky naplní později, běží lhůta od okamžiku jejich naplnění. Pokud jste ohlášení dosud neprovedli, učiňte tak neprodleně. [1] Nepodané ohlášení je přestupkem podle zákona o kybernetické bezpečnosti. NÚKIB subjekty, které se samy nepřihlásily, aktivně dohledává a vyzývá k dodatečnému podání – v únoru 2026 k tomu ředitel úřadu uvedl, že cílem není trestat, ale pomoci, zároveň však délka prodlení ovlivní výši případné sankce. Pozdní ohlášení je proto vždy lepší než žádné. [3]

6. Vícefaktorové ověření (MFA)

Zapněte MFA všude, kde to jde – především e-mail, VPN, vzdálená plocha, cloudové služby. MFA zastaví většinu útoků pomocí ukradených hesel. Pokud vaše systémy MFA neumožňují, je to signál, že potřebují modernizaci (viz kapitola 5).

7. Školení zaměstnanců

Lidská chyba je jednou z nejčastějších příčin kybernetických incidentů. NÚKIB nabízí bezplatný kurz „Dávej kyber!“ na osveta.nukib.gov.cz – 11 okruhů (9 povinných, 2 dobrovolné), cca 3 hodiny včetně závěrečného testu (15 otázek, úspěšnost 80 %), certifikát po absolvování. Okruh 03 (sociální inženýrství) pokrývá podvodné e-maily, telefonáty, SMS a návnady. Okruh 01 (hesla) učí frázová hesla a správce hesel. Nařiďte kurz všem zaměstnancům pracujícím s počítačem. U regulovaných obcí nejde o doporučení: vstupní a pravidelná školení zaměstnanců vyžaduje § 5 vyhlášky č. 410/2025 Sb. a absolvování kurzu „Dávej kyber!“ tuto povinnost pokrývá.

8. Antivirus / EDR

Ověřte, že na každém pracovním počítači a serveru běží antivirový program s aktuálními definicemi. Microsoft Defender Antivirus (dříve Windows Defender) je minimální základ. Pro lepší ochranu zvažte řešení EDR (Endpoint Detection and Response, tedy pokročilejší dohled nad koncovými zařízeními) – viz kapitola 5.

9. Kontaktní list pro incidenty

Vytvořte jednoduchý dokument: komu volat, když se něco stane. Měl by obsahovat: (a) interní kontakt – IT správce, osoba pověřená kybernetickou bezpečností; (b) hlášení kybernetických bezpečnostních incidentů – od 1. 11. 2025 se podává přes portal.nukib.gov.cz pro oba režimy (§ 15 zákona č. 264/2025 Sb.), a to bez zbytečného odkladu, nejpozději do 24 hodin od zjištění incidentu; v naléhavé situaci volejte GovCERT.CZ na +420 541 110 555 (v pracovní době) nebo +420 725 502 878 (mimo pracovní dobu); praktickou koordinaci u režimu nižších povinností může zajišťovat Národní CERT (CSIRT.CZ), podrobnosti v kapitole 7; (c) dodavatel IT služeb (pokud je nezajišťujete vlastními silami); (d) Policie ČR – pro nahlášení trestného činu na kterémkoli oddělení Policie ČR, e-podatelnou, datovou schránkou nebo ústně do protokolu (postup policie.gov.cz/clanek/oznameni-trestneho-cinu.aspx); pro hlášení phishingu a závadného obsahu lze využít stoponline.cz (CZ.NIC ve spolupráci s Policií ČR a CSIRT.CZ); tísňové linky 158/112 jen pokud současně hrozí ohrožení osob nebo majetku. Vytiskněte a dejte každému vedoucímu odboru.

10. Inventář systémů a dodavatelů

Nemůžete chránit, co neznáte. Sepište seznam: všechny informační systémy (účetnictví, spisová služba, matrika, stavební úřad...), kdo je dodavatel/správce, kde běží (lokálně / v cloudu), kdo spravuje přístupy k administraci. Toto je důležitý vstup pro Přehled bezpečnostních opatření podle přílohy č. 1 vyhlášky č. 410/2025 Sb. (režim nižších povinností – ten se týká obcí s rozšířenou působností; subjekty v režimu vyšších povinností se řídí vyhláškou č. 409/2025 Sb.). Vzorový Přehled bezpečnostních opatření, praktické příklady i přehled nejčastějších chyb najdete v Manuálu pro poskytovatele regulovaných služeb v režimu nižších povinností, který NÚKIB vydal 31. března 2026. [5]

Zdroje

  1. Kybernetická bezpečnost obcí – podpůrný materiál NÚKIB v1.1 (NÚKIB, 2026)
  2. Příručka pro zastupitele – kap. 24: Kybernetická a informační bezpečnost (Aleš Špidla, 2024)
  3. Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4 800 organizací (NÚKIB, 2026)
  4. NÚKIB zjednodušil hlášení regulovaných služeb: nově stačí jeden formulář (NÚKIB, 2026)
  5. Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností (v1.0, 31. 3. 2026) (NÚKIB, 2026)