Kybernetická bezpečnost pro obce
Praktická příručka pro starosty malých měst a obcí
Co musí starosta vědět a udělat pro ochranu obce před kybernetickými hrozbami – od zákonných povinností přes první kroky až po krizový plán. Vychází z materiálů [NÚKIB](https://nukib.gov.cz), zákona č. 264/2025 Sb., o kybernetické bezpečnosti, a zkušeností z reálných incidentů v českých obcích.
Kybernetická bezpečnost už dávno není téma jen pro velké banky, nemocnice a ministerstva. Útoky na české obce nejsou hypotetické – v posledních letech ransomware (vyděračský software blokující data nebo systémy) a další incidenty zasáhly řadu samospráv, od malých obcí po statutární města. Dopad je v malé obci zásadní: nedostupnost dat a agend obce – například matriky, spisové služby, podatelny nebo účetnictví – a někdy i omezený provoz úřadu po dny až týdny. Současně se s nástupem schopnějších AI systémů může zrychlovat tempo, jakým lze nacházet a zneužívat chyby v běžně používaném softwaru – a obec s omezenou IT kapacitou na to nestíhá reagovat sama.
Tato příručka je psaná pro starosty, místostarosty a tajemníky malých měst a obcí – tedy pro lidi, kteří nejsou IT specialisté, ale právě na nich leží odpovědnost za to, aby obec fungovala a její data byla chráněna. Vychází z metodik a doporučení NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost), ze zákona č. 264/2025 Sb., o kybernetické bezpečnosti, kterým se do českého práva promítá evropská směrnice NIS2, a z veřejně dokumentovaných incidentů v českých obcích. Cílem není vyškolit čtenáře na úroveň bezpečnostního manažera, ale dát mu jasný přehled toho nejdůležitějšího: co potřebuje vědět, co a kdy má udělat a na koho se obrátit, když si neví rady.
Stav k 30. červenci 2026
Příručka odpovídá právnímu stavu po účinnosti zákona č. 264/2025 Sb., o kybernetické bezpečnosti (účinného od 1. listopadu 2025), který do českého právního řádu transponoval směrnici NIS2. Nový zákon rozšířil okruh regulovaných subjektů – ve veřejné správě dopadají přímé povinnosti zejména na ústřední orgány státní správy, kraje a hlavní město Prahu (režim vyšších povinností) a na obce s rozšířenou působností a městské části Praha 1 až Praha 22 (režim nižších povinností); jiné obce mohou spadat pod zákon jen tehdy, pokud poskytují jinou regulovanou službu podle vyhlášky. Lhůta pro ohlášení regulované služby NÚKIB uplynula 31. prosince 2025 – kdo ji zmeškal, měl by ohlášení podat co nejdříve; NÚKIB opozdilce sám dohledává a pozdní ohlášení je vždy lepší než žádné. Menších obcí se zákon přímo netýká, ale všech se týká prakticky: sdílejí dodavatele, napojení na státní systémy i typové hrozby. Doporučení a podpůrné materiály NÚKIB – zejména podpůrný materiál Kybernetická bezpečnost obcí a Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností – jim proto mohou sloužit jako vodítko pro dobrou praxi.
Obraz hrozeb se během roku 2026 rychle mění. Začátkem dubna 2026 zveřejnila společnost Anthropic výsledky testů svého tehdy nejnovějšího systému Claude Mythos Preview: model dokázal sám vyhledávat a v některých případech i zneužívat dosud neznámé bezpečnostní chyby – takzvané zranitelnosti typu zero-day – v běžně používaném softwaru, včetně chyb, které v důležitých součástech systémů zůstaly nepovšimnuty desítky let. Od té doby se ukázalo, že nejde o schopnost jediné firmy ani jediného produktu: srovnatelné výsledky zopakovaly v nezávislých testech i výrazně levnější a volně dostupné modely. Pro obec z toho plyne jednoduchý závěr – zkracuje se čas mezi objevením chyby a jejím zneužitím, a tím víc záleží na pravidelných aktualizacích, funkčních zálohách a schopnosti rychle zareagovat. Stejné nástroje ale slouží i obraně: bezpečnostní týmy je používají k tomu, aby chyby ve vlastních systémech našly dřív než útočník.
Příručku budeme aktualizovat, jakmile dojde k dalším významným změnám – zejména k novelizaci zákona č. 264/2025 Sb. (například v návaznosti na připravovanou revizi evropské směrnice NIS2), k vydání nových nebo změněných prováděcích vyhlášek, ke změně pravidel pro hlášení úniků osobních údajů, ke změně stanoviska NÚKIB k povinnostem obcí, nebo pokud se objeví nové typy incidentů, které mění pořadí priorit.
Kapitoly
-
01
Proč to řešit právě teď
Kybernetické hrozby pro obce jsou reálné a rostou – proč jednat dnes.
-
02
Co musíte udělat ze zákona
Zákon 264/2025 Sb. a jeho dopady na obce – termíny, povinnosti, sankce.
-
03
Prvních 10 kroků
Den-1 checklist pro starostu – konkrétní kroky bez odborného žargonu.
-
04
Lidé a organizace
Kdo se o bezpečnost postará – role, školení, povědomí zaměstnanců.
-
05
Technická opatření
Zálohy, hesla, MFA, aktualizace, firewall, EDR – co zavést a jak.
-
06
Dodavatelé a smlouvy
Bezpečnostní požadavky ve smlouvách s IT dodavateli – jak vybírat, řídit a kontrolovat.
-
07
Když se to stane
Prvních 72 hodin kybernetického incidentu – krizový plán, koho volat.
-
08
AI a nové hrozby
Deepfakes, AI phishing, zero-days – jak AI mění hrozby pro obce.
-
09
Zdroje a kontakty
NÚKIB, školení, dotace, kontakty, šablony – kde hledat pomoc.