Technická opatření
Zálohy, hesla, MFA, aktualizace, firewall, EDR – co zavést a jak.
Přehled technických opatření
Pro režim nižších povinností podle vyhlášky č. 410/2025 Sb. rozlišuje podpůrný materiál NÚKIB opatření neopominutelná (povinná vždy) a vyhodnotitelná (obec posuzuje rozsah podle svých bezpečnostních potřeb). Princip proporčnosti: „Nekupujte zámek za 10 000 Kč s GPS pro kolo za 5 000 Kč.“ [3]
Zálohy (§ 6)
- Denní zálohy všech kritických systémů (spisová služba, účetnictví, matrika).
- Offline zálohy – alespoň týdně na odpojitelné médium uložené mimo budovu.
- Pravidelné testování obnovy – alespoň čtvrtletně vyzkoušejte, zda zálohy fungují.
- Stanovte dobu, za kterou musíte být schopni obnovit provoz (RTO, cíl doby obnovy), a kolik dat si můžete dovolit ztratit (RPO, cíl ztráty dat).
Správa hesel (§ 8)
Každý zaměstnanec musí mít unikátní účet (sdílené účty jsou nepřípustné). Hesla: doporučujeme minimálně 16 znaků (zákonné minimum dle § 8 odst. 4 vyhlášky č. 410/2025 Sb. je 12 znaků u uživatelů, 17 u administrátorů a 22 u účtů technických aktiv – toto pravidlo je ale záložní pravidlo pro případy, kdy autentizaci řešíte pouze heslem, tedy bez MFA nebo kryptografických klíčů podle § 8 odst. 2–3). Délka hesla je nejdůležitější faktor bezpečnosti – požadavky na složitost (velká písmena, speciální znaky) NIST SP 800-63B pro provozovatele systémů nedoporučuje, protože vedou k předvídatelným vzorcům [1]. Doporučujeme zavést správce hesel (password manager), např. Bitwarden – s otevřeným kódem (open source), existuje i varianta na vlastním serveru. Výchozí hesla na všech zařízeních musí být změněna při instalaci. Pro provoz dodavatelských systémů vyhláška v § 8 odst. 5 navíc vyžaduje změnu výchozího hesla po prvním použití (písm. b), zneplatnění dočasného hesla pro obnovu přístupu nejpozději do 24 hodin od jeho vytvoření (písm. c) a bezodkladnou změnu hesla při podezření na kompromitaci (písm. d) – tyto body zahrňte do smluvních požadavků na dodavatele. Podrobný rozbor hesel, frázových hesel a přihlašování bez hesla najdete v příloze na konci kapitoly.
Pozor na předvídatelné vzorce: velké písmeno na začátku, číslice na konci a záměny písmen za čísla (O→0, E→3) útočníkovi práci neztíží – nástroje na prolamování hesel tyto substituce testují automaticky. Nejúčinnější ochrana je délka: frázové heslo ze 4–6 náhodných slov je bezpečnější než krátké „složité“ heslo.
Vícefaktorové ověření – MFA (§ 8)
MFA (Multi-Factor Authentication, česky vícefaktorové ověření) vyžaduje dvě nebo více nezávislých forem ověření – typicky něco, co znáte (heslo), něco, co máte (telefon s autentizační aplikací, hardwarový klíč), a volitelně něco, čím jste (biometrie). § 8 odst. 2 vyhlášky č. 410/2025 Sb. požaduje „vícefaktorovou autentizaci s alespoň dvěma různými typy faktorů". Zapněte minimálně na: e-mailových účtech, VPN (šifrované připojení na dálku) / vzdálené ploše, cloudových službách (Office 365, Google Workspace), administrátorských účtech všech systémů. Pokud systém MFA neumožňuje, vymáhejte nápravu smluvně u dodavatele, případně zvažte náhradu systému.
Aktualizace softwaru (§ 12)
Na pracovních stanicích: zapněte automatické aktualizace (Windows Update, prohlížeče, Office). Na serverech: plán aktualizací minimálně měsíčně, kritické bezpečnostní záplaty bezodkladně (interní cíl např. do 72 hodin). Sledujte nepodporovaný software – systémy bez bezpečnostních aktualizací musí být nahrazeny nebo izolovány.
Firewall a síťová bezpečnost (§ 9, § 11)
- Firewall (síťová brána) na vstupu do sítě – zajistěte filtraci příchozího i odchozího provozu.
- Segmentace sítě – oddělte kancelářskou síť od serverové, veřejné Wi-Fi a IoT zařízení (kamery, čidla, „chytré“ přístroje).
- Vzdálený přístup – pouze přes VPN s MFA. Nepovolujte přímý přístup přes RDP (vzdálená plocha Windows) z internetu.
- Aktuální šifrovací protokoly – požadujte od dodavatele vypnutí zastaralých verzí (TLS 1.0/1.1 a SSLv3 (zastaralé šifrovací protokoly) jsou dnes nedostatečně bezpečné).
Ochrana koncových bodů (§ 9)
Minimální základ: antivirový program na každém zařízení (Windows Defender je akceptovatelný). Pokročilejší ochrana: EDR (Endpoint Detection and Response, detekce a reakce na hrozby na koncových zařízeních) – dokáže detekovat i pokročilé útoky, které tradiční antivirus neodhalí. EDR řešení jsou dostupná i jako cloudové služby s měsíčním předplatným.
Šifrování (§ 13)
Šifrujte data na přenosných zařízeních (notebooky, USB disky) – při ztrátě nebo krádeži jsou data chráněna. Windows BitLocker je bezplatnou součástí Windows Pro. Komunikaci zabezpečte šifrovanými kanály (HTTPS, šifrovaný e-mail pro citlivé dokumenty).
Příloha: Bezpečná hesla v praxi
Americký Národní institut pro standardy a technologie (NIST, National Institute of Standards and Technology) ve standardu SP 800-63B zásadně změnil doporučení pro hesla [1]. Pravidla, která platila dvacet let – povinná velká písmena, speciální znaky, pravidelná obměna – nyní NIST od provozovatelů systémů požaduje, aby je nevynucovali. Důvod: nutí lidi k předvídatelným vzorcům (Password1!, Heslo2024!) a časté změny vedou k zapisování hesel na lístečky. Tato příloha shrnuje, co dnes skutečně funguje.
Proč 12 znaků nestačí
- Hesel v únicích je opakovaně použitých
- 94 %
- Narušení začíná zneužitím ukradených přihlašovacích údajů
- 13 %
Podíl ukradených přihlašovacích údajů mezi vstupními branami útoku sice meziročně klesl z 22 % na 13 % – prvenství převzalo zneužití neopravených zranitelností (31 %) –, ale za zhruba 62 % všech narušení stojí podle téhož rozboru lidský faktor: chyba obsluhy, podvodný e-mail nebo prozrazené heslo. [4] Heslo tak zůstává jednou z hlavních cest dovnitř a slabé heslo tou nejlevnější.
NIST SP 800-63B-4 (finální verze z roku 2025) stanovuje nové minimum: 15 znaků, pokud je heslo jediným faktorem ověření. Při použití MFA (vícefaktorového ověření) stačí 8 znaků – ale kombinace dlouhého hesla + MFA je ideální. U systémů pod vyhláškou č. 410/2025 Sb. je 17 znaků pro administrátorské účty (a 22 znaků pro účty technických aktiv) přímo zákonným minimem podle § 8 odst. 4 – uplatní se tam, kde je heslo jediným ověřovacím faktorem, tedy bez MFA nebo kryptografických klíčů podle § 8 odst. 2–3. Požadavky na složitost (mix velkých/malých písmen, číslic, speciálních znaků) NIST nedoporučuje, stejně jako pravidelnou rotaci hesel bez důkazu o kompromitaci [1]. U systémů pod českou vyhláškou č. 410/2025 Sb., které autentizaci řeší pouze heslem (tj. nemají MFA ani kryptografické klíče podle § 8 odst. 2–3), se uplatní změna hesla nejméně jednou za 18 měsíců.
Místo složitosti se nově vyžaduje kontrola hesla proti seznamům známých uniklých hesel (tzv. blocklist). Pokud si uživatel zvolí heslo, které se vyskytlo v některém z miliardových úniků (LinkedIn, Adobe, Yahoo…), systém ho musí odmítnout.
| Typ hesla | Příklad | Délka | Čas prolomení |
|---|---|---|---|
| 8 znaků, „složité“ | Kx$9mP2! | 8 | hodiny až dny |
| 12 znaků, náhodné | f7Km!pR2x#nQ | 12 | tisíce let |
| 16 znaků, náhodné | aB3$kL9m!pR2x#nQ | 16 | miliony let |
| Fráze, 4 slova | kocour piliny lavice rybník | 27 | tisíce let |
| Fráze, 6 slov | správný kůň baterie sponka jahoda most | 38 | miliardy let |
Časy v tabulce jsou orientační a předpokládají moderní výpočetní sestavy s grafickými procesory a rychlé hashovací algoritmy (algoritmy pro výpočet otisku hesla, např. MD5, SHA-1), které bohužel řada starších systémů stále používá. Moderní odolné algoritmy s rozumnou iterační cenou prolomení výrazně zpomalují – pro ukládání hesel NÚKIB v Minimálních požadavcích na kryptografické algoritmy (v4.1, březen 2026) uvádí Argon2, scrypt a PBKDF2; starší bcrypt je proti rychlým algoritmům stále výrazně lepší volbou, v aktuálním seznamu NÚKIB ale není. Tam by stejné 8znakové „složité" heslo vydrželo roky, nikoli hodiny až dny.
Pozor – až budou k dispozici dostatečně výkonné kvantové počítače, mohou tyto časy zásadně zkrátit a hesla, která dnes platí za bezpečná, prolomit řádově rychleji.
Frázová hesla – dlouhá a zapamatovatelná
Frázové heslo (passphrase) se skládá z několika náhodně vybraných slov. Každé náhodné slovo přidává přibližně 12,9 bitu entropie (míry nepředvídatelnosti). Šest slov = 77,5 bitu – zhruba tolik, kolik dá dvanáctiznakové heslo poskládané ze skutečně náhodných znaků. Rozdíl je v tom, že frázi si zapamatujete a náhodných dvanáct znaků ne; a proti heslu, které si o dvanácti znacích vymyslí člověk, je fráze výrazně silnější, protože lidmi volená hesla se v praxi pohybují hluboko pod teoretickým maximem. Klíčové pravidlo: slova musí být vybrána skutečně náhodně (kostkou, generátorem), nikoli vaší hlavou – lidský mozek si nevědomky vybírá předvídatelné kombinace.
Proč je fráze lepší než tradiční „složité“ heslo? Heslo Kx$9mP2! má 8 znaků, je těžké ho zapamatovat i napsat – a přitom ho GPU prolomí za hodiny. Naproti tomu „správný kůň baterie sponka jahoda most“ má 38 znaků, zapamatujete si ho za minutu pomocí mentálního obrázku a prolomení by trvalo miliardy let. Jedinou nevýhodou je pomalejší psaní – proto doporučujeme správce hesel, který heslo vyplní za vás.
Triky, které nefungují
Řada rozšířených triků dávala smysl v roce 2005, ale dnešní nástroje na prolamování hesel (Hashcat, John the Ripper) je mají jako standardní pravidla:
- Záměna písmen za podobně vypadající znaky a čísla (O→0, E→3, A→@, S→$). Útočník testuje všechny běžné substituce automaticky, přidávají méně než 1 bit entropie.
- Velké písmeno na začátku + číslo na konci (Heslo123) – nejčastější vzorec, útočník ho zkouší jako první.
- Klávesové vzory (qwerty, 123456, asdfgh) – součást každého slovníkového útoku.
- Vykřičník na konci – nejčastější pozice speciálního znaku. Pokud systém vyžaduje speciální znak, většina lidí přidá „!“ na konec.
- Osobní údaje (datum narození, jméno psa, ulice) – často veřejně dostupné na sociálních sítích.
Správce hesel v praxi
Správce hesel funguje jako trezor: pamatujete si jedno silné hlavní heslo (master password) a správce za vás generuje a ukládá unikátní náhodné heslo pro každou službu. Při přihlášení heslo vyplní automaticky – nikdy ho nevidíte ani neopisujete. Hlavní výhody: každé heslo je unikátní (únik z jedné služby neohrozí ostatní), každé heslo je maximálně silné (náhodných 20+ znaků) a nemůžete ho omylem znovu použít.
- Bitwarden – s otevřeným zdrojovým kódem, bezplatný pro jednotlivce, placená verze pro organizace (Teams od cca 4 USD/uživatel/měsíc, cca 90 Kč při aktuálním kurzu), možnost self-hosted instalace (instalace provozované na vlastním serveru).
- Prohlížečové správce hesel (Chrome, Firefox, Edge) – lepší než nic, ale samostatný správce je preferován: synchronizuje se napříč zařízeními a funguje i mimo prohlížeč.
- Nikdy neukládejte hesla v Excelu, Wordu, na lístečcích ani v nešifrovaných textových souborech.
- Pro sdílení hesel v rámci úřadu (např. přístup k tiskárně, sdílené e-mailové schránce) použijte sdílení přes správce hesel – ne předávání hesla e-mailem nebo na papíře.
Přihlašování bez hesla (passkeys)
Passkeys (přístupové klíče) jsou moderním standardem přihlašování, který může u podporovaných služeb hesla nahradit [2]. Místo hesla vaše zařízení (telefon, počítač, bezpečnostní klíč) dokáže ověřit vaši identitu pomocí kryptografického páru klíčů. Soukromý klíč nikdy neopustí vaše zařízení – nelze ho ukrást z databáze serveru, nelze ho odposlechnout ani zneužít phishingem. K odemčení slouží otisk prstu, rozpoznání obličeje nebo PIN zařízení.
- ze 100 nejnavštěvovanějších webů podporuje přístupové klíče
- 48 %
Passkeys už podporují Google, Microsoft, Apple, Amazon, PayPal, GitHub a stovky dalších služeb. Windows Hello (přihlášení otiskem prstu nebo obličejem ve Windows) funguje na stejném principu – biometrie odemyká kryptografický klíč uložený přímo v počítači. Hardware klíče (YubiKey, Feitian) jsou fyzické „klíčenky“ s USB nebo NFC, které slouží jako přenosný passkey – vhodné zejména pro administrátory. Přístupové klíče už nejsou okrajová technologie: podle zprávy FIDO Alliance z května 2026 je celosvětově aktivních přes 5 miliard přístupových klíčů a alespoň jeden z nich používá zhruba 75 % lidí. [6]
Pro obce: passkeys jsou budoucí směr. Při výběru nových systémů nebo jednání s dodavateli požadujte podporu FIDO2/passkeys jako kritérium. V přechodném období poskytuje obdobnou ochranu MFA (dvoufaktorové ověření), které je popsáno v hlavní části kapitoly výše.
Starší systémy – co dělat, když to nejde
Realita na obcích: řada systémů (spisová služba, účetní software, matrika, starší webové aplikace) má omezení – maximální délka hesla 8, 16 nebo 20 znaků, zakázané mezery či speciální znaky, žádná podpora MFA. Tyto limity nelze obejít a frázové heslo o 6 slovech se do nich prostě nevejde. To neznamená, že nemůžete situaci zlepšit:
- Systém omezuje délku na méně než 16 znaků → využijte maximum, co systém dovolí. Zapněte MFA, pokud je k dispozici. Zdokumentujte omezení v analýze rizik.
- Systém nepodporuje MFA → kompenzujte segmentací sítě (přístup pouze z interní sítě), logováním přístupů a silnějším heslem na maximum povolené délky.
- Systém neumí mezery v hesle → použijte slova bez mezer (kocourrybníklávka) nebo je spojte pomlčkou (kocour-rybník-lávka).
- Při obnově smlouvy s dodavatelem → do podmínek zahrňte požadavek na podporu FIDO2/passkeys, MFA a umožnění použití dlouhých hesel (systém by měl přijmout alespoň 64 znaků).
Zdroje
- NIST SP 800-63B-4 – Digital Identity Guidelines: Authentication and Authenticator Management
- FIDO Alliance Champions Widespread Passkey Adoption (World Passkey Day 2025)
- Manuál pro poskytovatele regulovaných služeb v režimu nižších povinností
- 2026 Data Breach Investigations Report (DBIR)
- 2025's most commonly used passwords reveal insecure password practices
- The State of Passkeys 2026: Global Consumer and Workforce Report