Kyberbezpečnost v malé obci: Co se vás skutečně týká a co můžete v klidu vypustit
Tým Váš Pověřenec
5. října 2026
Od přijetí nového zákona o kybernetické bezpečnosti řešíme se starosty neustále to samé: „Musíme se registrovat u NÚKIBu, hlásit každý výpadek a psát stohy bezpečnostní dokumentace?“
Odpověď pro malé obce je většinou uklidňující, i když s jedním „ale“. Většina strašáků kolem NIS2 se vás totiž netýká. Jenže místo nich je tu jiná, nenápadná povinnost, o které se moc nemluví, a ta už na vaši obec dopadnout může.
1. Strašák jménem NIS2 vás většinou mine
Nejprve ta dobrá zpráva: nový zákon o kybernetické bezpečnosti (česká verze evropské směrnice NIS2) dopadá na takzvané poskytovatele regulované služby. Kdo jím je, určuje vyhláška č. 408/2025 Sb. U obcí sem spadá pouze 205 obcí s rozšířenou působností (ORP), městské části Praha 1 až 22 a krajské úřady.
Běžná obec bez rozšířené působnosti do této škatulky nepatří. Nemusíte se registrovat u NÚKIBu, nehlásíte mu incidenty a obří balík povinností z NIS2 se vás netýká. Právě z toho bývají starostové nejvíc nervózní — a přitom úplně zbytečně.
2. Háček se jmenuje § 5b
Kde je tedy problém? Souběžně s novým zákonem se upravil i zákon č. 365/2000 Sb. o informačních systémech veřejné správy. A do něj přibyl nenápadný § 5b. Ten nařizuje zavést bezpečnostní opatření každému, kdo spravuje informační systém veřejné správy a současně není regulován NÚKIBem.
Povinnost, která vám utekla dveřmi přes NIS2, se tak vrací zadním vchodem. A tady už nerozhoduje velikost obce. Záleží výhradně na tom, jaké systémy reálně provozujete. I obec se 600 obyvateli tak může spadnout do stejné škatulky jako okresní město.
Jak je to s termíny? Panika není na místě
Než začnete cokoliv nakupovat, pojďme si ujasnit časový rámec. Digitální a informační agentura (DIA) vydala k § 5b metodický pokyn. Podle něj mají správci tyto povinnosti splnit nejpozději do 1. listopadu 2026 (případně do jednoho roku od chvíle, kdy se správcem stanete).
Co z toho plyne v praxi? Nemusíte zbrkle podepisovat drahé zakázky do konce měsíce. Zároveň to ale neznamená, že se s prací začíná až v listopadu 2026, tehdy už musí být vše hotové a zavedené v praxi.
Čeho je vaše obec vlastně správcem?
V praxi se často pletou tři různé situace a právě na nich stojí celý rozsah vašich povinností:
-
Používáte jen centrální systémy státu (CzechPOINT, základní registry)? Jste v klidu. Správcem je stát, takže § 5b se na vás v tomto případě nevztahuje.
-
Máte systém od externí IT firmy? Pozor, role správce vám zůstává. Správce je ten, kdo o systému rozhoduje a drží za něj odpovědnost, ne dodavatel, který vám fyzicky spravuje server.
-
Provozujete vlastní systém pro výkon veřejné správy? Typicky jde o elektronickou spisovou službu nebo lokální evidence (např. místní poplatky). Tady už správcem jste.
Co konkrétně musíte zavést?
Pokud jste správcem, musíte zavést bezpečnostní opatření. I tady máme ale dobrou zprávu: opatření se zavádějí přiměřeně. Vše se odvíjí od toho, jak je pro vás daný systém drahocenný a co by se stalo při výpadku nebo úniku dat. Sám NÚKIB opakovaně zdůrazňuje, že nemusíte zavádět všechno hned.
Podle vyhlášky č. 410/2025 Sb. existují tři věci, kterým se nevyhnete:
-
Určit osobu pověřenou kybernetickou bezpečností a dát jí potřebné pravomoci.
-
Sepsat přehled bezpečnostních opatření. Tedy jednoduchou inventuru: co už funguje, co teprve zavedete (s termíny) a co nezavedete a proč. Dokument se jednou ročně aktualizuje a uchovává 4 roky.
-
Proškolit lidi. Vedení i běžné zaměstnance (vstupně i průběžně) a IT administrátory podle jejich náplně.
Dvě důležité poznámky k pověřené osobě:
-
Nemusí to být váš zaměstnanec. Roli můžete outsourcovat stejně jako pověřence GDPR. Pokud ale do funkce jmenujete starostu, musí příslušným školením projít přímo starosta, nelze to „přehodit“ na někoho jiného.
-
Roli by neměl dostat váš externí IT dodavatel. Pověřená osoba totiž nastavuje bezpečnostní nároky na dodavatele a kontroluje je. Pokud by tuto roli dělal váš IT dodavatel, kontroloval by sám sebe.
Smlouvy s IT dodavateli: Místo, kde vznikají reálné náklady
S tím souvisí věc, kterou malé obce nejčastěji podceňují. Vyhláška vyžaduje mít bezpečnostní pravidla přímo ve smlouvě s IT dodavatelem. Mělo by jít hlavně o:
-
Ochranu dat a bezpečnost informací
-
Právo obce provést u dodavatele kontrolu či audit
-
Pravidla pro zapojení subdodavatelů
-
Hlášení a řešení incidentů
-
Zajištění provozu při výpadku a bezpečný vývoj software
Tohle je v podstatě jediná část agendy, která vás bude stát peníze nebo čas při vyjednávání. Nedá se vyřešit pouhým interním papírem.
Jak postupovat? Dva kroky bez zbytečného utrácení
-
Udělejte si pořádek v systémech (inventuru). Sepište, jaké programy reálně používáte, zda slouží k veřejné správě a kdo je jejich správcem. Když tento soupis písemně odůvodníte, máte při případné kontrole z půlky vyhráno. Prokazuje to, že jste situaci nepodcenili.
-
Až potom řešte konkrétní opatření. Teprve podle výsledku inventury uvidíte, co přesně potřebujete. Kupovat předem univerzální balíčky nebo drahá školení bez inventury jsou vyhozené peníze. U většiny malých obcí je finální rozsah povinností nesrovnatelně menší, než jak to vypadá z děsivých článků o NIS2.
Celá tato agenda má paradoxně blíž k GDPR než k čistému IT. Jde o to stanovit odpovědnost, popsat stav a zvolit rozumný lidský přístup.
Nevíte si rady, kde začít? Rádi vám s tím pomůžeme. Projdeme s vámi inventuru systémů, ujasníme vaše role, připravíme přehled opatření i bezpečnostní požadavky do IT smluv. Často obcím ušetříme spoustu práce i peněz jen tím, že smeteme ze stolu povinnosti, které se jich ve skutečnosti vůbec netýkají.
