Kyberbezpečnost v malé obci: Co se vás skutečně týká a co můžete v klidu vypustit
KyberbezpečnostNIS2Malé obceNÚKIBISVSSamospráva

Kyberbezpečnost v malé obci: Co se vás skutečně týká a co můžete v klidu vypustit

Tým Váš Pověřenec

5. října 2026

Od přijetí nového zákona o kybernetické bezpečnosti řešíme se starosty neustále to samé: „Musíme se registrovat u NÚKIBu, hlásit každý výpadek a psát stohy bezpečnostní dokumentace?“

Odpověď pro malé obce je většinou uklidňující, i když s jedním „ale“. Většina strašáků kolem NIS2 se vás totiž netýká. Jenže místo nich je tu jiná, nenápadná povinnost, o které se moc nemluví, a ta už na vaši obec dopadnout může.

1. Strašák jménem NIS2 vás většinou mine

Nejprve ta dobrá zpráva: nový zákon o kybernetické bezpečnosti (česká verze evropské směrnice NIS2) dopadá na takzvané poskytovatele regulované služby. Kdo jím je, určuje vyhláška č. 408/2025 Sb. U obcí sem spadá pouze 205 obcí s rozšířenou působností (ORP), městské části Praha 1 až 22 a krajské úřady.

Běžná obec bez rozšířené působnosti do této škatulky nepatří. Nemusíte se registrovat u NÚKIBu, nehlásíte mu incidenty a obří balík povinností z NIS2 se vás netýká. Právě z toho bývají starostové nejvíc nervózní — a přitom úplně zbytečně.

2. Háček se jmenuje § 5b

Kde je tedy problém? Souběžně s novým zákonem se upravil i zákon č. 365/2000 Sb. o informačních systémech veřejné správy. A do něj přibyl nenápadný § 5b. Ten nařizuje zavést bezpečnostní opatření každému, kdo spravuje informační systém veřejné správy a současně není regulován NÚKIBem.

Povinnost, která vám utekla dveřmi přes NIS2, se tak vrací zadním vchodem. A tady už nerozhoduje velikost obce. Záleží výhradně na tom, jaké systémy reálně provozujete. I obec se 600 obyvateli tak může spadnout do stejné škatulky jako okresní město.

Jak je to s termíny? Panika není na místě

Než začnete cokoliv nakupovat, pojďme si ujasnit časový rámec. Digitální a informační agentura (DIA) vydala k § 5b metodický pokyn. Podle něj mají správci tyto povinnosti splnit nejpozději do 1. listopadu 2026 (případně do jednoho roku od chvíle, kdy se správcem stanete).

Co z toho plyne v praxi? Nemusíte zbrkle podepisovat drahé zakázky do konce měsíce. Zároveň to ale neznamená, že se s prací začíná až v listopadu 2026, tehdy už musí být vše hotové a zavedené v praxi.

Čeho je vaše obec vlastně správcem?

V praxi se často pletou tři různé situace a právě na nich stojí celý rozsah vašich povinností:

  • Používáte jen centrální systémy státu (CzechPOINT, základní registry)? Jste v klidu. Správcem je stát, takže § 5b se na vás v tomto případě nevztahuje.

  • Máte systém od externí IT firmy? Pozor, role správce vám zůstává. Správce je ten, kdo o systému rozhoduje a drží za něj odpovědnost, ne dodavatel, který vám fyzicky spravuje server.

  • Provozujete vlastní systém pro výkon veřejné správy? Typicky jde o elektronickou spisovou službu nebo lokální evidence (např. místní poplatky). Tady už správcem jste.

Co konkrétně musíte zavést?

Pokud jste správcem, musíte zavést bezpečnostní opatření. I tady máme ale dobrou zprávu: opatření se zavádějí přiměřeně. Vše se odvíjí od toho, jak je pro vás daný systém drahocenný a co by se stalo při výpadku nebo úniku dat. Sám NÚKIB opakovaně zdůrazňuje, že nemusíte zavádět všechno hned.

Podle vyhlášky č. 410/2025 Sb. existují tři věci, kterým se nevyhnete:

  1. Určit osobu pověřenou kybernetickou bezpečností a dát jí potřebné pravomoci.

  2. Sepsat přehled bezpečnostních opatření. Tedy jednoduchou inventuru: co už funguje, co teprve zavedete (s termíny) a co nezavedete a proč. Dokument se jednou ročně aktualizuje a uchovává 4 roky.

  3. Proškolit lidi. Vedení i běžné zaměstnance (vstupně i průběžně) a IT administrátory podle jejich náplně.

Dvě důležité poznámky k pověřené osobě:

  • Nemusí to být váš zaměstnanec. Roli můžete outsourcovat stejně jako pověřence GDPR. Pokud ale do funkce jmenujete starostu, musí příslušným školením projít přímo starosta, nelze to „přehodit“ na někoho jiného.

  • Roli by neměl dostat váš externí IT dodavatel. Pověřená osoba totiž nastavuje bezpečnostní nároky na dodavatele a kontroluje je. Pokud by tuto roli dělal váš IT dodavatel, kontroloval by sám sebe.

Smlouvy s IT dodavateli: Místo, kde vznikají reálné náklady

S tím souvisí věc, kterou malé obce nejčastěji podceňují. Vyhláška vyžaduje mít bezpečnostní pravidla přímo ve smlouvě s IT dodavatelem. Mělo by jít hlavně o:

  • Ochranu dat a bezpečnost informací

  • Právo obce provést u dodavatele kontrolu či audit

  • Pravidla pro zapojení subdodavatelů

  • Hlášení a řešení incidentů

  • Zajištění provozu při výpadku a bezpečný vývoj software

Tohle je v podstatě jediná část agendy, která vás bude stát peníze nebo čas při vyjednávání. Nedá se vyřešit pouhým interním papírem.

Jak postupovat? Dva kroky bez zbytečného utrácení

  1. Udělejte si pořádek v systémech (inventuru). Sepište, jaké programy reálně používáte, zda slouží k veřejné správě a kdo je jejich správcem. Když tento soupis písemně odůvodníte, máte při případné kontrole z půlky vyhráno. Prokazuje to, že jste situaci nepodcenili.

  2. Až potom řešte konkrétní opatření. Teprve podle výsledku inventury uvidíte, co přesně potřebujete. Kupovat předem univerzální balíčky nebo drahá školení bez inventury jsou vyhozené peníze. U většiny malých obcí je finální rozsah povinností nesrovnatelně menší, než jak to vypadá z děsivých článků o NIS2.

Celá tato agenda má paradoxně blíž k GDPR než k čistému IT. Jde o to stanovit odpovědnost, popsat stav a zvolit rozumný lidský přístup.

Nevíte si rady, kde začít? Rádi vám s tím pomůžeme. Projdeme s vámi inventuru systémů, ujasníme vaše role, připravíme přehled opatření i bezpečnostní požadavky do IT smluv. Často obcím ušetříme spoustu práce i peněz jen tím, že smeteme ze stolu povinnosti, které se jich ve skutečnosti vůbec netýkají.

Související články

„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů
GDPRkamerový systém
„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů

Kamerový systém dnes má skoro každá škola, školka i obecní úřad. Dokumentaci k němu má podstatně méně z nich – a velká část o tom, že ji mít má, vůbec neví. Přitom „chybějící dokumentace“ je první položkou na seznamu nejčastějších chyb, který zveřejnil sám ÚOOÚ. Co konkrétně musíte mít v šuplíku, proč na to nestačí cedulka u dveří a jak si během pár minut ověříte, jak na tom jste.

Tým Váš Pověřenec · 22. září 2026

Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026
Chat Controlochrana soukromí
Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026

Boj o soukromí evropské komunikace dospěl na podzim 2026 do rozhodující fáze. Z původního návrhu na povinné plošné skenování zpráv se stala nová pravidla pro vyhodnocování rizik, ale spory o bezpečnost šifrování trvají. Zjistěte, jak se dlouhá bitva v Bruselu dotkne běžného používání aplikací WhatsApp či Signal a co znamená pro obce, školy i firmy.

Tým Váš Pověřenec · 14. září 2026

AI Act ve školství: co znamená pro běžného učitele (a co ne)
AIEU směrnice
AI Act ve školství: co znamená pro běžného učitele (a co ne)

Většina rozhovorů, které o AI Actu vedeme s ředitelstvím škol, začíná stejnou otázkou: „Proč to máme vůbec řešit? My jenom píšeme pracovní listy v ChatGPT.“

Tým Váš Pověřenec · 31. srpna 2026