Skrytá hrozba dodavatelských řetězců: Jsou chytré kamery a IoT zařízení rizikem pro vaši obec či školu?
IoTkybernetická bezpečnostdodavatelé

Skrytá hrozba dodavatelských řetězců: Jsou chytré kamery a IoT zařízení rizikem pro vaši obec či školu?

Tým Váš Pověřenec

1. června 2026

Zabezpečili jste školní počítače, úřad má silná hesla a vaše servery chrání moderní antivirus. Znamená to, že jste v bezpečí? V dnešní době bohužel ne. Stále častěji se ukazuje, že pomyslnou „otevřenou bránou“ pro hackery i pro únik osobních údajů nejsou vaše vlastní systémy, ale zařízení a služby vašich dodavatelů. Pojďme se podívat, proč Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) bije na poplach a jak se v praxi chránit.

 

Digitalizace obcí a škol přináší obrovské výhody. Instalují se chytré kamerové systémy na náměstích, interaktivní tabule ve třídách, chytré senzory (IoT) pro měření spotřeby energií nebo systémy pro elektronické otevírání dveří. Problémem je, že každé takové zařízení je ve skutečnosti malý počítač připojený do vaší sítě.

 

V kontextu nového zákona o kybernetické bezpečnosti (vycházejícího ze směrnice NIS2) se tak bezpečnost dodavatelského řetězce stala jedním z nejdůležitějších témat.

 

Proč jsou dodavatelé a levné technologie rizikem?

Představte si, že si obec pořídí nový, cenově velmi výhodný kamerový systém od dodavatele z třetí země, před kterým NÚKIB opakovaně varuje. Může se stát hned několik věcí:

 

1. Únik osobních údajů (GDPR): Kamery snímají tváře občanů nebo žáků. Pokud mají zařízení v sobě tzv. „zadní vrátka“ (backdoors), mohou se tyto záznamy bez vašeho vědomí odesílat na servery do zahraničí. Z pohledu GDPR jako správce dat selháváte a nesete plnou odpovědnost.

2. Kybernetický útok přes slabý článek: Chytrý termostat nebo kamera často nemají tak silné zabezpečení jako váš hlavní server. Útočník se nabourá do špatně zabezpečené kamery a odtud se po vnitřní síti dostane až k účetnímu softwaru úřadu nebo databázi žáků.

3. Výpadky a ransomware: Pokud je zasažen dodavatel vašeho cloudového informačního systému, ze dne na den přijdete o přístup k matrikám, známkám nebo rezervačnímu systému.

 

5 praktických tipů, jak rizika minimalizovat (a co můžete udělat hned zítra)

Nemusíte hned odpojovat všechny kamery a vracet se k papíru. Kybernetická bezpečnost a compliance spočívají v řízení rizik. Zde je 5 konkrétních kroků, jak svou organizaci chránit:

1. Udělejte si digitální inventuru

Nelze chránit to, o čem nevíte. Sepište si všechna zařízení připojená do vaší sítě (kamery, tiskárny, chytré tabule, čidla teploty) a všechny softwary třetích stran, které používáte. Tento seznam je základem pro jakoukoliv další práci s bezpečností.

2. Změňte výchozí hesla a pravidelně aktualizujte

Nejčastější chyba, kterou při auditech vídáme? Chytrá kamera na budově školy má stále přístupové jméno „admin“ a heslo „1234“ nebo „admin“. Každé nové zařízení musí mít ihned po instalaci změněno heslo na silné a unikátní. Stejně tak je nutné pravidelně instalovat aktualizace firmwaru – pokud je výrobce už nevydává, zařízení by mělo být vyřazeno.

3. Oddělte zařízení od hlavní sítě (Segmentace)

Chytré žárovky, senzory a kamery by nikdy neměly být ve stejné počítačové síti, ve které paní účetní zpracovává výplaty nebo starosta čte důvěrné e-maily. Požádejte svého IT správce o nastavení oddělené sítě (tzv. VLAN) speciálně pro tato zařízení (IoT). Pokud je zařízení napadeno, útočník se nedostane k citlivým datům.

4. Ošetřete bezpečnost v dodavatelských smlouvách

Zabezpečení nesmí být jen nepsanou dohodou. Až budete vypisovat výběrové řízení na nový systém, zaneste bezpečnostní požadavky přímo do smlouvy.

●   Vyžadujte garanci, že data neopustí Evropskou unii.

●   Sjednejte si zpracovatelskou smlouvu (DPA) dle GDPR.

●   Určete si reakční doby pro případ, že dodavatel čelí kybernetickému incidentu.

5. Sledujte varování NÚKIB a nepodceňujte původ technologií

Při nákupu technologií nehleďte jen na nejnižší cenu. Prověřte si, zda výrobce technologií nefiguruje na seznamu rizikových dodavatelů, před kterými varují státní bezpečnostní složky. Ušetřené desítky tisíc při nákupu se mohou proměnit v milionové škody při nápravě hackerského útoku nebo při pokutách od ÚOOÚ.

 

Neřešte to sami, jsme v tom s vámi

Zajistit bezpečnost napříč celým dodavatelským řetězcem může být pro vedení obce nebo ředitele školy stresující úkol. Zvláště když musíte balancovat mezi rozpočtem, zákonem o zadávání veřejných zakázek a nařízeními o kyberbezpečnosti a GDPR.

 

Jak vám můžeme pomoci?

V rámci našich služeb pro obce, školy a další instituce neřešíme jen papírování. Náš tým odborníků pro vás zajistí:

●   Analýzu rizik dodavatelů: Prověříme smlouvy a technologie, které používáte nebo plánujete koupit.

●   Audit kamerových systémů: Zkontrolujeme, zda vaše kamery plní přísné požadavky GDPR a zda nejsou hrozbou pro vaši počítačovou síť.

●   Komplexní správu v platformě VPoint: Všechny smlouvy, analýzy rizik a evidence budete mít bezpečně na jednom místě.

 

Nenechte bezpečnost vaší instituce v rukou náhody (nebo nezodpovědných dodavatelů). Kontaktujte nás a domluvte si nezávaznou konzultaci. Zjistíme, kde máte slabá místa a pomůžeme vám je vyřešit dříve, než je objeví někdo jiný.

Související články

„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů
GDPRkamerový systém
„Máme jen dvě kamery u vchodu.“ I ty potřebují vlastní složku dokumentů

Kamerový systém dnes má skoro každá škola, školka i obecní úřad. Dokumentaci k němu má podstatně méně z nich – a velká část o tom, že ji mít má, vůbec neví. Přitom „chybějící dokumentace“ je první položkou na seznamu nejčastějších chyb, který zveřejnil sám ÚOOÚ. Co konkrétně musíte mít v šuplíku, proč na to nestačí cedulka u dveří a jak si během pár minut ověříte, jak na tom jste.

Tým Váš Pověřenec · 22. září 2026

Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026
Chat Controlochrana soukromí
Chat Control: dlouhá bitva o soukromí evropské komunikace – kde jsme na podzim 2026

Boj o soukromí evropské komunikace dospěl na podzim 2026 do rozhodující fáze. Z původního návrhu na povinné plošné skenování zpráv se stala nová pravidla pro vyhodnocování rizik, ale spory o bezpečnost šifrování trvají. Zjistěte, jak se dlouhá bitva v Bruselu dotkne běžného používání aplikací WhatsApp či Signal a co znamená pro obce, školy i firmy.

Tým Váš Pověřenec · 14. září 2026

AI Act ve školství: co znamená pro běžného učitele (a co ne)
AIEU směrnice
AI Act ve školství: co znamená pro běžného učitele (a co ne)

Většina rozhovorů, které o AI Actu vedeme s ředitelstvím škol, začíná stejnou otázkou: „Proč to máme vůbec řešit? My jenom píšeme pracovní listy v ChatGPT.“

Tým Váš Pověřenec · 31. srpna 2026