Menší obce musí posílit kybernetickou bezpečnost do 31. října 2026

Obce I. a II. typu čeká v nejbližších týdnech důležitý termín. Do 31. října 2026 by měly mít zavedeny a zdokumentovány přiměřené bezpečnostní postupy pro informační systémy veřejné správy. Povinnost se neváže přímo na nový zákon o kybernetické bezpečnosti, ale vyplývá ze zákona o informačních systémech veřejné správy.

Na rozdíl od obcí s rozšířenou působností nejde u menších samospráv o režim regulované služby. Přesto musí chránit systémy, s nimiž pracují, v rozsahu odpovídajícím jejich významu, rizikům a reálným možnostem obce. Dohled v tomto případě vykonává Digitální a informační agentura, nikoli NÚKIB.

Menší obce musí zvládnout doložit, že znají své informační prostředí, vyhodnotily hlavní hrozby a přijaly rozumná opatření. Prakticky musí odpovědět na otázky:

  • které systémy obec provozuje
  • kde jsou uložena data
  • kdo má k systémům přístup
  • jaké následky by měl únik, změna nebo nedostupnost informací

Povinnosti se proto týkají hlavně spisové služby, účetnictví, e-mailu, webových stránek obce, matričních aplikací a dalších používaných systémů v obci.

Klíčovým podkladem pro řízení bezpečnosti je přehled bezpečnostních opatření. V tomto dokumentu má úřad zaznamenat, jaké opatření řeší, v jakém je stavu, jak je naplněno, kdo za něj odpovídá, jakou má prioritu a do kdy bude dokončeno. Nemusí tedy obsahovat jenom hotová řešení, ale i úkoly, na kterých se právě prokazatelně pracuje. Tento přehled není jednorázový, je třeba ho alespoň jednou ročně aktualizovat, vyhodnotit přijatá opatření a následně dokument ještě po dobu alespoň čtyř let uchovávat.

Před vyplněním přehledu je potřeba vyhodnotit požadavky vyhlášky a porovnat je s aktuálním zabezpečením v dané obci. Na základě této analýzy může vedení obce rozhodovat o prioritách a zahrnout potřebné výdaje do rozpočtu.

Pokud obec zatím nemá systém kybernetické bezpečnosti nastavený komplexně, měla by se soustředit na kroky s největším praktickým přínosem:

  • vytvořit seznam používaných informačních systémů a jejich dodavatelů
  • vyhodnotit rizika pro data a dostupnost služeb
  • zpracovat přehled bezpečnostních opatření
  • zajistit pravidelné zálohy a ověřit možnost obnovy dat
  • aktualizovat software a kontrolovat uživatelské účty
  • zrušit přístupy osobám, které již pro obec nepracují
  • využívat vícefaktorové přihlašování
  • proškolit zaměstnance v rozpoznávání podvodných zpráv a vést o tom záznam

Nebude-li vše do 31. října dokončeno, podstatné bude doložit aktivní a řízený postup. Obec by proto měla mít k dispozici vyhodnocení rizik, jasně nastavené priority, odpovědnosti i časový plán rozpracovaných úkolů. Menší samosprávy přitom nemusí řešit vše samostatně. Využít mohou společný postup v rámci dobrovolného svazku obcí, součinnost obce s rozšířenou působností nebo odbornou pomoc externího dodavatele.

Vyžádat vzor mohou pouze předplatitelé. Pokud už předplatitelem jste, prosíme, přihlaste se.

Dotazy v poradně mohou pokládat pouze předplatitelé. Pokud už předplatitelem jste, prosíme, přihlaste se.