Obce I. a II. typu čeká v nejbližších týdnech důležitý termín. Do 31. října 2026 by měly mít zavedeny a zdokumentovány přiměřené bezpečnostní postupy pro informační systémy veřejné správy. Povinnost se neváže přímo na nový zákon o kybernetické bezpečnosti, ale vyplývá ze zákona o informačních systémech veřejné správy.
Na rozdíl od obcí s rozšířenou působností nejde u menších samospráv o režim regulované služby. Přesto musí chránit systémy, s nimiž pracují, v rozsahu odpovídajícím jejich významu, rizikům a reálným možnostem obce. Dohled v tomto případě vykonává Digitální a informační agentura, nikoli NÚKIB.
Menší obce musí zvládnout doložit, že znají své informační prostředí, vyhodnotily hlavní hrozby a přijaly rozumná opatření. Prakticky musí odpovědět na otázky:
- které systémy obec provozuje
- kde jsou uložena data
- kdo má k systémům přístup
- jaké následky by měl únik, změna nebo nedostupnost informací
Povinnosti se proto týkají hlavně spisové služby, účetnictví, e-mailu, webových stránek obce, matričních aplikací a dalších používaných systémů v obci.
Klíčovým podkladem pro řízení bezpečnosti je přehled bezpečnostních opatření. V tomto dokumentu má úřad zaznamenat, jaké opatření řeší, v jakém je stavu, jak je naplněno, kdo za něj odpovídá, jakou má prioritu a do kdy bude dokončeno. Nemusí tedy obsahovat jenom hotová řešení, ale i úkoly, na kterých se právě prokazatelně pracuje. Tento přehled není jednorázový, je třeba ho alespoň jednou ročně aktualizovat, vyhodnotit přijatá opatření a následně dokument ještě po dobu alespoň čtyř let uchovávat.
Před vyplněním přehledu je potřeba vyhodnotit požadavky vyhlášky a porovnat je s aktuálním zabezpečením v dané obci. Na základě této analýzy může vedení obce rozhodovat o prioritách a zahrnout potřebné výdaje do rozpočtu.
Pokud obec zatím nemá systém kybernetické bezpečnosti nastavený komplexně, měla by se soustředit na kroky s největším praktickým přínosem:
- vytvořit seznam používaných informačních systémů a jejich dodavatelů
- vyhodnotit rizika pro data a dostupnost služeb
- zpracovat přehled bezpečnostních opatření
- zajistit pravidelné zálohy a ověřit možnost obnovy dat
- aktualizovat software a kontrolovat uživatelské účty
- zrušit přístupy osobám, které již pro obec nepracují
- využívat vícefaktorové přihlašování
- proškolit zaměstnance v rozpoznávání podvodných zpráv a vést o tom záznam
Nebude-li vše do 31. října dokončeno, podstatné bude doložit aktivní a řízený postup. Obec by proto měla mít k dispozici vyhodnocení rizik, jasně nastavené priority, odpovědnosti i časový plán rozpracovaných úkolů. Menší samosprávy přitom nemusí řešit vše samostatně. Využít mohou společný postup v rámci dobrovolného svazku obcí, součinnost obce s rozšířenou působností nebo odbornou pomoc externího dodavatele.