Speciál – Obce I. a II. typu: lhůta končí 31. října

Kybernetický zákon v praxi obcí 3.

1. 9. 2026 Obec a finance Veřejná správa on-line

Zatímco ORP mají na splnění povinností čas do přelomu roku, obce I. a II. typu často netuší, že jejich lhůta končí už 31. října 2026. Povinnost jim neukládá kybernetický zákon přímo, ale § 5b zákona č. 365/2000 Sb., o informačních systémech veřejné správy. Tento díl je návod, co za zbývající týdny reálně stihnout.

Připomeňme právní základ: podle § 5b zákona o ISVS musí správci informačních systémů veřejné správy, kteří nejsou poskytovateli regulované služby, zavádět na svých systémech bezpečnostní opatření režimu nižších povinností – přiměřeně s ohledem na možné dopady narušení důvěrnosti, integrity a dostupnosti konkrétního systému a na vhodnost a proveditelnost opatření. Dozor vykonává Digitální a informační agentura. Klíčové slovo zní „přiměřeně“: po obci s pěti zaměstnanci nikdo nechce bezpečnostní dispečink. Chce po ní ale doložitelnou rozvahu a základní hygienu.

Krok 1. Sepište, co spravujete (týden 1)

Udělejte si jednoduchý seznam: jaké informační systémy obec používá (spisová služba, účetnictví, matrika, web, e-mail), kdo je dodává, kde běží a jaká data obsahují. U každého systému si položte otázku z § 5b: co by znamenal únik dat, jejich změna nebo týdenní nedostupnost? Tato úvaha – klidně na dvě strany – je základem přiměřenosti a prvním dokumentem, který budete umět předložit.

Krok 2. Přehled opatření v malém (týden 2)

Projděte opatření vyhlášky č. 410/2025 Sb. a ke každému poznamenejte: máme / nemáme / u nás nedává smysl (a proč). Využít lze veřejně dostupné šablony přehledu opatření. Výsledek je vaše malá obdoba dokumentu, kterým ORP prokazují plnění – a zároveň seznam úkolů.

Krok 3. Základní hygiena (týdny 3–4)

Pokud nemáte hotové nic, začněte tím, co má největší efekt: zálohy s ověřenou obnovou a kopií mimo hlavní prostředí, vícefaktorové přihlášení tam, kde to systémy umožňují (nebo alespoň silná unikátní hesla), odebrání přístupů bývalých zaměstnanců a dodavatelů, aktualizace systémů a krátké poučení zaměstnanců o phishingu s prezenční listinou.

Co když se vše nestihne

Přiměřenost a prokazatelnost jsou vaši spojenci: rozvaha o dopadech, přehled se stavy „v procesu“ a doložené první kroky jsou legitimní odpověď i po 31. říjnu 2026. Nulová reakce nikoli. A nebuďte na to sami – nabízí se vlastní spolupráce s externím dodavatelem nebo v rámci DSO či se „svou“ ORP (sdílený dodavatel pro více obcí výrazně snižuje náklady).

PaedDr. Vlastimil Veselý, MBA, LL.M.

Služby pro města a obce
O autorovi
PaedDr. Vlastimil Veselý, MBA, LL.M. působí ve společnosti CATANIA GROUP s.r.o., která se mimo jiné specializuje na kybernetickou a informační bezpečnost obcí. Úřady provází celým rozsahem zákona č. 264/2025 Sb. – od GAP analýzy přes penetrační testy etického hackera a bezpečnostní dokumentaci až po aplikaci pro správu dokumentů a nepřetržitou ochranu perimetru – tedy systém KIBOO. Vlajkovou lodí společnost CATANIA GROUP je poskytování Služeb pro města a obce (SPMO).
Bezplatné nástroje KIBOO
Seriál Kybernetický zákon v praxi obcí
  1. Kybernetický zákon a samospráva: kdo, co a do kdy, 4. 8. 2026
  2. Začněte přehledem opatření: dokument, který chce kontrola vidět první, 18. 8. 2026
  3. Speciál – Obce I. a II. typu: lhůta končí 31. října, 1. 9. 2026 (právě čtete)
  4. Kdo to u vás řídí? Osoba pověřená a odpovědnost vedení, 15. 9. 2026