Co má funkční školení kybernetické bezpečnosti splnit?
Jedno školení pro celou firmu je organizačně nejjednodušší varianta. Účetní, IT administrátor, člen vedení a externí technik ale pracují s jinými daty, oprávněními i riziky. Funkční program proto nestojí jen na obsahu, ale na tom, jak přesně obsah, hloubku a formát přiřadíte ke konkrétní roli.
Dobře nastavený program plní tři odlišné úkoly. Tyto cíle nelze zaměňovat – potvrzení o absolvování dokládá účast, ale samo o sobě neříká nic o tom, zda člověk skutečně ví, jak zareagovat.
Formální povinnost
Firma potřebuje vědět, koho se požadavek týká, co má být předáno a jak to doloží – osnovou, datem, seznamem účastníků nebo výsledkem testu.
Bezpečnostní povědomí
Schopnost rozpoznat rizikovou situaci, bezpečně reagovat a nahlásit problém bez obav.
Odborná kompetence
U manažerů, auditorů, analytiků nebo architektů kybernetické bezpečnosti jde o systematické odborné vzdělávání, ne pouze základní e-learning.
Co v roce 2026 požaduje legislativa?
Od 1. listopadu 2025 platí zákon č. 264/2025 Sb., který implementuje směrnici NIS2. Pro poskytovatele regulovaných služeb obsah vzdělávání konkretizují především vyhláška č. 409/2025 Sb. pro vyšší režim povinností a vyhláška č. 410/2025 Sb. pro nižší režim povinností.
Podle § 10 vyhlášky č. 409/2025 Sb. má povinná osoba ve vyšším režimu stanovit plán rozvoje bezpečnostního povědomí zahrnující poučení vedení, uživatelů, administrátorů i bezpečnostních rolí. V nižším režimu podle § 4 a § 5 vyhlášky č. 410/2025 Sb. musí vrcholné vedení prokazatelně absolvovat příslušné školení a firma zajistit vstupní i pravidelná školení pro uživatele, administrátory a pověřenou osobu.
Pokud vaše organizace v regulovaném režimu určuje takzvanou pověřenou osobu, jejím rolím a povinnostem se věnuje kurz NIS2 pověřená osoba.
Samotný čl. 20 odst. 2 směrnice (EU) 2022/2555 požaduje školení členů řídicích orgánů a doporučuje obdobné školení zaměstnanců. Konkrétnější požadavky ale stanovuje až český prováděcí rámec.
Nelze zjednodušeně tvrdit, že NIS2 nařizuje všem firmám stejné roční školení všech zaměstnanců. Zákon ani vyhlášky neurčují jednu univerzální frekvenci pro každou roli. Tu má firma nastavit přiměřeně riziku a pracovní náplni. Konkrétní dopad vždy závisí na tom, zda a v jakém režimu organizace poskytuje regulovanou službu. Tento text nenahrazuje individuální právní posouzení.
Koho školit a jak program přizpůsobit roli?
Každý, kdo pracuje s firemními systémy nebo informacemi, potřebuje přiměřené poučení. Obsah ale rozdělte podle rizika a odpovědnosti.
| Skupina | Hlavní rizika | Vhodný formát |
|---|---|---|
| Všichni zaměstnanci | Phishing, únik dat, slabé ověřování | Vstupní modul + mikro-learning |
| Noví zaměstnanci | Neznalost interních pravidel | Onboarding před přidělením přístupů |
| Management | Chybná rozhodnutí, BEC, deepfake | Briefing, tabletop exercise |
| IT administrátoři | Privilegované účty, chybná konfigurace | Lab, praktický kurz |
| Bezpečnostní specialisté | Chybné řízení, analýza, audit | Odborný kurz, profesní zkouška |
| HR a finance | Falešné platby, podvodné žádosti | Workshop s reálnými scénáři |
| Externisté a dodavatelé | Vzdálený přístup, sdílení dat | Cílené krátké poučení |
Doporučení podle jednotlivých rolí
Všichni zaměstnanci
Jako vstupní společný základ se hodí základní školení nebo úvodní modul Akademie kyberbezpečnosti.
Management
Management nepotřebuje technickou administraci, ale schopnost posoudit riziko a vést reakci na incident.
PRO MANAGEMENTKybernetická bezpečnost pro manažery a auditoryZjistit více →IT administrátoři
IT administrátoři potřebují praktický technický nácvik zaměřený na privilegované účty, konfiguraci a reálné scénáře útoků.
Bezpečnostní specialisté
Individuální kompetenční plán může zahrnovat vzdělávání zaměřené na řízení, audit i praktické využití umělé inteligence v kyberbezpečnosti.
HR, finance, externisté a dodavatelé
HR a finance těží nejvíc ze scénářů podvodných žádostí, falešných plateb a napodobení vedení. U externistů a dodavatelů rozsah navazujte na jejich přístup k systémům a datům. Poučení opakujte při změně role nebo systému.
Jak vytvořit plán školení krok za krokem?
- 01
Určete odpovědnostVedení schválí rámec, provozní vlastník ve spolupráci s HR a IT řídí realizaci.
- 02
Analyzujte rizika a potřebyVycházejte z incidentů, auditních zjištění a výsledků simulací.
- 03
Segmentujte zaměstnanceRozdělte je podle přístupu k datům, systémům a míry odpovědnosti.
- 04
Stanovte pozorovatelné cíleNapříklad „účastník ověří nestandardní žádost druhým kanálem“, ne pouze „rozumí phishingu“.
- 05
Zvolte obsah a formátObsah i způsob výuky vybírejte podle cíle konkrétní skupiny.
- 06
Zapojte vedeníProgram realizujte s viditelnou podporou vrcholného vedení.
- 07
Ověřte znalostiPoužijte praktický scénář, ne pouze test založený na zapamatování.
- 08
Měřte změnu chováníNesledujte pouze účast a počet dokončených lekcí.
- 09
DokumentujteUchovávejte plán, verze obsahu, účast i dosažené výsledky.
- 10
Pravidelně aktualizujteProgram upravujte po incidentu, změně technologie i změně legislativy.
Dobrý roční program kombinuje jedno společné základní školení, průběžné krátké lekce, několik simulací, samostatné školení vedení a odborný rozvoj vybraných rolí. Konkrétní počet aktivit ale vždy přizpůsobte velikosti firmy, riziku a dostupným zdrojům.
Jaká témata musí moderní program pokrýt?
Phishing a sociální inženýrství – signály nátlaku, vishing, smishing, podezřelé odkazy a metody manipulace.
Hesla a vícefaktorové ověřování – bezpečná digitální identita, správa hesel a správné používání MFA.
Bezpečná práce s e-mailem a na dálku – ověření nestandardní žádosti jiným kanálem.
Ochrana citlivých informací a cloud – klasifikace dat, sdílecí odkazy, cloudová spolupráce a shadow IT.
Hlášení incidentů – co, kam a jak rychle hlásit, aby firma mohla včas reagovat.
Generativní AI – jaká data nevkládat do veřejných nástrojů a proč vždy kontrolovat výstupy.
Deepfake a falešná identita – ověření citlivého požadavku předem dohodnutým druhým kanálem.
Digitální stopa a sociální sítě – veřejné informace, které může útočník využít pro cílený útok.
Tematické moduly Akademie kyberbezpečnosti
Který formát školení zvolit?
Neexistuje jeden univerzálně nejlepší formát. E-learning dobře škáluje základní obsah a snadno se eviduje, ale neověří chování pod tlakem. Workshop a tabletop exercise rozvíjejí rozhodování, phishingová simulace testuje reálnou reakci. Nejlepší programy formáty kombinují podle cíle konkrétní skupiny – formát má ale vždy zůstat prostředkem k cíli, ne cílem sám o sobě.
ZÁŽITKOVÝ TRÉNINKKyberbezpečnost ve virtuální realitěIntenzivní praktický trénink sociálního inženýrství v prostředí virtuální reality.Zjistit více →Jak měřit účinnost a snížení rizika?
Měření rozdělte do čtyř navazujících úrovní:
Výstup školení – účast, dokončení a pokrytí jednotlivých rolí.
Získaná znalost – vstupní a výstupní testy doplněné scénářovými otázkami.
Změna chování – míra a rychlost nahlášení podezřelé zprávy i počet opakovaných chyb.
Snížení rizika – trend relevantních incidentů a vývoj auditních zjištění.
U phishingové simulace nesledujte jen kliknutí. Důležitější je, kolik lidí zprávu správně nahlásilo a jak rychle. Výsledky nikdy nepoužívejte k veřejnému „žebříčku nejhorších týmů“ – to podkopává ochotu chyby hlásit.
Nejčastější chyby firem
Stejné školení pro všechny role bez rozlišení rizika.
Školení jednou ročně bez dalšího opakování.
Měření pouze počtu dokončených kurzů.
Sankcionování nebo zesměšňování za nahlášenou chybu.
Chybějící zapojení vedení.
Neaktuální nebo nevěrohodné scénáře simulací.