Zobrazit vše

Školení kybernetické bezpečnosti zaměstnanců: praktický plán pro Q4 2026

03. 09. 2026 MSc Markéta Pechová Kybernetická bezpečnost

Jednorázové proškolení lze snadno doložit, samo o sobě ale nemusí změnit chování lidí ani snížit riziko. V článku najdete, jak zaměstnance rozdělit podle rolí, zvolit vhodný obsah a formát, sestavit školicí plán a skutečně vyhodnotit, jestli školení funguje. Přidáváme i přesné rozlišení toho, co v roce 2026 ukládá česká legislativa a co je doporučená praxe.

Co má funkční školení kybernetické bezpečnosti splnit?

Jedno školení pro celou firmu je organizačně nejjednodušší varianta. Účetní, IT administrátor, člen vedení a externí technik ale pracují s jinými daty, oprávněními i riziky. Funkční program proto nestojí jen na obsahu, ale na tom, jak přesně obsah, hloubku a formát přiřadíte ke konkrétní roli.

Dobře nastavený program plní tři odlišné úkoly. Tyto cíle nelze zaměňovat – potvrzení o absolvování dokládá účast, ale samo o sobě neříká nic o tom, zda člověk skutečně ví, jak zareagovat.

01

Formální povinnost

Firma potřebuje vědět, koho se požadavek týká, co má být předáno a jak to doloží – osnovou, datem, seznamem účastníků nebo výsledkem testu.

02

Bezpečnostní povědomí

Schopnost rozpoznat rizikovou situaci, bezpečně reagovat a nahlásit problém bez obav.

03

Odborná kompetence

U manažerů, auditorů, analytiků nebo architektů kybernetické bezpečnosti jde o systematické odborné vzdělávání, ne pouze základní e-learning.

Co v roce 2026 požaduje legislativa?

Od 1. listopadu 2025 platí zákon č. 264/2025 Sb., který implementuje směrnici NIS2. Pro poskytovatele regulovaných služeb obsah vzdělávání konkretizují především vyhláška č. 409/2025 Sb. pro vyšší režim povinností a vyhláška č. 410/2025 Sb. pro nižší režim povinností.

Podle § 10 vyhlášky č. 409/2025 Sb. má povinná osoba ve vyšším režimu stanovit plán rozvoje bezpečnostního povědomí zahrnující poučení vedení, uživatelů, administrátorů i bezpečnostních rolí. V nižším režimu podle § 4 a § 5 vyhlášky č. 410/2025 Sb. musí vrcholné vedení prokazatelně absolvovat příslušné školení a firma zajistit vstupní i pravidelná školení pro uživatele, administrátory a pověřenou osobu.

Pokud vaše organizace v regulovaném režimu určuje takzvanou pověřenou osobu, jejím rolím a povinnostem se věnuje kurz NIS2 pověřená osoba.

Samotný čl. 20 odst. 2 směrnice (EU) 2022/2555 požaduje školení členů řídicích orgánů a doporučuje obdobné školení zaměstnanců. Konkrétnější požadavky ale stanovuje až český prováděcí rámec.

Důležité rozlišení

Nelze zjednodušeně tvrdit, že NIS2 nařizuje všem firmám stejné roční školení všech zaměstnanců. Zákon ani vyhlášky neurčují jednu univerzální frekvenci pro každou roli. Tu má firma nastavit přiměřeně riziku a pracovní náplni. Konkrétní dopad vždy závisí na tom, zda a v jakém režimu organizace poskytuje regulovanou službu. Tento text nenahrazuje individuální právní posouzení.

Koho školit a jak program přizpůsobit roli?

Každý, kdo pracuje s firemními systémy nebo informacemi, potřebuje přiměřené poučení. Obsah ale rozdělte podle rizika a odpovědnosti.

Skupina Hlavní rizika Vhodný formát
Všichni zaměstnanci Phishing, únik dat, slabé ověřování Vstupní modul + mikro-learning
Noví zaměstnanci Neznalost interních pravidel Onboarding před přidělením přístupů
Management Chybná rozhodnutí, BEC, deepfake Briefing, tabletop exercise
IT administrátoři Privilegované účty, chybná konfigurace Lab, praktický kurz
Bezpečnostní specialisté Chybné řízení, analýza, audit Odborný kurz, profesní zkouška
HR a finance Falešné platby, podvodné žádosti Workshop s reálnými scénáři
Externisté a dodavatelé Vzdálený přístup, sdílení dat Cílené krátké poučení

Doporučení podle jednotlivých rolí

Všichni zaměstnanci

Jako vstupní společný základ se hodí základní školení nebo úvodní modul Akademie kyberbezpečnosti.

Management

Management nepotřebuje technickou administraci, ale schopnost posoudit riziko a vést reakci na incident.

PRO MANAGEMENTKybernetická bezpečnost pro manažery a auditoryZjistit více →

IT administrátoři

IT administrátoři potřebují praktický technický nácvik zaměřený na privilegované účty, konfiguraci a reálné scénáře útoků.

Bezpečnostní specialisté

Individuální kompetenční plán může zahrnovat vzdělávání zaměřené na řízení, audit i praktické využití umělé inteligence v kyberbezpečnosti.

HR, finance, externisté a dodavatelé

HR a finance těží nejvíc ze scénářů podvodných žádostí, falešných plateb a napodobení vedení. U externistů a dodavatelů rozsah navazujte na jejich přístup k systémům a datům. Poučení opakujte při změně role nebo systému.

Jak vytvořit plán školení krok za krokem?

  1. 01
    Určete odpovědnostVedení schválí rámec, provozní vlastník ve spolupráci s HR a IT řídí realizaci.
  2. 02
    Analyzujte rizika a potřebyVycházejte z incidentů, auditních zjištění a výsledků simulací.
  3. 03
    Segmentujte zaměstnanceRozdělte je podle přístupu k datům, systémům a míry odpovědnosti.
  4. 04
    Stanovte pozorovatelné cíleNapříklad „účastník ověří nestandardní žádost druhým kanálem“, ne pouze „rozumí phishingu“.
  5. 05
    Zvolte obsah a formátObsah i způsob výuky vybírejte podle cíle konkrétní skupiny.
  6. 06
    Zapojte vedeníProgram realizujte s viditelnou podporou vrcholného vedení.
  7. 07
    Ověřte znalostiPoužijte praktický scénář, ne pouze test založený na zapamatování.
  8. 08
    Měřte změnu chováníNesledujte pouze účast a počet dokončených lekcí.
  9. 09
    DokumentujteUchovávejte plán, verze obsahu, účast i dosažené výsledky.
  10. 10
    Pravidelně aktualizujteProgram upravujte po incidentu, změně technologie i změně legislativy.
ANALÝZA RIZIKAnalýza rizik NIS2: Kybernetická bezpečnost v praxiZjistit více →

Dobrý roční program kombinuje jedno společné základní školení, průběžné krátké lekce, několik simulací, samostatné školení vedení a odborný rozvoj vybraných rolí. Konkrétní počet aktivit ale vždy přizpůsobte velikosti firmy, riziku a dostupným zdrojům.

Jaká témata musí moderní program pokrýt?

Phishing a sociální inženýrství – signály nátlaku, vishing, smishing, podezřelé odkazy a metody manipulace.

Hesla a vícefaktorové ověřování – bezpečná digitální identita, správa hesel a správné používání MFA.

Bezpečná práce s e-mailem a na dálku – ověření nestandardní žádosti jiným kanálem.

Ochrana citlivých informací a cloud – klasifikace dat, sdílecí odkazy, cloudová spolupráce a shadow IT.

Hlášení incidentů – co, kam a jak rychle hlásit, aby firma mohla včas reagovat.

Generativní AI – jaká data nevkládat do veřejných nástrojů a proč vždy kontrolovat výstupy.

Deepfake a falešná identita – ověření citlivého požadavku předem dohodnutým druhým kanálem.

Digitální stopa a sociální sítě – veřejné informace, které může útočník využít pro cílený útok.

Tematické moduly Akademie kyberbezpečnosti

Který formát školení zvolit?

Neexistuje jeden univerzálně nejlepší formát. E-learning dobře škáluje základní obsah a snadno se eviduje, ale neověří chování pod tlakem. Workshop a tabletop exercise rozvíjejí rozhodování, phishingová simulace testuje reálnou reakci. Nejlepší programy formáty kombinují podle cíle konkrétní skupiny – formát má ale vždy zůstat prostředkem k cíli, ne cílem sám o sobě.

ZÁŽITKOVÝ TRÉNINKKyberbezpečnost ve virtuální realitěIntenzivní praktický trénink sociálního inženýrství v prostředí virtuální reality.Zjistit více →

Jak měřit účinnost a snížení rizika?

Měření rozdělte do čtyř navazujících úrovní:

01

Výstup školení – účast, dokončení a pokrytí jednotlivých rolí.

02

Získaná znalost – vstupní a výstupní testy doplněné scénářovými otázkami.

03

Změna chování – míra a rychlost nahlášení podezřelé zprávy i počet opakovaných chyb.

04

Snížení rizika – trend relevantních incidentů a vývoj auditních zjištění.

U phishingové simulace nesledujte jen kliknutí. Důležitější je, kolik lidí zprávu správně nahlásilo a jak rychle. Výsledky nikdy nepoužívejte k veřejnému „žebříčku nejhorších týmů“ – to podkopává ochotu chyby hlásit.

Nejčastější chyby firem

01

Stejné školení pro všechny role bez rozlišení rizika.

02

Školení jednou ročně bez dalšího opakování.

03

Měření pouze počtu dokončených kurzů.

04

Sankcionování nebo zesměšňování za nahlášenou chybu.

05

Chybějící zapojení vedení.

06

Neaktuální nebo nevěrohodné scénáře simulací.

NÚKIB
NÚKIB
Ministerstvo pro místní rozvoj
Ministerstvo pro místní rozvoj
MŠMT
MŠMT

Jak může Pumpedu pomoci?

Pumpedu nejprve pomůže analyzovat vzdělávací potřeby a rozdělit zaměstnance podle rizik a rolí. Na základě toho lze sestavit dlouhodobý program kombinující základní školení, moduly Akademie kyberbezpečnosti, praktický nácvik i vzdělávání vedení.

Pro vybrané bezpečnostní role Pumpedu jako autorizovaná osoba NÚKIB nabízí i přípravu na profesní zkoušky. Profesní zkouška ale nenahrazuje průběžný program pro všechny zaměstnance – řeší jiný cíl, ověření odborné kompetence konkrétní role. Nejvhodnější skladba programu vznikne až po posouzení lidí, procesů, technologií a právního režimu organizace.

Sestavte vzdělávací program podle skutečných rizik

Podívejte se na Akademii kyberbezpečnosti nebo kontaktujte Pumpedu. Rádi vám pomůžeme zorientovat se v možnostech.

 

Shrnutí článku

 

  • Firma má nastavit školení kybernetické bezpečnosti jako průběžný program podle rizik a rolí, ne jako jednorázovou akci.
  • Zaměstnance rozdělte do skupin – běžní uživatelé, vedení, IT administrátoři, bezpečnostní specialisté, HR a finance nebo externisté – a každé přizpůsobte obsah i hloubku.
  • Kombinujte vstupní školení, krátká opakování, praktické scénáře, phishingové simulace a ověřování znalostí.
  • Účinnost měřte na čtyřech úrovních: dokončení → znalost → chování → skutečné snížení rizika.
  • Zákon č. 264/2025 Sb. a vyhlášky č. 409/2025 Sb. a č. 410/2025 Sb. konkretizují požadavky na vzdělávání. Konkrétní dopad záleží na zařazení organizace.

FAQ: školení kybernetické bezpečnosti zaměstnanců

Je školení kybernetické bezpečnosti povinné pro každou firmu?

Neexistuje jedna univerzální povinnost stejná pro všechny firmy. Konkrétní požadavky zákona č. 264/2025 Sb. a prováděcích vyhlášek dopadají na poskytovatele regulovaných služeb; rozsah vždy závisí na zařazení organizace.

Jak často se má školení opakovat?

České vyhlášky pracují se vstupním a pravidelným školením, ale neurčují jeden univerzální interval pro všechny role. Frekvenci nastavte podle rizika, pracovní náplně a vlastního právního režimu.

Potřebují všichni zaměstnanci stejné školení?

Ne. Společné minimum je užitečné, ale hloubka a obsah mají odpovídat roli – finance potřebují jiné scénáře než IT administrátoři nebo vedení.

Stačí jednorázový e-learning s testem?

Může být dobrým a prokazatelným základem, zejména pro velkou firmu. Podle rizika role je ale vhodné jej doplnit simulací, workshopem nebo praktickým nácvikem.

Jak reagovat na deepfake nebo napodobení hlasu vedení?

Citlivý požadavek, například změnu platby, ověřte předem dohodnutým druhým kanálem přes kontakt z interního adresáře – nikdy jen podle hlasu, obrazu nebo naléhavosti.






Proč s námi