Kyberútok pod lupou: jak rozpoznat digitální hrozbu a jaká práva mají její oběti

Kybernetické útoky již dávno nepředstavují problém týkající se pouze velkých technologických společností nebo státních institucí. S rostoucí digitalizací se jejich terčem stále častěji stávají také podnikatelé, zaměstnavatelé, veřejné instituce i běžní jednotlivci. Přestože bývá pozornost veřejnosti zpravidla soustředěna na technologickou stránku těchto incidentů, neméně významný je jejich právní rozměr. Kybernetický útok totiž může zakládat soukromoprávní, veřejnoprávní i trestněprávní odpovědnost a zároveň vyvolat řadu povinností na straně napadené organizace.

Pod pojmem kyberútok lze obecně rozumět záměrné jednání směřující proti informačním systémům, počítačovým sítím nebo datům s cílem způsobit škodu, získat neoprávněný přístup k informacím nebo narušit běžný provoz. Mezi nejčastější formy útoků patří phishing, ransomware, útoky na hesla, podvodné e-maily vydávající se za důvěryhodné osoby či organizace, útoky typu DDoS nebo kompromitace firemních účtů. V posledních letech navíc přibývají i útoky využívající umělou inteligenci, například realistické hlasové či obrazové napodobeniny konkrétních osob.

Pro řadu subjektů je zásadní otázkou, jak kyberútok včas rozpoznat. Typickými varovnými signály bývají neobvyklé požadavky na přihlášení, neočekávané výzvy k platbě, neznámé e-mailové adresy odesílatelů, náhlé zpomalení nebo nedostupnost systémů či neoprávněné změny uživatelských účtů. V případě ransomwarového útoku bývá prvním signálem zpráva požadující zaplacení výkupného za zpřístupnění zašifrovaných dat. V podnikové sféře může být prvním projevem kybernetického incidentu také zjištění neoprávněných přístupů do interních systémů nebo únik citlivých informací.

Právní důsledky kyberútoku se mohou výrazně lišit podle jeho povahy a rozsahu. V mnoha případech totiž nejde pouze o otázku ochrany informačních technologií, ale také o ochranu osobních údajů, obchodního tajemství či dalších zákonem chráněných informací. Pokud při útoku dojde k porušení zabezpečení osobních údajů, vznikají správci údajů povinnosti podle obecného nařízení o ochraně osobních údajů (GDPR). V relevantních případech je správce povinen ohlásit porušení zabezpečení osobních údajů Úřadu pro ochranu osobních údajů, a to zpravidla do 72 hodin od okamžiku, kdy se o incidentu dozví. Je-li pravděpodobné, že porušení bude mít za následek vysoké riziko pro práva a svobody fyzických osob, musí správce bez zbytečného odkladu informovat také dotčené subjekty údajů.

Vedle ochrany osobních údajů hraje významnou roli také zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který od 1. listopadu 2025 upravuje povinnosti poskytovatelů regulovaných služeb v oblasti bezpečnostních opatření a hlášení kybernetických bezpečnostních incidentů. Okruh povinných subjektů je oproti předchozí úpravě širší, co je dáno též evropskou směrnicí NIS 2.

V případě, že se organizace stane obětí kybernetického útoku, je zásadní nejen technická reakce, ale také správný právní postup. Prvním krokem by mělo být zdokumentování incidentu a zajištění důkazů o průběhu útoku. Právě způsob dokumentace bývá později klíčový jak při případném trestním řízení, tak při uplatňování nároků na náhradu škody. Současně je vhodné co nejdříve identifikovat rozsah škod a vyhodnotit, zda útok zasáhl osobní údaje, obchodní tajemství nebo jiné právně chráněné informace.

Z trestněprávního hlediska mohou kyberútoky naplňovat skutkové podstaty několika trestných činů podle zákona č. 40/2009 Sb., trestní zákoník. Typicky může jít zejména o trestný čin neoprávněného přístupu k počítačovému systému a neoprávněného zásahu do počítačového systému nebo nosiče informací, dále o trestný čin opatření a přechovávání přístupového zařízení a hesla, k počítačovému systému a jiných takových dat, případně o podvod. Vznikne-li podezření na spáchání trestného činu, bývá zpravidla namístě obrátit se na orgány činné v trestním řízení a podat trestní oznámení.

Nezanedbatelnou roli hraje také soukromoprávní ochrana. Pokud je pachatel znám nebo jej lze identifikovat, může poškozený vedle trestněprávních nástrojů uplatňovat rovněž nároky na náhradu škody, případně i nemajetkové újmy, jsou-li pro to splněny zákonné podmínky. U podnikatelů přichází v úvahu například náhrada nákladů na obnovu systémů, škody vzniklé přerušením provozu nebo ušlého zisku.

Z právního hlediska je však ještě důležitější prevence. Organizace by měly mít zpracována vnitřní pravidla pro reakci na bezpečnostní incidenty, pravidelně školit zaměstnance a zajistit odpovídající technická a organizační bezpečnostní opatření. Zkušenosti z praxe totiž ukazují, že významná část kybernetických útoků nezačíná sofistikovaným prolomením zabezpečení, ale prostou lidskou chybou, například otevřením podvodného e-mailu nebo zadáním přihlašovacích údajů na falešných internetových stránkách.

Kybernetická bezpečnost tak již není pouze technickou disciplínou, ale stává se součástí právního řízení rizik. Schopnost organizace včas rozpoznat útok, splnit zákonné povinnosti a efektivně hájit svá práva může mít zásadní význam nejen pro minimalizaci vzniklých škod, ale i pro její právní odpovědnost vůči klientům, obchodním partnerům či veřejným orgánům.

 

Datum uveřejnění: 20. 7. 2026

Related Posts