Kyberútoky v éře AI: Firmy čeká boj s rychlejšími hrozbami i novými pravidly

Pětadvacet milionů dolarů. Tolik připravil podvod s digitálně napodobenými účastníky videohovoru společnost Arup v roce 2024. Zaměstnanec dostal pokyny k převodům peněz od lidí, kteří vypadali jako jeho kolegové. Jenže obraz ani hlas nebyly důkazem jejich identity. Případ popisuje Světové ekonomické fórum.
Pro české firmy je to nepříjemná zpráva. Účetní už nemůže hledat jen kostrbatou češtinu. Správce sítě nemůže spoléhat na pomalého protivníka. A ředitel nemůže kybernetickou bezpečnost odbýt větou, že „to přece řeší ajťák“.
Hackeři zrychlují. Vaše firma možná pořád čeká na pondělí
Umělá inteligence mění především ekonomiku útoku. Pomáhá zpracovávat informace o cíli, připravovat přesvědčivé zprávy a řešit jednotlivé technické úkoly. Britské centrum NCSC ve výhledu do roku 2027 očekává, že AI zvýší účinnost útočných operací a přispěje k růstu četnosti i intenzity hrozeb. Jde o prognózu, nikoli o naměřený počet budoucích incidentů. Zdroj: NCSC.
Pokrok už má konkrétní čísla. NCSC v březnu 2026 popsalo test sedmi pokročilých modelů. Ve scénáři útoku na podnikovou síť, který měl 32 kroků, zvládl nejlepší model v nejúspěšnějším pokusu 22 kroků. Žádný z hodnocených modelů tehdy nedokončil celý scénář. U průmyslového prostředí byly výsledky slabší. Zdroj: NCSC a britský institut AISI.
Obraz všemocného robota, který sám vypíná libovolnou továrnu, je tedy přehnaný. Manažerský závěr je ale nepříjemný i bez filmových efektů. Útočník nemusí automatizovat všechno. Stačí, když levněji připraví více pokusů a člověk dokončí ty slibné.
Firma by tomu měla přizpůsobit priority oprav. Zranitelná služba dostupná z internetu potřebuje jiné zacházení než chyba v izolovaném zkušebním počítači. Rozhoduje dostupnost systému pro útočníka, možnost zneužití a dopad na provoz. Prostý seznam zranitelností seřazený podle data nestačí.
Praktická otázka pro vedení zní: Kdo rozhodne o mimořádné opravě v pátek večer? Pokud odpověď vyžaduje pondělní poradu, má protivník příjemný víkendový náskok.
Falešný ředitel nepotřebuje vaše heslo. Stačí mu poslušná účetní
Případ Arupu ukazuje slabinu, kterou další antivir sám nevyřeší. Podvodník může zaměstnance přesvědčit, aby provedl legitimní operaci vlastními oprávněními. Bankovní systém pak vidí schválenou platbu. Účetní vidí splněný úkol. Peníze mezitím vidí někdo úplně jiný.
Obrana proto musí stát na postupu, který platí i pro skutečného ředitele. Změnu účtu dodavatele ověřujte přes kontakt uložený ve vlastní evidenci. Telefonní číslo uvedené v podezřelé zprávě není nezávislé ověření. Stejně tak nestačí odpovědět do stejného e-mailového vlákna.
U neobvyklých plateb nastavte druhého schvalovatele a jasný limit. Ten má vycházet z běžného provozu firmy. Malý servis a výrobce kolejových vozidel budou mít jiné částky. Princip však zůstává stejný: naléhavost nesmí rušit kontrolu.
Školení zaměstnanců by mělo pracovat s jejich skutečnou agendou. Nákupčí dostane falešnou změnu bankovního spojení. Technik požadavek na vzdálený přístup. Personalista dokument údajného uchazeče. Obecný test s výhrou zahraničního prince už mnoho neprověří. Princ má zjevně slabé obchodní oddělení.
Sledujte také, zda lidé umějí podezření rychle oznámit. Počet kliknutí v testu je pouze jedna metrika. Stejně podstatná je doba do nahlášení a schopnost podpory zasáhnout.
A zaměstnanec, který ověřuje neobvyklý příkaz šéfa, nesmí dostat vynadáno za zdržování. Jinak firma bezpečnostní postup zrušila vlastní kulturou. Jen si toho ještě nevšimla.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Od radiofarmak k vlakům: skutečnou škodou je zastavený provoz
Modernizace jaderného výzkumu, výroba radiofarmak, obchod s LNG i automatizace železnice vypadají jako oddělená témata. Spojuje je však otázka dostupnosti technologií. Investice má vydělávat nebo poskytovat službu. Pokud stojí kvůli nefunkčnímu informačnímu systému, návratnost se rychle přepočítává.
Debata o financování modernizace v ÚJV Řež tak nabízí obecné poučení: rozpočet projektu musí zahrnovat také dlouhodobou údržbu digitálních systémů. Samotné pořízení zařízení je jen začátek. Následují aktualizace, správa přístupů, náhradní díly a ověřování obnovy. Nejde o tvrzení, že ÚJV prodělalo konkrétní kyberútok.
Podobně nelze automatizovaný vlak posuzovat jen podle toho, zda potřebuje strojvedoucího. Při bezpečnostním návrhu je třeba řešit ztrátu komunikace, dostupnost dispečinku a oprávnění dodavatelů. Konkrétní požadavky závisejí na architektuře daného systému.
V průmyslu proto potřebujete oddělit kancelářské prostředí od technologií řídících výrobu. Servisní připojení nemá automaticky otevírat cestu ke všem strojům. Dodavatel má dostat konkrétní oprávnění, na konkrétní dobu a s dohledatelným záznamem.
Pro rozhodování pomůže jednoduchý model. Předpokládejme, že odstávka připraví závod o příspěvek na úhradu fixních nákladů a zisku ve výši 120 000 korun za hodinu. Osm hodin znamená 960 000 korun. Bez obnovy systémů, zmetků a případných smluvních sankcí. Jde o ilustrativní výpočet, nikoli oborový průměr.
Teprve vedle takové částky dostane bezpečnostní rozpočet smysluplné měřítko.
Fotovoltaika má vyrábět elektřinu. Ne otevírat dveře do podnikové sítě
Střešní elektrárna, baterie a vzdálený dohled přinášejí další účty, komunikační rozhraní a vztahy s dodavateli. Bezpečnostní otázka přitom není, zda moderní energetiku odmítnout. Zní mnohem praktičtěji: kdo může zařízení ovládat a co se stane, když jeho účet někdo převezme?
Rozlišujte přístup k přehledu výroby a právo měnit nastavení. U řešení typu IoT monitoring si nechte vysvětlit, kudy data proudí, kdo spravuje přihlašování a jak se ruší přístup bývalému zaměstnanci. Samotná existence přehledného grafu bezpečnost nedokládá.
U baterií zapojených do obchodování flexibility přibývá otázka provozních limitů. Ve smlouvě i technickém návrhu chtějte určit, kdo smí zadávat povely a jaké chování nastane při výpadku spojení. Bezpečný náhradní režim musí odpovídat konkrétnímu zařízení.
Také sdílení elektřiny stojí na správných datech. ERÚ vysvětluje, že výroba a spotřeba se pro sdílení potkávají ve stejném patnáctiminutovém intervalu. Důvěryhodnost měření a správné nastavení skupiny proto mají přímý ekonomický význam. Zdroj: ERÚ.
Služby představuje například platforma pro sdílení elektřiny. Při jejich výběru posuzujte vedle očekávaného přínosu i odpovědnost za data, přístupy a řešení incidentů.
Souvislosti komunitní energetiky rozebírá také SdíleníEnergie.info. Pro firmu je užitečné propojit energetický a bezpečnostní pohled už při zadání projektu. Dodatečné napravování nejasných kompetencí bývá nepříjemná disciplína.
NIS2 už není vzdálený termín. Český zákon platí
Kdo má v prezentaci stále napsáno „příprava na budoucí NIS2“, měl by ji aktualizovat. Nový český zákon o kybernetické bezpečnosti nabyl účinnosti 1. listopadu 2025. NÚKIB tehdy spustil příslušné funkce svého portálu, včetně ohlašování regulovaných služeb. Pro organizace splňující podmínky při účinnosti zákona začala běžet šedesátidenní ohlašovací lhůta. Zdroj: NÚKIB.
První úkol firmy je ověřit vlastní postavení podle konkrétní poskytované služby a zákonných kritérií. Samotná instalace fotovoltaiky není univerzální odpověď. Stejně zavádějící je předpoklad, že se zákon týká pouze několika největších podniků. Výchozím bodem je průvodce NÚKIB.
Další praktickou oblastí je hlášení incidentů. U incidentu podléhajícího hlášení se prvotní hlášení podává nejpozději do 24 hodin od zjištění. U významných incidentů následuje zpravidla oznámení do 72 hodin. Rozsah hlášených událostí se liší podle režimu povinností; v nižším režimu se hlásí pouze významné incidenty. Existují také zvláštní pravidla pro některé služby. Zdroj: Portál NÚKIB.
Tyto lhůty nenahrazují posouzení, odkdy konkrétní organizaci povinnost vzniká. Firma musí pracovat se svým registračním rozhodnutím a příslušnými přechodnými ustanoveními.
Pro vedení z toho plyne jednoduché zadání: určit odpovědnou osobu, jejího zástupce a způsob rozhodování během incidentu. V noci ze soboty na neděli se špatně zjišťuje, kdo vlastně smí jednat za společnost. Ještě hůř, pokud potřebné kontakty zůstaly uvnitř nedostupné firemní pošty.
Nejdřív přístupy a obnova. Potom chytrá obrana
Nákup bezpečnostního nástroje s AI může pomoci. Neměl by však předběhnout inventuru prostředí. Firma potřebuje vědět, jaké systémy provozuje, kdo za ně odpovídá a které služby potřebuje k udržení výroby.
Americká agentura CISA doporučuje mimo jiné vícefaktorové ověřování odolné proti phishingu, omezení vzdálených přístupů a oddělené zálohy. Zároveň zdůrazňuje pravidelné testování jejich dostupnosti a použitelnosti při obnově. Kopie, kterou lze při útoku také smazat nebo zašifrovat, neposkytuje potřebnou jistotu. Zdroj: CISA.
Pro vlastní plán obnovy si stanovte dvě čísla: přijatelnou dobu výpadku a přijatelnou ztrátu dat. Obnovení účetnictví do druhého dne může být dostačující. U systému nutného pro expedici nebo řízení provozu může být stejná prodleva obchodně neúnosná.
Zkouška musí zahrnovat také lidi. Kdo obnovu spustí? Kde získá instalační podklady? Fungují potřebné licence? Umí obsluha ověřit, že obnovený systém skutečně poskytuje správné výsledky? Zelená kontrolka zálohovacího programu tyto otázky nezodpovídá.
AI lze následně využít pro třídění upozornění a podporu vyšetřování. NCSC ale upozorňuje také na rizika automatické reakce: chybné zásahy mohou způsobit výpadky nebo ztrátu dat. Zdroj: NCSC.
Proto nastavte různé pravomoci podle následků. Automatické omezení podezřelé relace a odstavení výrobního systému vyžadují odlišné schvalování. Každý zásah musí mít dohledatelný důvod a prověřenou cestu zpět.
Dejte firmě třicet dní. A chtějte výsledky, které se dají ukázat
První měsíc nemusí skončit dokonalou ochranou. Měl by ale odstranit největší slepá místa. Následující postup je návrh interního pracovního plánu, nikoli zákonná lhůta.
Během prvního týdne sepište kritické služby, jejich vlastníky a závislosti. Zahrňte také externí správce, energetické technologie a cloudové aplikace. U každé služby určete, co se stane po hodině, dni a týdnu nedostupnosti.
Druhý týden věnujte přístupům. Prověřte účty bývalých pracovníků, sdílená hesla a dodavatelská oprávnění. U kritických systémů chtějte konkrétní seznam uživatelů. Odpověď „spravuje to partner“ není seznam.
Ve třetím týdnu obnovte vybranou službu ze zálohy v odděleném prostředí. Změřte čas a zaznamenejte překážky. Tím získáte podklad pro investice, který má větší cenu než další obecná prezentace o hrozbách.
Čtvrtý týden nacvičte incident s vedením, techniky i financemi. Zadejte modelovou situaci: nedostupná pošta, podezřelá platba a odpojený energetický dohled. Sledujte, kdo rozhoduje, kdo komunikuje a které informace chybějí.
Do výběru nových energetických řešení pro firmy pak přeneste zjištěné požadavky. Trvejte na jasném rozdělení odpovědnosti, dostupné podpoře a možnosti odebrat přístupy.
Moje předpověď? Největší rozdíl mezi firmami nevytvoří počet zakoupených nástrojů s nálepkou AI. Vytvoří ho rychlost rozhodování a schopnost obnovit provoz. Začněte tento týden jedním měřitelným úkolem: ověřte, zda umíte vrátit do chodu službu, bez které nevyděláváte.
Zdroje
- NCSC: Dopad umělé inteligence na kybernetické hrozby do roku 2027. Podklad pro výhled vývoje útoků. Jeho závěry představují odborné hodnocení pravděpodobného směru, nikoli jistotu, že každá popsaná hrozba zasáhne konkrétní českou firmu.
- NCSC: Připravenost obránců na pokročilou umělou inteligenci. Zdroj údajů o testování modelů zveřejněných před březnem 2026. Při čtení je nutné rozlišovat výsledky simulovaného scénáře od úspěšnosti skutečných útoků v provozu.
- NÚKIB: Prvotní hlášení kybernetického bezpečnostního incidentu. Praktický podklad k oznamovacím lhůtám a rozdílům mezi režimy. Pro konkrétní organizaci je třeba současně ověřit rozsah regulované služby a okamžik vzniku příslušných povinností.
- ERÚ: Sdílení elektřiny a energetická společenství. Český regulační zdroj vysvětlující fungování sdílení a časovou vazbu výroby se spotřebou. Slouží jako energetický podklad článku, nikoli jako hodnocení bezpečnosti uvedených komerčních služeb.
- CISA: Průvodce ochranou před vyděračskými útoky. Technický podklad pro doporučení k přístupům, zálohám a obnově. Konkrétní způsob zavedení opatření musí respektovat architekturu podniku, požadovanou dostupnost služeb a omezení jeho výrobních technologií.
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: SdileniEnergie.info Proč velcí dodavatelé elektřiny nechcou, abyste sdíleli e... Vice o vlčkův startup