Jaké techniky sociálního inženýrství řešit v českém prostředí jako prioritní

Rozhodnutí o rozsahu školení vychází z toho, které vektory útoku nejvíce ohrožují konkrétní organizaci. V českých podmínkách dominují phishingové e‑maily maskované jako interní komunikace · například Microsoft 365, SharePoint nebo HR portály. Dále se často setkáme s vishingem, kdy útočníci simulují podporu IT nebo bankovnictví, a smishingem s odkazy na falšová doručení balíčků nebo platební brány. U firem s fyzickou přítomností (sklady, recepce, serverovny) hraje klíčovou roli i fyzické vniknutí · tailgating nebo ztracené USB klíčenky. Velké korporace s vlastním SOC musí počítat s whalingem, tedy cílenými útoky na management, a BEC podvody s falšovými fakturami. Menší firmy do 50 zaměstnanců často podceňují riziko kompromitace dodavatele, kdy útočník využívá zkompromitovanou schránku partnera. Pro určení priorit mapujte incidenty za posledních 12 měsíců: pokud 80 % útoků přišlo e‑mailem, phishingová simulace bude jádrem programu; pokud lidé otevírají dveře neznámým „technikům“, investujte do fyzického testu a recepční politiky.

Jak nastavit phishing testy, aby měřily reálnou odolnost a ne jen klikací míru

Výběr platformy a nastavení kampaně rozhoduje o tom, zda získáte data pro rozhodování, nebo jen „hrátky“. Kritéria pro výběr dodavatele: podpora českého jazyka a lokálních kontextů (falšné e‑maily od ČSSZ, finančního úřadu, kurýrů Zásilkovna/PPL, bankovních aplikací), možnost vishingových a smishingových modulů v jednom rozhraní, integrace s Microsoft Defender nebo Proofpoint pro automatické vyřazení simulací z karantény a reportování do SIEM. Frekvence a obtížnost: začněte měsíčně s „šumem“ (spam, marketing), přidejte kvartálně cílené spear‑phishingové útoky na oddělení (účetnictví = falšná faktura, HR = falšné přihlášky) a ročně proveďte red‑team scénář s prétextem (falšný telefon od „kolegy z IT“ následovaný e‑mailem). Měřte nejen click‑rate, ale report‑rate (pomocí tlačítka „Report Phishing“) a time‑to‑report. Cílem je dosáhnout report‑rate nad 60 % a medián nahlášení pod pět minut. Pokud dodavatel nabízí jen „click mapu“ bez reportingu, není vhodný pro dospělou bezpečnostní kulturu. Cenové rozpětí SaaS platforem pro 200 zaměstnanců ročně se pohybuje 30 000 až 120 000 Kč podle hloubky reportingu a managed služeb; plně spravovaná služba (managed phishing) s reporty pro management stojí 150 000 až 400 000 Kč/rok.

Co musí obsahovat osnova školení, aby splnila požadavky NIS2 a GDPR a zároveň fungovala

Školení nesmí být jednorázová přednáška „neklikejte“. Povinné moduly pro pokrytí legislativy (GDPR č. 32, NIS2 směrnice, zákon o kybernetické bezpečnosti): 1) Rozpoznání sociálního inženýrství napříč kanály (e‑mail, telefon, SMS, fyzicky, sociální sítě) s konkrétními českými příklady. 2) Bezpečnost přístupů (MFA, hesla, správce hesel, rozpoznání falšných přihlašovacích stránek). 3) Proces nahlášení incidentu (kam kliknout, komu volat, co nešifrovat, co nesmazat). 4) Práce s daty a zařízeními doma/kdekoliv (VPN, zálohy, čistá stolní politika). Formát a délka: ideální je mikrosškolení (3 až 5 minut) doručované měsíčně do LMS/Teams/Slack s jednou ověřovací otázkou, doplněné o kvartální 15minutový live workshop (online nebo fyzicky) pro řešení situací z praxe. Pro management a účetnictví přidejte specifický modul BEC/whaling (2× ročně). Cenové faktory: vlastní LMS + knihovna obsahu (KnowBe4, SoSafe, české alternativy) 200 až 500 Kč/zaměstnanec/rok; externí lektor na workshop 15 000 až 30 000 Kč/den; interní čas zaměstnanců (20 hodin/rok/firma 100 lidí = skrytá nákladová položka). Vyhněte se dodavatelům, kteří prodávají jen „video kurzy bez aktualizace“ · legislativa a útoky se mění rychleji než jednou ročně.

Kdy a komu implementovat program, aby stihl termíny legislativy a audity

Termín „včera“ platí pro všechny entity pod NIS2 (esenciální/důležité: energetika, doprava, bankovnictví, zdravotnictví, vodní hospodářství, digitální infrastruktura, veřejná správa) · termín implementace opatření včetně bezpečnostního povědomí byl 17. října 2024 (termín pro přepracování do národního práva), reálné kontroly NÚKIB a sektorových regulátorů probíhají nyní. Pro GDPR (článek 32) je povinnost „trvalá“, ale ÚOOÚ opakovaně zdůrazňuje, že prokazatelné školení je součástí přiměřených technických a organizačních opatření. Kdo to řeší dřív: firmy nad 250 zaměstnanci nebo obrat 50 mil. EUR (kategorie střední/velké), dodavatelé kritické infrastruktury, firmy certifikované ISO 27001 (řídicí opatření A.6.3, A.7.2.2). Kdo to řeší teď: firmy 50 až 250 zaměstnanců v regulovaných sektorech (finance, lékařství, advokacie, účetnictví) a všichni, kdo chtějí pojištění kyber rizik (pojišťovny vyžadují důkaz tréninku). Rozhodovací matrice: Pokud jste NIS2 entita → plný program (simulace + školení + metriky + evidence pro audity) do tří měsíců. Pokud jste dodavatel NIS2 entity → minimálně phishing simulace + evidence školení pro SLA smlouvu. Pokud jste malá firma bez regulace → start „light“ (kvartální simulace + roční e‑learning) a rozvoj podle incidentů.

Jak vyhodnotit dodavatele školení a simulací: červené vlajky a zelené signály

Při výběru partnera (interní tým vs. externí dodavatel vs. hybrid) sledujte: Zelené signály: dodavatel poskytne ukázkovou českou kampaň před smlouvou, má referenční zákazníky ve vašem sektoru (nejen „globální brandy“), nabízí aktualizaci obsahu kvartálně (reaguje na nové kampaně typu „falšná daňová přiznání v březnu“), umožňuje white‑label reporty pro management/radu a podporuje API pro automatizaci (onboarding/offboarding uživatelů z HR/AD). Červené vlajky: ceník „za kliknutí“ (motivuje dodavatele posílat obtížné testy), absence české lokalizace (pouze přeložené šablony z USA), tlak na roční smlouvu bez break‑clause, absenci metrik report‑rate/time‑to‑report, nabídka „certifikátu absolvování“ jako hlavního výstupu. Modelové scénáře rozhodnutí:

  1. Firma 150 zaměstnanců, výroba, vlastní IT oddělení 3 lidi: Hybrid · koupíte platformu (SaaS), interní admin spouští kampaně, externí lektor 2× ročně workshop pro management a „trénink trenérů“ pro IT. Odhad ročních nákladů: 80 000 Kč platforma + 60 000 Kč lektor + interní kapacita.
  2. Firma 80 zaměstnanců, účetní/daňová poradna, žádný IT specialista: Plně managed služba · dodavatel spouští simulace, posílá reporty majiteli, vede kvartální online školení. Odhad: 180 000 až 250 000 Kč/rok.
  3. Koncern 2000 zaměstnanců, bankovní sektor: Vlastní tým Security Awareness (2 až 3 FTE), enterprise platforma s API, red‑team exercise ročně, specializovaný anti‑BEC program pro top management. Odhad: 2 až 5 mil. Kč/rok včetně personálních nákladů.

Nejčastější chyby, které zničí investici do awareness programu

První chyba: Trestání kliknutí (veřejné vyhledání, pokuty, povinné opakované kurzy). Vedou k skrytí incidentů, strachu z reportingu a toxické kultuře. Řešení: pozitivní posilování · ocenění prvních nahlásilců, gamifikace (body za report), transparentní komunikace „test je bezpečný prostor na chybu“. Druhá chyba: Statický obsah · používání stejných šablon roky. Útočníci inovují týdně (QR kódy v e‑mailech, deepfake hlas v reálném čase, zneužití legitimních služeb jako Forms/OneDrive). Školení musí reflektovat aktuální kampaně v ČR (např. falšné e‑maily od „Datové schránky“ s .cz doménou, vishing „Microsoft Support“ s českou hovorovou syntézou). Třetí chyba: Absence měření transferu do praxe · měříte absolvovanost kurzu, ne změnu chování. Nasazujte phishing simulaci jako „bezpečný test“ ne jako „zkoušku“ a sledujte trend 6 až 12 měsíců. Čtvrtá chyba: Ignorování specifických rolí · vývojáři potřebují školení o supply chain (npm/pypi typosquatting, fake PR), HR o sociálním inženýrství kandidátů, účetní o BEC. Univerzální školení pro všechny je ztráta času a peněz. Pátá chyba: Chybějící buy‑in top managementu · pokud CEO neprojde simulací a neukáže vlastní report, program nemá autoritu. V auditech CIAD se ukazuje, že programy bez viditelné podpory vedení selžou v auditu NIS2/ISO 27001 na opatření „osvědomění a školení“.

Co to znamená: Sociální inženýrství řešíte systematicky, ne jednorázově. Pro firmu nad 50 lidmi v regulovaném sektoru je nezbytné nasadit českou phishing platformu s reportováním, měsíční mikrosškolení a kvartální live session do tří měsíců pro splnění NIS2/GDPR. Menší firmy startují managed službou za ~200 tis. Kč/rok. Klíčem k úspěchu je měřit report‑rate a čas nahlášení, netrestat kliknutí a přizpůsobit obsah rolím. Vyberte dodavatele s českou lokalizací, API a referencemi ve vašem sektoru, podepište smlouvu s break‑clause a naplánujte první red‑team test za šest měsíců.

Časté dotazy

Kolik stojí phishing test a školení pro firmu 100 zaměstnanců ročně?

Pro firmu 100 zaměstnanců se roční náklady pohybují 50 000 až 150 000 Kč u SaaS platformy se správou interně, nebo 150 000 až 300 000 Kč u plně managed služby včetně workshopů. Cena závisí na frekvenci simulací, hloubce reportingu a přítomnosti českých šablon.

Jak často musíme phishing simulace posílat, aby splnili NIS2 a ISO 27001?

Minimální standard pro NIS2 a ISO 27001 (A.6.3) je měsíční frekvence simulací pro všechny zaměstnance, kvartální cílené pro rizikové role (účetnictví, IT, management) a roční red‑team scénář. Evidenci musíte archivovat pro audity.

Co když zaměstnanec klikne na phishing test třikrát za sebou?

Netrestat. Nastavte eskalaci: 1. klik = okamžité mikrosškolení (2 min) v prohlížeči. 2. klik = povinný 15min modul v LMS + upozornění manažerovi. 3. klik = osobní rozhovor s bezpečnostním týmem/HR o bariérách a nastavení bezpečnějšího prostředí (např. hardwarový token).

Stačí koupit knihovnu videí a dát ji do LMS, abychom měli „školení hotové“?

Ne. Pasivní videa bez simulací, bez měření report‑rate a bez role‑specifického obsahu nesplňují požadavek „trvalé osvědomění“ podle GDPR 32 ani NIS2. Auditoři kontrolují metriky chování (kliky, reporty), ne jen logy absolvování videí.

Musíme školit i externí dodavatele a brigádníky, kteří mají přístup k našim systémům?

Ano. Pokud mají přístup k e‑mailu, VPN nebo aplikacím s daty, jsou v rozsahu GDPR a NIS2 (řetěz dodavatelů). Minimálně povinné onboardingové mikrosškolení (15 min) a zařazení do phishing simulací. U jednorázových přístupů stačí stručný pravidelný briefing.