- Význam
- Bezpečnostní povědomí zaměstnanců
- Typická témata
- Phishing, hesla, sociální inženýrství
- Vazba na NIS2
- Školení jsou povinná
- Účinek
- Zmenšuje největší vstupní bránu: člověka
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je bezpečnostní povědomí?
Bezpečnostní povědomí (security awareness) popisuje, jak dobře zaměstnanci rozpoznají nebezpečí a jak správně na ně reagují. Protože nejčastějším cílem útoku je člověk – ať už přes phishing, sociální inženýrství nebo podvržené faktury – patří proškolení zaměstnanci k nejúčinnějším ochranným opatřením vůbec. Na rozdíl od technicky zaměřené oblasti, kterou je Kybernetická hygiena, mířící na systémy a rutinní postupy, se bezpečnostní povědomí zaměřuje cíleně na lidský faktor: na znalost, pozornost a správné jednání v rozhodujícím okamžiku.
Proč stojí v centru pozornosti člověk
Samotná technika nestačí: mnoho útoků míří na lidi, ne na systémy. Přesvědčivě podvržený e-mail, předstíraný telefonát z IT oddělení nebo naléhavě působící platební příkaz často stačí k obejití i dobrých technických opatření. Bezpečnostní povědomí zaplňuje právě tuto mezeru: zaměstnance vybaví schopností rozpoznat typické manipulativní vzorce a v případě pochybností se raději zeptat, než jednat.
Jak bezpečnostní povědomí získá účinnost
Nerozhoduje jednorázové školení, ale pravidelné opakování – například krátká, prakticky zaměřená školení, simulované phishingové testy a jasné, snadno dostupné cesty pro hlášení podezřelých e-mailů. Důležitá je kultura bez hledání viníka: kdo chybné kliknutí ihned nahlásí, pomůže podniku víc než ten, kdo je ze strachu zamlčí. Bezpečnostní povědomí tak doplňuje dobré Kybernetická hygiena a živě fungující ISMS.
Bezpečnostní povědomí a NIS2
NIS2 vyžaduje pravidelná školení a zvyšování povědomí – výslovně také pro Vedoucí orgány, které za kybernetickou bezpečnost osobně odpovídají. Bezpečnostní povědomí tedy není „nice to have“, ale povinné opatření. Konkrétně: Logistická firma pořádá čtvrtletní desetiminutová školení i neohlášené phishingové simulace a zaznamenává účast. Když jeden ze zaměstnanců dostane věrně napodobený e-mail od dodavatele se změněným bankovním spojením, rozpozná varovné signály a nahlásí jej stanovenou cestou – a zabrání tak převodu peněz podvodníkům. Právě takové zdokumentované doklady o školení očekává v rámci povinností podle NIS2 i příslušný orgán.
Další zdroj: ENISA – agentura EU pro kybernetickou bezpečnost
Časté dotazy
Co znamená bezpečnostní povědomí?
Bezpečnostní povědomí (security awareness) označuje schopnost zaměstnanců rozpoznat hrozby, jako je phishing, sociální inženýrství nebo podvržené platební příkazy, a správně na ně reagovat. Protože nejčastějším cílem útoku je člověk, patří proškolení zaměstnanci k nejúčinnějším ochranným opatřením vůbec. Bezpečnostní povědomí doplňuje technická opatření tím, že cíleně míří na lidský faktor: na znalost, pozornost a správné jednání v rozhodujícím okamžiku.
Jsou školení bezpečnostního povědomí podle NIS2 povinná?
Ano. Směrnice NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje pravidelná školení a zvyšování povědomí zaměstnanců, výslovně i vedoucích orgánů, které za kybernetickou bezpečnost osobně odpovídají. Zdokumentované doklady o školení jsou podstatné pro příslušný orgán, kterým je v Česku NÚKIB. Za porušení lze poskytovateli v režimu vyšších povinností uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu; vždy podle toho, co je vyšší.
Jak zajistit, aby bezpečnostní povědomí fungovalo?
Bezpečnostní povědomí funguje díky pravidelným, krátkým a prakticky zaměřeným školením, simulovaným phishingovým testům a jasným, snadno dostupným cestám pro hlášení podezřelých e-mailů – nikoli díky jednorázovému proškolení. Rozhodující je firemní kultura bez hledání viníka: kdo chybné kliknutí ihned nahlásí, pomůže podniku víc než ten, kdo je ze strachu zamlčí. Tak se bezpečnostní povědomí trvale ukotví v každodenní práci.