Co vyžaduje kybernetické pojištění a proč vás bez toho nepojistí
Kybernetické pojištění dnes nedostanete jen za vyplněný formulář. Pojišťovny standardně chtějí vícefaktorové ověření, oddělené a otestované zálohy, spravovaný firewall se segmentací sítě a doložitelné řízení přístupů — a po incidentu si stejné body ověřují znovu. Nejčastější důvod, proč firma nakonec nedostane plnění, není chybějící pojistka, ale rozdíl mezi tím, co v dotazníku zaškrtla, a tím, co v síti reálně běželo.
Čtení na 6 min · aktualizováno 2026-09-02
Proč pojišťovny zpřísnily podmínky a nepřipravené firmy odmítají
Kyberpojištění se ještě před pár lety sjednávalo skoro na pár otázek. Pak přišla vlna ransomwaru, u které se ukázalo, že jeden útok umí položit firmu na týdny — a že škody nejsou jen za obnovu dat, ale hlavně za zastavený provoz. Pojistitelé přitom nemají u kybernetických rizik tak dlouhou historii škod jako u aut nebo nemovitostí, takže se nemohou spolehnout na statistiku.
Když chybí data pro model, zbývá jediné: nastavit podmínky. Proto se z krátkého formuláře stal podrobný dotazník, který se svým obsahem blíží technickému auditu. Pojišťovna se v něm ptá na konkrétní opatření, ověřuje si je při sjednání a stejné body si vytáhne znovu, když přijde škoda.
Tlak přichází i z druhé strany. Od 1. listopadu 2025 platí zákon č. 264/2025 Sb. o kybernetické bezpečnosti, který do českého práva přenáší evropskou směrnici NIS2 a nad kterým dohlíží NÚKIB. Přímo se týká zhruba šesti tisíc organizací — středních a velkých firem ve vyjmenovaných odvětvích. Většina malých firem pod něj nespadá, jenže požadavky se přelévají dolů přes odběratele a přes pojistné podmínky. Menší dodavatel dnes běžně řeší bezpečnost proto, že to chce jeho největší zákazník nebo jeho pojišťovna, ne proto, že by mu to ukládal zákon.
Co pojišťovny standardně vyžadují
Dotazníky se v detailech liší, ale jádro je u všech podobné. Jde o opatření, která podle zkušeností pojistitelů rozhodují o tom, jestli se z incidentu stane nepříjemnost na půl dne, nebo zastavený provoz na tři týdny.
Vícefaktorové ověření je dnes prakticky vstupenka. Pojišťovnu nezajímá, že ho máte „na většině účtů“ — ptá se na e-mail, na vzdálený přístup a VPN, na cloudové aplikace a hlavně na účty správců. Právě servisní a administrátorské účty bez druhého faktoru bývají tou dírou, kterou útočník vejde.
U záloh je klíčové slovo „oddělené“. Záloha, ke které se dostane stejný účet a stejná síť jako k ostrým datům, se při ransomwaru zašifruje spolu s nimi. Pojišťovny proto chtějí zálohu, na kterou se z běžného provozu nedá zapsat, a hlavně doklad o tom, že jste z ní někdy skutečně obnovovali. Podmínky některých produktů to říkají naplno: obnovu dat kryjí jen tehdy, když je k dispozici použitelná záloha.
Zbytek seznamu je o tom, aby se útok nešířil dál. Segmentace sítě, spravovaný a aktualizovaný firewall, řízení přístupů podle rolí a odchod zaměstnance promítnutý do systémů, aktualizace a monitoring, který si někdo skutečně čte.
- Vícefaktorové ověření na e-mailu, VPN, vzdáleném přístupu a všech účtech správců
- Pravidelné zálohy oddělené od sítě, plus doložený test obnovy s datem
- Segmentace sítě — oddělená výroba, kamery, Wi-Fi pro hosty a kancelář
- Spravovaný firewall s aktuálním firmwarem a bez zbytečně otevřených portů (typicky RDP)
- Řízení přístupů: kdo má jaká práva, kdo je správce, jak se ruší účty po odchodu
- Aktualizace systémů a aplikací, žádné servery po konci podpory
- Monitoring a logy, které se někam ukládají a někdo je vyhodnocuje
- Postup pro incident: kdo komu volá, kdo odpojuje, kdo hlásí pojišťovně
Co znamená „doložit“ jednotlivé body — při sjednání i při škodě
Odpovědi v dotazníku nejsou marketingový dotazník. Jsou prohlášením pojistníka a stávají se součástí smlouvy. Když v nich uvedete něco, co neplatí, nejde o formální chybu — jde o důvod, proč pojišťovna může plnění odmítnout a v krajním případě smlouvu zrušit od začátku.
Při sjednání většinou stačí kvalifikovaná odpověď, ale musí být pravdivá a musí ji mít kdo podložit. Věta „zálohy máme“ od účetní, která viděla, jak se někdy něco kopíruje na disk, je slabý základ. Doklad vypadá jinak: seznam účtů s aktivním druhým faktorem, protokol o testu obnovy s datem a výsledkem, schéma sítě se segmenty, konfigurace firewallu a přehled pravidel, evidence uživatelů a jejich oprávnění.
Po škodě je to přísnější. Likvidace většinou zahrnuje forenzní prověrku a ta se nedívá na to, co jste zaškrtli, ale co bylo v síti v okamžiku útoku. Pokud logy chybí, nedokážete prokázat ani rozsah incidentu — a co neprokážete, to vám nikdo neproplatí.
Praktický důsledek: opatření musí platit celou dobu, ne jen v den podpisu. Firma, která si kvůli pojistce zapnula MFA a za půl roku ho u dvou účtů vypnula, protože „zdržovalo“, má problém přesně na tom účtu, přes který útočník přišel.
Časté důvody, proč pojišťovna po incidentu odmítne plnit
Většina sporů o plnění nevzniká kvůli exotickým výlukám, ale kvůli několika opakujícím se situacím. Stojí za to je znát dopředu — jsou to zároveň přesně ta místa, kde se dá vaše síť opravit za pár dní.
Nejčastější je nesoulad mezi dotazníkem a realitou. Firma uvede vícefaktorové ověření, ale servisní účet pro vzdálenou správu ho nemá, protože ho tak nastavil externí dodavatel. Druhá klasika jsou zálohy, které byly dostupné ze stejné sítě a útočník je zašifroval spolu se servery. Třetí je neaktualizovaný firewall nebo VPN se známou zranitelností, na kterou existuje záplata několik měsíců.
Do stejné kategorie patří nesegmentovaná síť. Když je ve výrobě jeden plochý segment, ve kterém sedí kancelářské počítače, řídicí systémy i kamery, útok z jednoho notebooku zastaví linku. Pojišťovna se pak ptá, proč jste v dotazníku uvedli oddělené sítě.
Zbytek jsou procesní věci: otevřený RDP do internetu, servery po konci podpory, chybějící logy a pozdní nahlášení incidentu. Škodu je zpravidla nutné hlásit bez zbytečného odkladu; kdo tři dny sám zkouší obnovit systém a teprve pak volá, komplikuje si pozici i forenzní stopu.
- MFA chybí na jednom účtu správce nebo na servisním přístupu dodavatele
- Zálohy byly dosažitelné ze sítě a zašifrovaly se s ostrými daty
- Nikdy neproběhl test obnovy — záloha existuje, ale nejde z ní nastartovat
- Neaktualizovaný firewall či VPN se známou a dlouho opravenou zranitelností
- Plochá síť bez segmentace, přestože dotazník tvrdil opak
- RDP nebo správcovské rozhraní vystavené přímo do internetu
- Chybějící logy, takže nelze prokázat rozsah ani průběh incidentu
- Pozdní nahlášení škody pojišťovně
Jak dostat síť do stavu, který pojišťovna schválí — a doklad k tomu
Postup je nudný a právě proto funguje. Nejdřív potřebujete vědět, jak na tom jste — ne odhadem, ale podle skutečného stavu sítě: kdo má jaká oprávnění, kde chybí druhý faktor, jestli jde ze zálohy obnovit provoz, co je vystavené do internetu a jestli firewall běží na aktuální verzi. To zjistí vstupní audit a jeho výstupem je seznam nálezů seřazený podle rizika, ne obecné doporučení.
Pak se opravuje v pořadí, které dává smysl. Nejdřív věci, které útočník využije jako první: vzdálený přístup, účty správců, otevřené porty, zálohy. Teprve potom segmentace, monitoring a jemnější nastavení. Většina malých firem se do stavu „pojistitelný“ dostane během několika týdnů, protože jde spíš o pořádek než o velké investice.
Poslední krok je ten, na který se zapomíná: dokumentace. Ke každému bodu dotazníku byste měli mít odpověď a k ní papír — schéma sítě, přehled pravidel firewallu, seznam účtů s MFA, zápis o testu obnovy, evidenci aktualizací. Tahle složka vám zkrátí sjednávání a po incidentu je to jediné, čím prokážete, že jste podmínky opravdu plnili.
A protože prohlášení platí po celou dobu pojištění, potřebujete stav udržet. Firewall se aktualizuje, obnova se testuje aspoň jednou ročně, účty po odchodu zaměstnanců se ruší a logy někdo skutečně sleduje. Pojistka je záchranná síť pro případ, kdy něco projde — ne náhrada za zabezpečení, které pojišťovna beztak vyžaduje.
Časté dotazy
Vyplatí se kyberpojištění malé firmě, když pod zákon o kybernetické bezpečnosti nespadá?
Zákon č. 264/2025 Sb. se přímo týká zhruba šesti tisíc středních a velkých organizací ve vyjmenovaných odvětvích, takže většina malých firem pod něj nespadá. Pojištění ale řeší jiný problém než zákon: kdo zaplatí obnovu a výpadek provozu, když vám útok zastaví e-shop, výrobu nebo objednávkový systém. Rozhodujte se podle toho, kolik dní bez systémů vydržíte a co by vás stál týden mimo provoz.
Stačí nám zálohy na NAS v serverovně?
Samo o sobě většinou ne. Pokud je NAS dostupný ze stejné sítě a stejným účtem jako servery, ransomware zašifruje i zálohy — to je jeden z nejčastějších scénářů, kdy firma přijde o všechno najednou. Pojišťovny proto chtějí zálohu oddělenou od běžného provozu, do které se z napadeného prostředí nedá zapsat, plus důkaz, že z ní jde skutečně obnovit.
Musíme mít vícefaktorové ověření i v pětičlenné firmě?
Ano, a je to jedno z nejlevnějších opatření vůbec. Nejde o počet lidí, ale o to, že ukradené heslo k firemnímu e-mailu nebo VPN otevírá útočníkovi celou síť. Pozor hlavně na účty, na které se zapomíná — správcovský účet, servisní přístup externího dodavatele a sdílené schránky.
Jak dlouho trvá dostat síť do stavu, který pojišťovna přijme?
U typické malé firmy jde o jednotky týdnů. Audit sítě zabere několik dní, nejrizikovější věci — vzdálený přístup, účty správců, otevřené porty a zálohy — se dají srovnat řádově v týdnu. Delší bývá segmentace a nasazení monitoringu, ale ty se dají naplánovat postupně a doložit jako probíhající opatření.
Další články
Co má mít malá firma nastavené na firewallu (a co tam typicky chybí)
Firewall v malé firmě má mít zapnutou blokaci odchozí komunikace, rozdělenou síť, IPS, filtrování webu, geo-blok, řízený vzdálený přístup a logy, které někdo čte.
Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery.
Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout
Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele.
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.