Zaměstnanci dostanou pravomoc sestřelit dron. Pověřenci by měli zbystřit

Dnešní novela č. 127/2026 Sb. dává kritické infrastruktuře pravomoci, o jakých se GDPR Pověřencům nesnilo. Je manažer kritické infrastruktury nový DPO?

Zaměstnanec chrání kritickou infrastrukturu

Dnešní zpráva, která se týká i ochrany dat

Dnes dopoledne představili ministři dopravy a vnitra novelu, podle které by proti podezřelým dronům nad kritickou infrastrukturou mohli po proškolení zasahovat i zaměstnanci ostrahy. Policie by navíc nově směla zničit dron už při podezření na špionáž.

Přečtěte si tu větu ještě jednou očima pověřence: dron je létající senzor. Kamera, mikrofon, někdy i IMSI catcher. Špionáž je tu výslovně pojmenovaným rizikem a obrana proti ní přestává být výsadou státu. Stává se povinností organizací. Profese, o které chci psát, tím dostává pravomoci, o jakých se pověřenci pro ochranu osobních údajů nikdy ani nesnilo.

A vzpomeňte si se mnou, proč se nás to týká. V noci na 13. března 2020 vyřadil kybernetický útok Fakultní nemocnici Brno: vypnuté systémy, odkládané operace, lékaři psali rukou.

A pamatuji si i jaro 2018: telefony, ve kterých firmy sháněly „DPO do pátku". O osm let později je pověřenec etablovaná profese. Přesně tohle kolo se teď rozjíždí znovu.

Rok 2018 měl DPO, 2026 má MKI

Účinností nařízení vlády č. 127/2026 Sb. se 18. července dokončila pravidla zákona č. 266/2025 Sb. a s nimi povinnost určit do deseti měsíců od doručení rozhodnutí manažera kritické infrastruktury (MKI).

Výkon role je citlivou činností podle zákona č. 412/2005 Sb.: tvrdší filtr, než jaký kdy měl pověřenec. Můj názor: MKI je nový DPO.

Profese zrozená z evropského práva, s datem narození a s rizikem, že ji polovina trhu odbude podpisem. Dnešní protidronová novela jen dokresluje, že tentokrát půjde o roli s velmi fyzickým rozměrem: metodiku pro zásah proti dronům připravuje ministerstvo vnitra a reakce se podle expertů měří na minuty.

Tři lekce z éry DPO

  1. Podpis na papíře je past. „DPO na oko" byl nejčastější nález dozoru i nejdražší úspora. U MKI bude následkem formalismu něco horšího než pokuta: výpadek služby, na kterou se spoléhají lidé venku.

  2. Rozhoduje postavení, ne pojmenování. GDPR dalo pověřenci přímý přístup k vedení a ochranu před střetem zájmů (čl. 38). Tytéž parametry potřebuje MKI: reporting na statutární orgán, rozpočet, pravomoc vůči dodavatelům.

  3. Profese vznikne rychle, kvalita pomalu. Rozdíl udělá výběr člověka a jeho příprava před během lhůt, ne po něm.

Kdo je nejlepší adept: a proč to nejste vy

Lákavá zkratka zní: máme DPO, přidáme mu kritickou infrastrukturu. Řeknu to natvrdo, většinou je to chyba, ze stejného důvodu, proč čl. 38 odst. 6 GDPR hlídá střet zájmů.

DPO je dozor, MKI je operační vlastník rizik základní služby, který opatření navrhuje, prosazuje a obhajuje. Po dnešku i opatření vůči objektům ve vzduchu.

Jedna osoba by dozorovala sama sebe. Zároveň platí, že právě pověřenec kandidáta pozná nejrychleji. Zná registr rizik, mapu dodavatelů, incidentní historii i to, komu vedení naslouchá.

Hledejte znalost provozu, práci s textem předpisu, metodiku rizik a kontinuity (ISO 22301, ISO 31000), důvěru vedení, průchodnost prověřením a výdrž. Typicky krizový, BCM, risk nebo provozní manažer.

4 místa, kde má DPO sedět u stolu s MKI

  1. Protidronová ochrana: detekce dronů, záznamy zásahů i vyhodnocování „podezření na špionáž" znamenají zpracování osobních údajů. Kdo, na jakém titulu, s jakou retencí: to se má navrhnout do metodiky, ne dopisovat po incidentu.

  2. Prověřování osob: bezpečnostní způsobilost MKI a kritických pracovníků je nové zpracování údajů zaměstnanců; právní titul, minimalizace a informování předem.

  3. Incidenty: jedna notifikační matice pro 72 hodin podle čl. 33 GDPR, hlášení podle vyhlášky č. 122/2026 Sb. a režim zákona č. 264/2025 Sb.

  4. Dodavatelé: The Economist píše, že příští krize kolem Tchaj-wanu začne tichem v továrnách, které zastaví linky i u nás; EU podle Financial Times chystá povinnou diverzifikaci. Revidujte smlouvy jedním tahem: čl. 28, bezpečnostní doložky kritické infrastruktury a jazyk ISO 28000.

A co to znamená pro společnost

Ochrana dat a odolnost služeb jsou dvě strany téže důvěry. Společnost, které drží elektřina, voda, doprava a zdravotní péče a zároveň jí neunikají data, ustojí krizi bez paniky; Brno 2020 ukázalo, jak selhávají společně. Komunita pověřenců za osm let prokázala, že profese zrozená z evropského práva umí kultivovat trh. Teď je řada na manažerech kritické infrastruktury: předejme jim zkušenost, ať neopakují naše jaro 2018.

5 kroků, které bych na místě DPO udělal teď

  1. Otevřete s vedením personální otázku MKI dřív, než dorazí rozhodnutí. Lhůta je na implementaci, ne na hledání.

  2. Pomozte vytipovat kandidáta. Ohlídejte střet zájmů, padne-li návrh spojit roli s DPO.

  3. Přihlaste se k návrhu procesů protidronové ochrany a prověřování osob: titul, retence, informování.

  4. Sjednoťte registr rizik a notifikační matici incidentů pro GDPR, ZKI a ZoKB.

  5. Vstupte do revize dodavatelských smluv: čl. 28, doložky kritické infrastruktury a ISO 28000 jedním tahem.

Fotografie v článku: AI

Loading...