Kybernetické pojištění máte. Škodu vám celou nepokryje.
Kybernetické pojištění je smlouva, která po útoku proplatí část nákladů, ne škodu celou. Podle zářijového průzkumu společnosti Cohesity mezi stovkou CEO velkých britských firem (Cohesity/OnePoll, 2. 9. 2026) věří jen 22 procent z nich, že jim pojistka pokryje dodatečné náklady i ztracené tržby dohromady. Zbytek počítá s tím, že část škody ponese firma sama.
Petr Kokoška, Manta IT · publikováno 16. září 2026
Co si šéfové firem opravdu myslí
Průzkum agentury OnePoll pro Cohesity se ptal stovky CEO velkých britských firem, co čekají od svého kybernetického pojištění po útoku. Jen 22 procent odpovědělo, že jim pojistka pokryje dodatečné náklady i ztracené tržby dohromady (Cohesity/OnePoll, 2. 9. 2026). Třetina (33 procent) čeká, že pojistka zaplatí jen dodatečné náklady, jako je obnova systémů. Další třetina (33 procent) počítá jen se ztracenými tržbami. A desetina (10 procent) nečeká, že jí zaplatí ani jedno z toho.
Stejný průzkum přinesl ještě jedno číslo: šéfové v průměru odhadují, že by je útok stál 15,17 procenta obratu (jde o jejich vlastní odhad, ne o změřený dopad skutečného útoku, Cohesity/OnePoll, 2. 9. 2026). Pětina firem (21 procent) přitom nikdy nespočítala, kolik by ji výpadek nebo únik dat reálně stál - modelování dopadu prostě nikdy neudělaly.
Britský server TechRadar k datům napsal, že firmy si o svém pojištění dělají iluze: 'jen jedna z pěti britských CEO věří, že jejich pojistka pokryje dodatečné náklady i ztracené tržby, které útok způsobí' (TechRadar Pro, září 2026).
Co pojišťovna platí a co ne
Kybernetické pojištění typicky kryje čtyři věci: přerušení provozu (ušlý zisk, dokud firma nejede naplno), obnovu dat a systémů, pokuty od úřadu a náklady na externí dodavatele, kteří po útoku uklízí (forenzní analýza, právníci, komunikace s klienty). Co většinou nepokryje, je ztráta důvěry zákazníků, čas vlastních lidí strávený krizí a škoda, která přesáhne limit pojistky - a ten limit si firma nastavila dřív, než věděla, jak velký útok přijde.
Než se firma baví o pojistce, měla by vědět, kde jí vlastně data leží, kdo k nim má přístup a které dodavatele spravují jaké systémy - to je přesně to, co odhalí mapa firmy. Bez toho podklady pro pojišťovnu vznikají teprve po škodě, ne před ní.
Tři věci, které rozhodují o výši plnění
Zálohy s otestovanou obnovou. Pojišťovna se ptá, jestli firma umí data skutečně obnovit, ne jen jestli je zálohuje - záloha, kterou nikdo nezkusil rozbalit, je na papíře v pořádku a v realitě k ničemu.
Oddělené přístupy. Když má jeden účet přístup ke všemu, jedno ukradené heslo stačí k celé firmě; pojišťovny to poznají na tom, jak rychle se útok šířil, a plnění podle toho krátí.
Evidence dodavatelů. Kdo má přístup k jakým systémům a na jak dlouho - bez tohoto seznamu firma po útoku nedokáže ani říct, kudy útočník přišel, natož to doložit pojišťovně.
Co si z toho odnést v Česku
Číslo je britské, situace českých firem do 250 lidí je podobná: pojištění se bere jako hotová věc, a když přijde škoda, vyjde najevo, že pokrývá jen část. Nový zákon o kybernetické bezpečnosti (264/2025 Sb.) navíc u regulovaných firem a jejich dodavatelů přidává další požadavek - doložit, že bezpečnostní opatření skutečně existují, ne jen že o nich firma mluví. Pojišťovna i regulátor se pak ptají na stejné věci: zálohy, přístupy, dodavatele.
Co s tím teď.
Když už máte zálohy pravidelně testované, přístupy oddělené a evidenci dodavatelů hotovou, tohle vám nic nového nepřinese - pojistku už máte podloženou. Když si tím jistí nejste, tři otázky na stránce o novém zákoně vám za pár minut ukážou, kde firma stojí.
Řeknu vám narovinu, jestli se vás nový zákon týká a co budete muset mít doložené, než přijde kontrola pojišťovny i regulátora.