České volby podle bezpečnostního experta Soitronu nepředstavují snadný cíl pro scénář, při kterém by útočník na dálku jednoduše změnil odevzdané hlasy. Slabá místa se nacházejí spíše kolem samotného volebního procesu – například v dostupnosti webů s výsledky, účtech kandidátů nebo informačním prostoru, ve kterém si voliči vytvářejí názor.
Volby do zastupitelstev obcí a třetiny Senátu se konají 9. a 10. října 2026. Po ručním sečtení hlasů okrskovými volebními komisemi následuje jejich předání a zveřejnění prostřednictvím informačních systémů. Vedle toho probíhá rozsáhlá digitální komunikace mezi kandidáty, stranami, institucemi, médii a voliči.
Nejpravděpodobnějším problémem je výpadek webu
Podle údajů NÚKIB bylo v roce 2025 v Česku zaznamenáno 203 kybernetických bezpečnostních incidentů, což bylo o 65 méně než v předchozím roce. Úřad ale zároveň upozorňuje, že útočníci své metody zdokonalují a některé incidenty mají závažnější dopady.
Nejpočetnější kategorií zůstávají útoky na dostupnost systémů, především DDoS útoky. Právě ty mohou představovat riziko také během voleb. Útočník by například mohl vyřadit web s průběžnými výsledky. Samotná data by přitom mohla být zpracována správně, veřejnost by se k nim ale dočasně nedostala.
Takový výpadek může mít rychle i politický a informační rozměr. Pokud by úřady nedokázaly situaci rychle vysvětlit, vznikl by prostor pro spekulace o manipulaci výsledků. Technický incident by tak mohl být doprovázen dezinformační kampaní.
Falešné výsledky mohou vzniknout mimo volební systémy
Další scénář počítá s vytvořením falešného webu, který by napodoboval oficiální stránku s výsledky. Mohl by využít podobnou grafiku, názvy institucí a dokonce i reálná data z minulých voleb. Pokud by se takový obsah začal šířit na sociálních sítích nebo by jej převzala média, mohl by působit velmi přesvědčivě.
Ukradený účet kandidáta může napáchat velké škody
Útočníci nemusí mířit přímo na státní infrastrukturu. Jednodušším cílem může být účet kandidáta, politické strany nebo volebního štábu. Po jeho převzetí by mohli zveřejnit falešné oznámení o odstoupení kandidáta, změně doporučení voličům nebo údajném problému ve volebních místnostech.
K získání přístupu přitom nemusí být potřeba sofistikovaný útok. Stačit může phishing nebo opakovaně použité heslo. Soitron proto doporučuje zejména vícefaktorové ověřování odolné vůči phishingu, omezení administrátorských oprávnění a připravený postup pro obnovení kontroly nad účtem.
AI přidává do rovnice deepfaky
Generativní AI zároveň usnadňuje tvorbu falešných videí a zvukových nahrávek. Útočník může vytvořit obsah, ve kterém kandidát zdánlivě pronáší výrok, který nikdy neřekl. Problémem přitom nemusí být dokonalá technická kvalita deepfaku. Pokud se obsah začne rychle šířit, může způsobit škodu dříve, než se jej podaří vyvrátit.
Podle Soitronu proto musí organizace disponovat důvěryhodnými komunikačními kanály, jejichž prostřednictvím dokážou podobné informace rychle potvrdit nebo vyvrátit.
Rozhoduje také připravenost na incident
Podobné scénáře se podle Soitronu v posledních letech objevily během voleb v různých zemích. Jejich cílem přitom nemusí být změna samotných hlasů, ale zpochybnění důvěry ve volební proces nebo vyvolání chaosu v okamžiku, kdy mají instituce jen omezený čas na reakci.
Bezpečnostní plán by proto neměl končit pouze prevencí. Organizace by měly mít předem připravené scénáře pro případ incidentu – od určení odpovědných osob přes obnovu provozu až po způsob, jakým se ověřené informace dostanou rychle k veřejnosti.
Zdroj: Soitron
