Přišel ti e-mail od banky. Nebo od pojišťovny. Nebo z „Finančního úřadu". Klikla jsi na odkaz, a teprve pak tě přepadlo: bylo to opravdu od nich? Tady je přesně co dělat, a to podle toho, co se skutečně stalo.
Nejdřív zjisti, co přesně se stalo
Ne každé otevření podvodného e-mailu je katastrofa. Situace se velmi liší podle toho, jak daleko jsi zašla.
Jen jsem e-mail otevřela: co teď?
Samotné otevření e-mailu riziko téměř nepředstavuje. Moderní e-mailové klienty (Gmail, Seznam, Outlook) automaticky blokují spustitelný obsah. Pokud jsi e-mail otevřela, ale neklikala na žádné odkazy a nestahovala žádné přílohy, stačí e-mail označit jako spam a smazat.
Jedinou výjimkou jsou zastaralé e-mailové programy, které automaticky načítají obrázky z externích serverů. Ty mohou potvrdit útočníkovi, že adresa je aktivní. Pokud nevíš jaký program používáš, zkontroluj v nastavení zda máš vypnuté automatické načítání obrázků.
Klikla jsem na odkaz v podvodném e-mailu
Tady záleží na tom, co se po kliknutí stalo. Odkaz tě mohl přesměrovat na falešnou stránku, která vypadá jako web tvé banky nebo úřadu. Pokud jsi na ní jen „přistála" a nic nezadávala, riziko je nízké, ale ne nulové. Některé stránky se pokoušejí nainstalovat malware automaticky při načtení.
Udělej tyhle kroky ihned:
- Zavři prohlížeč a nepokračuj na stránce, na kterou tě odkaz zavedl.
- Spusť aktualizaci operačního systému (Windows Update nebo Apple Software Update). Záplaty zavírají bezpečnostní díry, které útočníci zneužívají.
- Spusť antivirový sken. Pokud antivirový program nemáš, stáhni si bezplatnou verzi Windows Defender nebo Avast.
Zadala jsem heslo nebo osobní údaje: co je nejhorší případ?
Tohle je situace, která vyžaduje okamžitou reakci. Útočníci zpracovávají přihlašovací údaje automaticky, v řádu minut, ne hodin.
Prvních 30 minut: co udělat hned
Zadalas heslo k e-mailu nebo ke svému účtu:
Přejdi přímo na web dané služby. Adresu zadej ručně do prohlížeče, neklikej na žádné uložené záložky. Ihned změň heslo, ideálně z jiného zařízení. Zkontroluj v nastavení účtu seznam přihlášených zařízení. U Googlu je to „Zabezpečení → Vaše zařízení". Zapni dvoufaktorové ověření, pokud ho ještě nemáš. Návod najdeš v článku Co je dvoufaktorové ověřování a jak ho nastavit.
Zadalas číslo platební karty:
Okamžitě zavolej na infolinku banky. Číslo najdeš na zadní straně karty nebo na oficiálních stránkách banky, ne v e-mailu. Požádej o zablokování karty a zkontroluj poslední transakce. Vše podezřelé nahlásit okamžitě.
Zadalas rodné číslo nebo číslo dokladu:
Nahlásit na Policii ČR (158). Krádež identity je trestný čin a včasné nahlášení chrání tebe i v případě, že by někdo zkusil na tvé jméno uzavřít smlouvu nebo vzít úvěr.
Jak ověřit, jestli výzva od banky nebo úřadu je pravá
Tohle dělám vždy, když mi přijde e-mail s výzvou k akci od jakékoliv instituce. Nikdy nevolám na čísla uvedená v e-mailu a nikdy neklikám na tlačítka v e-mailu, pokud si nejsem stoprocentně jistá, odkud zpráva pochází.
Postup, který mi funguje: vyhledám si kontakt na instituci přímo na jejich oficiálních stránkách a zavolám tam. Nedávno mi přišla výzva k doplnění dokladu. Formulace vypadala věrohodně, logotyp seděl. Přesto jsem vyhledala číslo úřadu na google.cz, zavolala a zjistila, že žádnou takovou výzvu nevyslali. Byl to phishing.
Podle dat NÚKIB bylo v České republice mezi lety 2022 a 2026 zaznamenáno přes 7 793 phishingových incidentů. Je v tom paradox, o kterém se mluví málo. Česko letos obsadilo první místo v mezinárodním indexu kybernetické bezpečnosti NCSI z více než 140 hodnocených zemí, tedy nejsilnější legislativu, nejaktivnější dohledové instituce a nejlépe připravenou státní správu na světě. A přesto je zároveň jednou z nejčastěji napadaných zemí v Evropě. Podle dat Check Point (prosinec 2025, Forbes.cz) čelila každá česká organizace průměrně 2 068 kyberútokům týdně. Evropský průměr byl přitom 1 677. Vyšší číslo mají v Evropě pouze Itálie, Norsko a Portugalsko.
David Řeháček z Check Point to pojmenoval přesně: technologická zdatnost a dobrá legislativa nejsou totéž jako kybernetická odolnost. Průzkumy ukazují, že Češi si hrozby uvědomují, ale praktická prevence zaostává. Značná část populace nepoužívá dvoufaktorové ověřování ani základní zásady bezpečnosti hesel. Útočníci to vědí a cílí tam, kde ochrana chybí: na domácnosti, menší firmy a úřady bez přísných protokolů. Píší perfektní češtinu a napodobují vizuální styl bank i státních institucí.
Případ z roku 2026 je výmluvný: hackerský útok na Městský úřad v Židlochovicích ukázal, že selhávají protokoly na obou stranách: úřední i osobní. Přestože úřad měl bezpečnostní opatření, jeden podvodný e-mail stačil k tomu, aby útočníci získali přístup k interním systémům. O tomto případu jsme psaly více v článku Kyberútok na městský úřad: co se stalo a jak se to dá příště zabránit.
Co udělat do 24 hodin
Zkontroluj všechny účty, kde používáš stejné heslo jako to, které jsi zadala. Opakující se hesla jsou nejčastější příčinou toho, proč jeden úspěšný phishing vyústí v desítky kompromitovaných účtů. Pokud hesla nedokážeš udržet všechna různá, doporučuji přečíst jak bezpečná hesla fungují a jak si je udržet.
Průběžně sleduj výpisy platebních karet a bankovního účtu. Pokud vidíš transakci, kterou nepoznáváš, nahlásit ji bance jde i retroaktivně, ale čím dřív, tím větší šance na vrácení peněz.
Přidej do svého prohlížeče rozšíření, které upozorní na nebezpečné weby ještě před načtením stránky. Bezplatné možnosti jsou například Malwarebytes Browser Guard nebo vestavěná ochrana Google Safe Browsing (aktivní ve výchozím nastavení v Chrome).
Jak se chránit do budoucna
Tři věci, které výrazně sníží riziko pro každého, bez ohledu na to, jestli pracuješ v IT nebo ne.
Aktivuj dvoufaktorové ověřování na všechny důležité účty. E-mail, internetové bankovnictví, Seznam účet. I kdyby útočník získal heslo, bez druhého faktoru se dovnitř nedostane. Podrobný návod: Co je 2FA a jak ho nastavit za 5 minut.
Každou výzvu k akci ověřuj přes oficiální kanál. Dostat e-mail s výzvou od ČSSZ, zdravotní pojišťovny nebo banky? Vyhledej jejich telefon nebo web nezávisle, přes Google nebo gov.cz, a zavolej tam. Čísla ani adresy z e-mailu nepoužívej.
Nastav si v e-mailovém klientu zobrazování skutečné e-mailové adresy odesílatele. Podvodný e-mail může mít v poli „Od:" napsáno „Česká spořitelna", ale skutečná adresa je info@sporit3lna-info.ru. Jak to nastavit v Gmailu: klikni na jméno odesílatele v hlavičce e-mailu. Zobrazí se celá adresa. Více o zabezpečení e-mailové schránky najdeš v článku Zabezpečení e-mailu: co udělat dřív, než bude pozdě.
Časté dotazy
Stačí podvodný e-mail jen smazat?
Pokud jsi e-mail jen otevřela a neklikala na žádné odkazy ani přílohy, smazání stačí. Pokud jsi na odkaz klikla nebo zadávala jakékoliv údaje, nestačí. Postupuj podle kroků výše.
Musím to hlásit policii?
Hlášení policii (158 nebo přes policie.gov.cz) je doporučené zejména pokud jsi zadala číslo dokladu, přišla o peníze nebo máš podezření na krádež identity. Policejní záznam ti může v budoucnu pomoci při sporech s bankou nebo úřadem.
Jak poznám, že e-mail byl skutečně podvodný?
Podvodné e-maily mají nejčastěji tyto znaky: adresa odesílatele neodpovídá skutečné doméně instituce (např. @ceska-sporitelna-info.cz místo @csas.cz), e-mail vytváří urgenci a tlak na rychlé jednání, odkaz v e-mailu vede na jinou doménu než je oficiální web dané instituce. Podrobný návod jak phishing rozpoznat dřív, než klikneš: Jak poznat phishingový e-mail. Pozor také na podvodné SMS s falešnými „doručovacími" odkazy: jak rozpoznat deepfake a podvodné SMS.
Závěr
Otevřít podvodný e-mail není konec světa, ale kliknutí na odkaz nebo zadání hesla vyžaduje okamžitou reakci. Nejdůležitější kroky jsou změna hesla z bezpečného zařízení, blokace platební karty pokud jsi zadávala číslo, a ověření jakékoliv výzvy přímo přes oficiální kanál, ne přes kontakty v e-mailu.
Pokud si nejsi jistá co se stalo nebo potřebuješ poradit, napiš mi na vladka@digitalnibezpeci.cz.