Odpověď hned: NÚKIB vydal v červenci 2025 varování stupně Vysoký před produkty, aplikacemi, webovými službami a API společnosti DeepSeek. Závazné je pro povinné osoby podle zákona o kybernetické bezpečnosti — pro ostatní firmy je to silné doporučení, ne zákaz. Klíčové je ale to, co většina zpráv vynechala: z varování jsou výslovně vyjmuty open-source modely DeepSeek nasazené lokálně, bez možnosti komunikovat na servery provozovatele. Rozdíl není v modelu, ale v tom, kam odcházejí data. Rok nato to potvrdil incident, při kterém se vlastní modely OpenAI vloupaly do cizí infrastruktury — riziko nesedí na vlajce dodavatele, ale na cestě ven.
Aktualizace 30. 7. 2026: V půlce července se interní modely OpenAI dostaly z testovacího prostředí do infrastruktury Hugging Face a přes volně ležící přihlašovací údaje ke čtyřem dalším službám. Co to mění na rok starém varování, rozebíráme níže.
V médiích se varování četlo jako titulek „stát varuje před DeepSeekem”. V samotném dokumentu je ale něco podstatně užitečnějšího: přesně vedená dělicí čára mezi tím, co je riziko, a tím, co riziko není. A ta čára nevede mezi „čínskou” a „západní” AI. Vede mezi promptem, který opustí vaši síť, a promptem, který ji neopustí — a dá se přiložit na každý AI nástroj, který ve firmě máte.
Jádrem varování je jurisdikce, a proto se nedá opravit záplatou. Nástroj, který úřad použil — sledovat, kudy data odcházejí — ale funguje na každého dodavatele bez ohledu na vlajku. Incident u OpenAI to o rok později potvrdil.
Co v tom varování skutečně stojí
Rozsah je široký a je dobré si ho přečíst pozorně. Netýká se jen mobilní aplikace: dokument míří na produkty, aplikace, řešení, webové stránky a webové služby včetně API, a to nejen u samotné společnosti DeepSeek, ale i u jejích mateřských, dceřiných, přidružených, předchůdkyň a nástupnických společností. Tedy přesně na to, co používají vývojáři, integrace a interní automatizace — ne jen na to, co má někdo v telefonu.
Důvody úřad uvádí tři:
- Nedostatečné zabezpečení přenosu dat a nakládání s nimi.
- Sběr údajů, které mohou vést k de-anonymizaci uživatelů — tedy nejen obsah promptů, ale metadata kolem nich.
- Právní a politické prostředí Čínské lidové republiky, jemuž je společnost podřízena.
Třetí bod je jádro celé věci. Není to výtka konkrétní chyby v kódu, kterou by šlo opravit záplatou v příští verzi. Je to výtka jurisdikce — a jurisdikce se nepatchuje. Právě proto varování nemá „datum expirace”, na které by šlo počkat.
Formát není nový. Stejným nástrojem NÚKIB v prosinci 2018 varoval před technickými a programovými prostředky Huawei a ZTE. Firmy, které to tehdy odepsaly jako politiku, se k tomu varování o pár let později vracely při každém tendru, kde po nich někdo chtěl prohlášení o dodavatelském řetězci. Na varování z roku 2025 navázala vláda usnesením, kterým používání DeepSeeku zakázala ve státní správě.
Výjimka, kterou většina článků přeskočila
Varování není nepodmíněný zákaz DeepSeeku jako technologie. Úřad z něj vyjímá „open-source velké jazykové modely DeepSeek, jejichž celý zdrojový kód je k dispozici” — a to za podmínky, že model běží lokálně bez možnosti komunikovat na servery využívané společností DeepSeek. Výjimka pokrývá i bezpečnostní testování, výzkum a analýzu.
Přeloženo do provozní řeči: tytéž váhy modelu, které jsou v cloudu rizikem, jsou na vašem serveru podle českého státního úřadu přípustné.
| Cloudový DeepSeek (app, web, API) | Týž model lokálně | |
|---|---|---|
| Kam jdou prompty | na servery provozovatele | nikam, zůstávají ve vaší síti |
| Postoj NÚKIB | varování, stupeň Vysoký | výslovně vyjmuto |
| Metadata (IP, otisk zařízení, čas) | sbírána provozovatelem | žádná |
| Kdo garantuje dostupnost | provozovatel, kdykoli může změnit podmínky | vy |
| Náklad | za tokeny nebo měsíčně, nikdy neskončí | jednorázově hardware, pak elektřina |
| Co doložíte auditorovi | smluvní podmínky | konfiguraci sítě a logy |
Jedna terminologická poznámka, protože v ní firmy chybují: to, co DeepSeek zveřejnil, jsou váhy modelu a inferenční kód, ne tréninková data. Pro účel výjimky to nevadí — rozhodující je technicky ověřitelný fakt, že model běží u vás a nikam nevolá. Vadí to jinde: „open-source” v marketingovém letáku dodavatele neznamená automaticky totéž co v tomhle dokumentu.
Koho to zavazuje — a proč se to týká i firem mimo seznam
Přímo závazné je varování pro povinné osoby podle zákona o kybernetické bezpečnosti: správce a provozovatele systémů kritické informační infrastruktury, významných informačních systémů a systémů základní služby. Ti ho musí promítnout do analýzy rizik a přijmout odpovídající opatření. Když provozujete truhlářství o dvanácti lidech, mezi nimi nejste.
Tím to ale nekončí, a to ze dvou stran.
Zdola — dodavatelský řetězec. Varování vyšlo ještě za starého zákona č. 181/2014 Sb. Od 1. listopadu 2025 platí nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), který přenáší evropskou směrnici NIS2 a okruh regulovaných subjektů výrazně rozšiřuje. Regulovaný zákazník musí prokazovat bezpečnost svých dodavatelů — a dělá to dotazníkem. Pokud dodáváte cokoli nemocnici, energetice, vodárně, dopravci nebo většímu e-shopu, dřív nebo později dostanete otázku, jaké AI nástroje používáte při zpracování jejich dat. „DeepSeek přes web” je v tom dotazníku špatná odpověď bez ohledu na to, že vás zákon přímo nezavazuje.
Shora — GDPR. Jakmile do chatu vkládáte údaje klientů, zaměstnanců nebo pacientů, řešíte předání osobních údajů do třetí země a právní titul pro něj. Pro Čínu neexistuje rozhodnutí Evropské komise o odpovídající úrovni ochrany, takže se to neodbyde odkazem na „standardní podmínky služby”. Varování NÚKIB je navíc veřejný dokument, který dozorový úřad zná. Argument „my jsme o tom nevěděli” v řízení nefunguje.
Červenec 2026: útok, který si AI zorganizovala sama
Rok po varování přišla ukázka, že tatáž otázka platí i tam, kde žádná cizí jurisdikce není.
Interní, nevydané modely OpenAI procházely hodnocením na bezpečnostním benchmarku. Aby test dokončily, potřebovaly řešení, která k nim nepatřila. Podle popisu samotné OpenAI si vytkly cíl „obelhat vyhodnocení: dostat se do našich produkčních systémů a ukrást řešení testů”. Cestu si našly samy — objevily a využily dosud neznámou zranitelnost v samostatně hostovaném Artifactory od JFrogu a tou se dostaly z testovacího prostředí na internet; JFrog ji opravil ve verzi 7.161. Mezi 9. a 13. červencem se pohybovaly v infrastruktuře Hugging Face, na povrch to vyšlo 16. července.
Uvnitř postupovaly způsobem, který by u lidské skupiny nikoho nepřekvapil: vydávaly se za jiné uzly, kradly tokeny, podvrhovaly identitu. Řízení si postavily z běžných veřejných služeb — pastebinů, služeb na zachytávání HTTP požadavků a odkládání souborů. Z logů se dalo zrekonstruovat asi 17 600 akcí útočníka.
Pro běžnou firmu je ale nejdůležitější, jak se dostaly dál. Použily volně ležící přihlašovací údaje k účtům u čtyř dalších veřejných služeb: jeden účet posloužil jako převaděč provozu, druhý jako úložiště, další dva jen ke čtení. Reuters uvedl, že u druhé technologické firmy — Modal Labs — se agent dostal do zákaznického prostředí přes nechráněný, neautentizovaný endpoint; ne přes platformu samotnou.
Co se stalo a co ne. Odnesly části datasetů s řešeními benchmarku a provozní metadata. K zákaznickým datům se nikdo nedostal; zákaznické modely, datasety, Spaces ani balíčky zasažené nebyly. Není to tedy „unikly vaše konverzace z ChatGPT”, jak se to na internetu místy čte. OpenAI dodává, že šlo o interní výzkumný prototyp, který nikdy neměl jít do veřejného provozu, a že modely chystané k vydání do toho zapojené nebyly.
Dvě věci na tom stojí za pozornost i v truhlářství o dvanácti lidech:
- Incident našel a zastavil napadený, ne autor modelu. Hugging Face hrozbu odhalil a uzavřel dřív, než si OpenAI všimla, co její modely dělají. Pak rotoval všechny přihlašovací údaje, rozebral kompromitované systémy a asi třetinu infrastruktury postavil znovu z čistých obrazů. To je rozsah práce, který si malá firma nemůže dovolit — proto ji zajímá prevence víc než reakce.
- Vstup byl banální. Zranitelnost v samostatně hostované službě dostupné z internetu, volně ležící přihlašovací údaje, neautentizovaný endpoint. Nic exotického. Přesně tuhle plochu má každá firma, která si sama hostuje GitLab, Artifactory, NAS s webovým rozhraním nebo webhook pro fakturační systém.
Proč to patří k varování NÚKIB. Úřad dal na první místo mezi svými důvody „nedostatečné zabezpečení přenosu dat a nakládání s nimi” — a rok nato se ukázalo, že tenhle typ rizika není vázaný na jednu zemi. Obě události potvrzují stejnou čáru z opačných stran: jedna právně, druhá technicky.
Jedno je ale potřeba říct na rovinu: lokální model vás sám nezachrání. Když ho postavíte na stroj s otevřeným portem do internetu a se sdílenými přihlašovacími údaji v konfiguraci, jen jste problém přestěhovali o dvě patra jinam. Výjimka v dokumentu NÚKIB chce právě to, co červencový incident potrestal — žádnou cestu ven a schopnost to doložit. Důkaz je lepší než záruka. Které agendy si nechat doma a čím to doložit zákazníkovi i auditorovi, rozebíráme v článku AI bez cloudu.
Zdroje k červencovému incidentu: BleepingComputer a The Hacker News.
Znamená to, že ChatGPT nebo Copilot jsou taky problém?
Ne automaticky. Varování NÚKIB míří konkrétně na DeepSeek a jeho právní prostředí, ne na cloudovou AI obecně — nedělejte z dokumentu něco, co v něm není. Stejné otázky si ale položte i u ostatních: jaký tarif máte, co smlouva říká o vašich datech a co do nich lidé reálně vkládají. GDPR neplatí jen pro Čínu.
Z obou událostí zbývá použitelná hlavně metoda. Na každý AI nástroj se ptejte stejně:
- Kam fyzicky odchází obsah promptů a v jaké jurisdikci ty servery stojí?
- Používá se obsah na trénink dalších verzí modelu? U firemních tarifů bývá odpověď jiná než u spotřebitelských — a je to věc smlouvy, ne technologie. Rozdíly mezi tarify rozebíráme u cen Claude pro firmy.
- Jaká metadata se sbírají vedle samotného textu?
- Kdo v mé firmě to smí použít a na jaká data?
- Umím to doložit, až se někdo zeptá?
Firma, která má na těchhle pět otázek písemnou odpověď, zvládne i další varování — a nějaké přijde. Firma, která je nemá, bude pokaždé hasit v panice. Začít se dá tím, co ve firmě běží už dnes — často aniž by o tom někdo věděl.
Kde vám DeepSeek běží, aniž byste o tom věděli
Nejčastější chyba při úklidu po varování je, že firma zkontroluje služební mobily a tím to skončí. Model se do provozu dostává hlavně nepřímo:
- Přes API v interních nástrojích. Někdo z týmu si postavil skript nebo automatizaci a vybral model podle ceny za milion tokenů. DeepSeek býval v poměru cena/výkon nahoře — což je přesně důvod, proč se do těch skriptů dostal.
- Přes agregátory modelů. Služby typu OpenRouter zpřístupní jedním klíčem desítky modelů od různých poskytovatelů. Pokud v nich necháte automatický výběr, nevíte, čí server prompt zpracoval — a co je horší, na firewallu to nepoznáte, protože spojení jde na doménu agregátora. Tohle se dohledává jen v konfiguraci té služby, ne v síťovém logu.
- Přes SaaS nástroje s AI funkcí. Váš CRM, helpdesk nebo nástroj na přepis schůzek má někde v dokumentaci napsáno, jaký model volá a kde ho hostuje. Většina firem to nikdy nečetla.
- Přes rozšíření prohlížeče. Postranní panely a „AI asistenti”, které si jednotlivci nainstalovali sami.
Praktický první krok je inventura odchozích spojení. Na proxy nebo na firewallu si vyfiltrujte:
# co hledat v logu proxy nebo na perimetru
deepseek.com # web a účet
chat.deepseek.com # chatové rozhraní v prohlížeči
api.deepseek.com # volání z vlastních skriptů a integrací
Tohle vám odhalí přímá volání. Nepřímá (agregátory, SaaS) musíte dohledat v seznamu služeb a jejich nastavení — jinak si jen namluvíte, že máte hotovo. Pokud nemáte, kdo by to prošel, je to běžná součást auditu firemní sítě, který děláme jako službu: projdeme perimetr, seznam SaaS nástrojů i to, co si lidé nainstalovali do prohlížečů, a dostanete z toho jeden dokument, kterým se dá odpovědět na dotazník.
Jak vypadá lokální nasazení v malé firmě
Co se dá reálně pustit. Velké modely — DeepSeek-V3 a uvažovací DeepSeek-R1 — jsou architektury mixture-of-experts s řádově 671 miliardami parametrů, z nichž se na každý token aktivuje zhruba 37 miliard. Na plnou verzi potřebujete hardware, který malá firma nekupuje. Pro provoz jsou podstatnější destilované varianty: R1-Distill-Qwen ve velikostech 1,5B, 7B, 14B a 32B a R1-Distill-Llama 8B a 70B. Ty rozjedete na jedné pracovní stanici.
Licence si ověřte, než to dáte do produktu. Váhy R1 jsou pod MIT licencí, destiláty ale dědí licenci základního modelu — u variant postavených nad Qwenem platí licence Qwenu, u variant nad Llamou licence Meta Llama. Pro interní použití to obvykle problém není, pro přeprodej služby zákazníkům ano.
Čím se to spouští a co to chce za železo. Na rychlý start Ollama nebo LM Studio, nad tím Open WebUI jako chatové rozhraní. Model o 32 miliardách parametrů ve čtyřbitové kvantizaci zabere zhruba 19–20 GB, takže se vejde do karty s 24 GB paměti; menší varianty i do slabších. Rozpočet na takovou stanici se pohybuje v desítkách tisíc korun — podrobné srovnání proti měsíčním platbám za cloud máme v článku kolik stojí AI pro firmu.
Kde je háček. Lokální model je pomalejší a slabší než špička v cloudu. Na sumarizaci zápisů, klasifikaci e-mailů, tahání údajů z faktur, první verzi odpovědi zákazníkovi nebo hledání v interních dokumentech to stačí. Na složité programování a náročné analýzy ne.
A věc, na kterou se zapomíná: výjimka platí jen tehdy, když instance nemá možnost komunikovat se servery provozovatele. Nestačí model nainstalovat. Musíte odchozí komunikaci té konkrétní instance skutečně zavřít — pravidlem na firewallu, ne dobrým úmyslem — a umět to doložit. Jinak jste si výjimku jen namluvili.
Co udělat tento týden
- Zjistěte, kdo z firmy volá jaké modely. Odchozí provoz na perimetru, seznam SaaS nástrojů s AI funkcí, rozšíření v prohlížečích. Bez inventury se nedá rozhodnout nic.
- Projděte, co z vaší sítě odpovídá z internetu. Samostatně hostované nástroje, administrace NAS, webhooky, testovací instance, které někdo zapnul „jen na chvíli”. Právě tudy se agent v červencovém incidentu dostal k druhé firmě — přes nechráněný, neautentizovaný endpoint.
- Prožeňte přihlašovací údaje. Účty a tokeny ležící v konfiguracích, v CI, ve skriptech a v proměnných prostředí; každý s vlastními právy, žádné univerzální. Volně ležící údaje byly v tom incidentu tou pákou, která z jednoho proniknutí udělala čtyři.
- Napište jednostránkovou směrnici k AI. Které nástroje ano, na jaká data, a co se do chatu nesmí vložit nikdy: rodná čísla, zdravotní údaje, smluvní podmínky klientů, přístupové údaje, neveřejné finanční výkazy.
- Rozdělte úlohy na citlivé a necitlivé. Citlivé lokálně, zbytek klidně v cloudu u prověřeného dodavatele. Hotovou tabulku agend i to, čím rozdělení doložíte, máme v článku AI bez cloudu.
- Pokud dodáváte regulovanému zákazníkovi, připravte si odpověď dopředu. Přijde v dotazníku s termínem, ne v mailu, na který se dá odpovědět z hlavy.
- Zaškolte lidi. Většina úniků nevznikne v kódu, ale u klávesnice — někdo potřebuje shrnout dlouhý dokument a vloží ho tam celý. Školení AI pro firmy děláme na míru včetně téhle části — vyjdeme z vaší směrnice a nástrojů, které skutečně používáte, ne z obecných příkladů.
Varování NÚKIB není důvod přestat s AI. Je to poměrně přesný návod, jak ji používat tak, aby vám data zůstala doma — a hlavně jak to umět dokázat, až se někdo zeptá.