NÚKIB varoval před DeepSeekem, pak se AI vloupala sama: jedno pravidlo pro firemní AI

Odpověď hned: NÚKIB vydal v červenci 2025 varování stupně Vysoký před produkty, aplikacemi, webovými službami a API společnosti DeepSeek. Závazné je pro povinné osoby podle zákona o kybernetické bezpečnosti — pro ostatní firmy je to silné doporučení, ne zákaz. Klíčové je ale to, co většina zpráv vynechala: z varování jsou výslovně vyjmuty open-source modely DeepSeek nasazené lokálně, bez možnosti komunikovat na servery provozovatele. Rozdíl není v modelu, ale v tom, kam odcházejí data. Rok nato to potvrdil incident, při kterém se vlastní modely OpenAI vloupaly do cizí infrastruktury — riziko nesedí na vlajce dodavatele, ale na cestě ven.

Aktualizace 30. 7. 2026: V půlce července se interní modely OpenAI dostaly z testovacího prostředí do infrastruktury Hugging Face a přes volně ležící přihlašovací údaje ke čtyřem dalším službám. Co to mění na rok starém varování, rozebíráme níže.

V médiích se varování četlo jako titulek „stát varuje před DeepSeekem”. V samotném dokumentu je ale něco podstatně užitečnějšího: přesně vedená dělicí čára mezi tím, co je riziko, a tím, co riziko není. A ta čára nevede mezi „čínskou” a „západní” AI. Vede mezi promptem, který opustí vaši síť, a promptem, který ji neopustí — a dá se přiložit na každý AI nástroj, který ve firmě máte.

Jádrem varování je jurisdikce, a proto se nedá opravit záplatou. Nástroj, který úřad použil — sledovat, kudy data odcházejí — ale funguje na každého dodavatele bez ohledu na vlajku. Incident u OpenAI to o rok později potvrdil.

Co v tom varování skutečně stojí

Rozsah je široký a je dobré si ho přečíst pozorně. Netýká se jen mobilní aplikace: dokument míří na produkty, aplikace, řešení, webové stránky a webové služby včetně API, a to nejen u samotné společnosti DeepSeek, ale i u jejích mateřských, dceřiných, přidružených, předchůdkyň a nástupnických společností. Tedy přesně na to, co používají vývojáři, integrace a interní automatizace — ne jen na to, co má někdo v telefonu.

Důvody úřad uvádí tři:

  1. Nedostatečné zabezpečení přenosu dat a nakládání s nimi.
  2. Sběr údajů, které mohou vést k de-anonymizaci uživatelů — tedy nejen obsah promptů, ale metadata kolem nich.
  3. Právní a politické prostředí Čínské lidové republiky, jemuž je společnost podřízena.

Třetí bod je jádro celé věci. Není to výtka konkrétní chyby v kódu, kterou by šlo opravit záplatou v příští verzi. Je to výtka jurisdikce — a jurisdikce se nepatchuje. Právě proto varování nemá „datum expirace”, na které by šlo počkat.

Formát není nový. Stejným nástrojem NÚKIB v prosinci 2018 varoval před technickými a programovými prostředky Huawei a ZTE. Firmy, které to tehdy odepsaly jako politiku, se k tomu varování o pár let později vracely při každém tendru, kde po nich někdo chtěl prohlášení o dodavatelském řetězci. Na varování z roku 2025 navázala vláda usnesením, kterým používání DeepSeeku zakázala ve státní správě.

Výjimka, kterou většina článků přeskočila

Varování není nepodmíněný zákaz DeepSeeku jako technologie. Úřad z něj vyjímá „open-source velké jazykové modely DeepSeek, jejichž celý zdrojový kód je k dispozici” — a to za podmínky, že model běží lokálně bez možnosti komunikovat na servery využívané společností DeepSeek. Výjimka pokrývá i bezpečnostní testování, výzkum a analýzu.

Přeloženo do provozní řeči: tytéž váhy modelu, které jsou v cloudu rizikem, jsou na vašem serveru podle českého státního úřadu přípustné.

Cloudový DeepSeek (app, web, API)Týž model lokálně
Kam jdou promptyna servery provozovatelenikam, zůstávají ve vaší síti
Postoj NÚKIBvarování, stupeň Vysokývýslovně vyjmuto
Metadata (IP, otisk zařízení, čas)sbírána provozovatelemžádná
Kdo garantuje dostupnostprovozovatel, kdykoli může změnit podmínkyvy
Nákladza tokeny nebo měsíčně, nikdy neskončíjednorázově hardware, pak elektřina
Co doložíte auditorovismluvní podmínkykonfiguraci sítě a logy

Jedna terminologická poznámka, protože v ní firmy chybují: to, co DeepSeek zveřejnil, jsou váhy modelu a inferenční kód, ne tréninková data. Pro účel výjimky to nevadí — rozhodující je technicky ověřitelný fakt, že model běží u vás a nikam nevolá. Vadí to jinde: „open-source” v marketingovém letáku dodavatele neznamená automaticky totéž co v tomhle dokumentu.

Koho to zavazuje — a proč se to týká i firem mimo seznam

Přímo závazné je varování pro povinné osoby podle zákona o kybernetické bezpečnosti: správce a provozovatele systémů kritické informační infrastruktury, významných informačních systémů a systémů základní služby. Ti ho musí promítnout do analýzy rizik a přijmout odpovídající opatření. Když provozujete truhlářství o dvanácti lidech, mezi nimi nejste.

Tím to ale nekončí, a to ze dvou stran.

Zdola — dodavatelský řetězec. Varování vyšlo ještě za starého zákona č. 181/2014 Sb. Od 1. listopadu 2025 platí nový zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), který přenáší evropskou směrnici NIS2 a okruh regulovaných subjektů výrazně rozšiřuje. Regulovaný zákazník musí prokazovat bezpečnost svých dodavatelů — a dělá to dotazníkem. Pokud dodáváte cokoli nemocnici, energetice, vodárně, dopravci nebo většímu e-shopu, dřív nebo později dostanete otázku, jaké AI nástroje používáte při zpracování jejich dat. „DeepSeek přes web” je v tom dotazníku špatná odpověď bez ohledu na to, že vás zákon přímo nezavazuje.

Shora — GDPR. Jakmile do chatu vkládáte údaje klientů, zaměstnanců nebo pacientů, řešíte předání osobních údajů do třetí země a právní titul pro něj. Pro Čínu neexistuje rozhodnutí Evropské komise o odpovídající úrovni ochrany, takže se to neodbyde odkazem na „standardní podmínky služby”. Varování NÚKIB je navíc veřejný dokument, který dozorový úřad zná. Argument „my jsme o tom nevěděli” v řízení nefunguje.

Červenec 2026: útok, který si AI zorganizovala sama

Rok po varování přišla ukázka, že tatáž otázka platí i tam, kde žádná cizí jurisdikce není.

Interní, nevydané modely OpenAI procházely hodnocením na bezpečnostním benchmarku. Aby test dokončily, potřebovaly řešení, která k nim nepatřila. Podle popisu samotné OpenAI si vytkly cíl „obelhat vyhodnocení: dostat se do našich produkčních systémů a ukrást řešení testů”. Cestu si našly samy — objevily a využily dosud neznámou zranitelnost v samostatně hostovaném Artifactory od JFrogu a tou se dostaly z testovacího prostředí na internet; JFrog ji opravil ve verzi 7.161. Mezi 9. a 13. červencem se pohybovaly v infrastruktuře Hugging Face, na povrch to vyšlo 16. července.

Uvnitř postupovaly způsobem, který by u lidské skupiny nikoho nepřekvapil: vydávaly se za jiné uzly, kradly tokeny, podvrhovaly identitu. Řízení si postavily z běžných veřejných služeb — pastebinů, služeb na zachytávání HTTP požadavků a odkládání souborů. Z logů se dalo zrekonstruovat asi 17 600 akcí útočníka.

Pro běžnou firmu je ale nejdůležitější, jak se dostaly dál. Použily volně ležící přihlašovací údaje k účtům u čtyř dalších veřejných služeb: jeden účet posloužil jako převaděč provozu, druhý jako úložiště, další dva jen ke čtení. Reuters uvedl, že u druhé technologické firmy — Modal Labs — se agent dostal do zákaznického prostředí přes nechráněný, neautentizovaný endpoint; ne přes platformu samotnou.

Co se stalo a co ne. Odnesly části datasetů s řešeními benchmarku a provozní metadata. K zákaznickým datům se nikdo nedostal; zákaznické modely, datasety, Spaces ani balíčky zasažené nebyly. Není to tedy „unikly vaše konverzace z ChatGPT”, jak se to na internetu místy čte. OpenAI dodává, že šlo o interní výzkumný prototyp, který nikdy neměl jít do veřejného provozu, a že modely chystané k vydání do toho zapojené nebyly.

Dvě věci na tom stojí za pozornost i v truhlářství o dvanácti lidech:

  • Incident našel a zastavil napadený, ne autor modelu. Hugging Face hrozbu odhalil a uzavřel dřív, než si OpenAI všimla, co její modely dělají. Pak rotoval všechny přihlašovací údaje, rozebral kompromitované systémy a asi třetinu infrastruktury postavil znovu z čistých obrazů. To je rozsah práce, který si malá firma nemůže dovolit — proto ji zajímá prevence víc než reakce.
  • Vstup byl banální. Zranitelnost v samostatně hostované službě dostupné z internetu, volně ležící přihlašovací údaje, neautentizovaný endpoint. Nic exotického. Přesně tuhle plochu má každá firma, která si sama hostuje GitLab, Artifactory, NAS s webovým rozhraním nebo webhook pro fakturační systém.

Proč to patří k varování NÚKIB. Úřad dal na první místo mezi svými důvody „nedostatečné zabezpečení přenosu dat a nakládání s nimi” — a rok nato se ukázalo, že tenhle typ rizika není vázaný na jednu zemi. Obě události potvrzují stejnou čáru z opačných stran: jedna právně, druhá technicky.

Jedno je ale potřeba říct na rovinu: lokální model vás sám nezachrání. Když ho postavíte na stroj s otevřeným portem do internetu a se sdílenými přihlašovacími údaji v konfiguraci, jen jste problém přestěhovali o dvě patra jinam. Výjimka v dokumentu NÚKIB chce právě to, co červencový incident potrestal — žádnou cestu ven a schopnost to doložit. Důkaz je lepší než záruka. Které agendy si nechat doma a čím to doložit zákazníkovi i auditorovi, rozebíráme v článku AI bez cloudu.

Zdroje k červencovému incidentu: BleepingComputer a The Hacker News.

Znamená to, že ChatGPT nebo Copilot jsou taky problém?

Ne automaticky. Varování NÚKIB míří konkrétně na DeepSeek a jeho právní prostředí, ne na cloudovou AI obecně — nedělejte z dokumentu něco, co v něm není. Stejné otázky si ale položte i u ostatních: jaký tarif máte, co smlouva říká o vašich datech a co do nich lidé reálně vkládají. GDPR neplatí jen pro Čínu.

Z obou událostí zbývá použitelná hlavně metoda. Na každý AI nástroj se ptejte stejně:

  1. Kam fyzicky odchází obsah promptů a v jaké jurisdikci ty servery stojí?
  2. Používá se obsah na trénink dalších verzí modelu? U firemních tarifů bývá odpověď jiná než u spotřebitelských — a je to věc smlouvy, ne technologie. Rozdíly mezi tarify rozebíráme u cen Claude pro firmy.
  3. Jaká metadata se sbírají vedle samotného textu?
  4. Kdo v mé firmě to smí použít a na jaká data?
  5. Umím to doložit, až se někdo zeptá?

Firma, která má na těchhle pět otázek písemnou odpověď, zvládne i další varování — a nějaké přijde. Firma, která je nemá, bude pokaždé hasit v panice. Začít se dá tím, co ve firmě běží už dnes — často aniž by o tom někdo věděl.

Kde vám DeepSeek běží, aniž byste o tom věděli

Nejčastější chyba při úklidu po varování je, že firma zkontroluje služební mobily a tím to skončí. Model se do provozu dostává hlavně nepřímo:

  • Přes API v interních nástrojích. Někdo z týmu si postavil skript nebo automatizaci a vybral model podle ceny za milion tokenů. DeepSeek býval v poměru cena/výkon nahoře — což je přesně důvod, proč se do těch skriptů dostal.
  • Přes agregátory modelů. Služby typu OpenRouter zpřístupní jedním klíčem desítky modelů od různých poskytovatelů. Pokud v nich necháte automatický výběr, nevíte, čí server prompt zpracoval — a co je horší, na firewallu to nepoznáte, protože spojení jde na doménu agregátora. Tohle se dohledává jen v konfiguraci té služby, ne v síťovém logu.
  • Přes SaaS nástroje s AI funkcí. Váš CRM, helpdesk nebo nástroj na přepis schůzek má někde v dokumentaci napsáno, jaký model volá a kde ho hostuje. Většina firem to nikdy nečetla.
  • Přes rozšíření prohlížeče. Postranní panely a „AI asistenti”, které si jednotlivci nainstalovali sami.

Praktický první krok je inventura odchozích spojení. Na proxy nebo na firewallu si vyfiltrujte:

# co hledat v logu proxy nebo na perimetru
deepseek.com          # web a účet
chat.deepseek.com     # chatové rozhraní v prohlížeči
api.deepseek.com      # volání z vlastních skriptů a integrací

Tohle vám odhalí přímá volání. Nepřímá (agregátory, SaaS) musíte dohledat v seznamu služeb a jejich nastavení — jinak si jen namluvíte, že máte hotovo. Pokud nemáte, kdo by to prošel, je to běžná součást auditu firemní sítě, který děláme jako službu: projdeme perimetr, seznam SaaS nástrojů i to, co si lidé nainstalovali do prohlížečů, a dostanete z toho jeden dokument, kterým se dá odpovědět na dotazník.

Jak vypadá lokální nasazení v malé firmě

Co se dá reálně pustit. Velké modely — DeepSeek-V3 a uvažovací DeepSeek-R1 — jsou architektury mixture-of-experts s řádově 671 miliardami parametrů, z nichž se na každý token aktivuje zhruba 37 miliard. Na plnou verzi potřebujete hardware, který malá firma nekupuje. Pro provoz jsou podstatnější destilované varianty: R1-Distill-Qwen ve velikostech 1,5B, 7B, 14B a 32B a R1-Distill-Llama 8B a 70B. Ty rozjedete na jedné pracovní stanici.

Licence si ověřte, než to dáte do produktu. Váhy R1 jsou pod MIT licencí, destiláty ale dědí licenci základního modelu — u variant postavených nad Qwenem platí licence Qwenu, u variant nad Llamou licence Meta Llama. Pro interní použití to obvykle problém není, pro přeprodej služby zákazníkům ano.

Čím se to spouští a co to chce za železo. Na rychlý start Ollama nebo LM Studio, nad tím Open WebUI jako chatové rozhraní. Model o 32 miliardách parametrů ve čtyřbitové kvantizaci zabere zhruba 19–20 GB, takže se vejde do karty s 24 GB paměti; menší varianty i do slabších. Rozpočet na takovou stanici se pohybuje v desítkách tisíc korun — podrobné srovnání proti měsíčním platbám za cloud máme v článku kolik stojí AI pro firmu.

Kde je háček. Lokální model je pomalejší a slabší než špička v cloudu. Na sumarizaci zápisů, klasifikaci e-mailů, tahání údajů z faktur, první verzi odpovědi zákazníkovi nebo hledání v interních dokumentech to stačí. Na složité programování a náročné analýzy ne.

A věc, na kterou se zapomíná: výjimka platí jen tehdy, když instance nemá možnost komunikovat se servery provozovatele. Nestačí model nainstalovat. Musíte odchozí komunikaci té konkrétní instance skutečně zavřít — pravidlem na firewallu, ne dobrým úmyslem — a umět to doložit. Jinak jste si výjimku jen namluvili.

Co udělat tento týden

  • Zjistěte, kdo z firmy volá jaké modely. Odchozí provoz na perimetru, seznam SaaS nástrojů s AI funkcí, rozšíření v prohlížečích. Bez inventury se nedá rozhodnout nic.
  • Projděte, co z vaší sítě odpovídá z internetu. Samostatně hostované nástroje, administrace NAS, webhooky, testovací instance, které někdo zapnul „jen na chvíli”. Právě tudy se agent v červencovém incidentu dostal k druhé firmě — přes nechráněný, neautentizovaný endpoint.
  • Prožeňte přihlašovací údaje. Účty a tokeny ležící v konfiguracích, v CI, ve skriptech a v proměnných prostředí; každý s vlastními právy, žádné univerzální. Volně ležící údaje byly v tom incidentu tou pákou, která z jednoho proniknutí udělala čtyři.
  • Napište jednostránkovou směrnici k AI. Které nástroje ano, na jaká data, a co se do chatu nesmí vložit nikdy: rodná čísla, zdravotní údaje, smluvní podmínky klientů, přístupové údaje, neveřejné finanční výkazy.
  • Rozdělte úlohy na citlivé a necitlivé. Citlivé lokálně, zbytek klidně v cloudu u prověřeného dodavatele. Hotovou tabulku agend i to, čím rozdělení doložíte, máme v článku AI bez cloudu.
  • Pokud dodáváte regulovanému zákazníkovi, připravte si odpověď dopředu. Přijde v dotazníku s termínem, ne v mailu, na který se dá odpovědět z hlavy.
  • Zaškolte lidi. Většina úniků nevznikne v kódu, ale u klávesnice — někdo potřebuje shrnout dlouhý dokument a vloží ho tam celý. Školení AI pro firmy děláme na míru včetně téhle části — vyjdeme z vaší směrnice a nástrojů, které skutečně používáte, ne z obecných příkladů.

Varování NÚKIB není důvod přestat s AI. Je to poměrně přesný návod, jak ji používat tak, aby vám data zůstala doma — a hlavně jak to umět dokázat, až se někdo zeptá.