Kybernetická bezpečnost

Odhadovaný čas čtení: 29minut 8 views

Kybernetická bezpečnost a digitální kontinuita v digitálním státě musí fungovat i tehdy, když digitální cesta selže

Digitalizace mění stát podobně zásadně, jako elektřina změnila průmysl. Registr, který dříve existoval v kartotékách, je dnes databází. Rozhodnutí přichází do datové schránky. Úředník ověřuje údaje elektronicky. Nemocnice, energetika, doprava i sociální systém používají informační systémy, bez kterých by jejich běžný provoz byl velmi obtížný nebo nemožný. To přináší rychlost, přesnost a možnost odstranit velké množství zbytečné administrativy. Současně ale vzniká nový druh závislosti.

Jestliže veřejná služba funguje pouze prostřednictvím digitálního systému, dostupnost tohoto systému přestává být technickou otázkou pro oddělení IT. Stává se součástí dostupnosti samotné veřejné služby. Kybernetická bezpečnost proto není jen ochrana počítačů před útočníkem.

Pro odolný stát je stejně důležitá otázka, zda dokáže pokračovat ve svých základních funkcích ve chvíli, kdy informační systém přestane fungovat — ať už kvůli útoku, technické chybě, vadné aktualizaci, poruše infrastruktury nebo selhání dodavatele.

Ne každý digitální výpadek je kybernetický útok

Ve veřejné debatě se při větším výpadku informačního systému velmi rychle objevuje otázka, zda stát napadli hackeři.

Někdy ano.

Jindy může být příčina mnohem obyčejnější.

Technická závada. Chyba konfigurace. Selhání hardwaru. Chybná aktualizace. Lidská chyba. Přerušená komunikace. Výpadek datového centra. Problém u externího poskytovatele.

Pro občana ale může být výsledek velmi podobný.

Nemůže použít službu.

Právě proto má digitální kontinuita širší význam než samotná kybernetická bezpečnost. Kybernetická bezpečnost se snaží chránit důvěrnost, integritu a dostupnost systémů a informací před hrozbami. Kontinuita se navíc ptá, co uděláme, když ochrana přesto selže.

Toto rozlišení je důležité i prakticky.

Pokud vytvoříme bezpečnostní systém pouze proti úmyslnému útoku, můžeme být velmi dobře zabezpečeni proti určitému protivníkovi a přesto zranitelní vůči obyčejné technické poruše.

Odolnost musí počítat s obojím.

Kybernetických incidentů nemusí přibývat, aby rostlo jejich riziko

NÚKIB ve zprávě zveřejněné v srpnu 2026 uvedl, že za rok 2025 evidoval 203 kybernetických incidentů, o 65 méně než o rok dříve. Současně však upozornil na rostoucí sofistikovanost některých útočníků a počet nejzávažnějších incidentů se zvýšil z jednoho na dva. Útoky a události ovlivňující dostupnost systémů představovaly 46 procent evidovaných případů.

Tato čísla ukazují, proč není počet incidentů dostatečným ukazatelem bezpečnosti.

Sto drobných problémů může mít menší společenský dopad než jeden útok, který na několik dní vyřadí kritickou službu.

Stejně tak není dobrým měřítkem pouze počet úspěšně odražených útoků. Systém může blokovat tisíce pokusů denně a přesto mít jednu zásadní slabinu, která při správné kombinaci okolností způsobí rozsáhlý výpadek.

Pro stát je proto důležitější dopad.

Jaká služba byla zasažena?

Kolik lidí výpadek ovlivnil?

Jak dlouho trval?

Došlo ke ztrátě nebo změně dat?

Bylo možné použít náhradní postup?

A jak rychle se systém podařilo obnovit?

Teprve tak lze měřit skutečnou digitální odolnost.

Nový zákon výrazně rozšířil okruh odpovědných organizací

Česká republika od 1. listopadu 2025 používá nový zákon č. 264/2025 Sb. o kybernetické bezpečnosti, který převádí evropskou směrnici NIS2 do českého právního prostředí. Nová úprava rozšířila okruh ekonomicky, společensky a bezpečnostně významných služeb, na které dopadají bezpečnostní povinnosti.

Do února 2026 ohlásilo NÚKIB poskytování regulované služby více než 4 800 organizací. Úřad před zavedením zákona předpokládal, že nový režim může zasáhnout přibližně šest tisíc subjektů.

Systém přitom rozlišuje režim vyšších a nižších povinností a prováděcí předpisy požadavky odstupňovávají podle významu a charakteru regulované služby.

To odpovídá důležité zásadě.

Malá organizace poskytující omezenou službu nemá automaticky nést stejné náklady jako provozovatel systému, jehož výpadek může ovlivnit podstatnou část země.

Kybernetická bezpečnost musí být dostatečně vysoká.

Zároveň musí být přiměřená skutečnému riziku.

Zákon nemá vytvořit bezpečnost. Má vytvořit odpovědnost za její řízení

Žádný zákon nedokáže nařídit, aby se informační systém už nikdy nepokazil.

Může ale požadovat, aby organizace svá rizika znala, určovala odpovědné osoby, zaváděla přiměřená opatření, reagovala na incidenty a připravovala se na obnovu.

Právě tento princip používá evropská směrnice NIS2. Mezi požadované oblasti řízení rizik řadí nejen ochranu systémů a řešení incidentů, ale také kontinuitu činnosti, správu záloh, obnovu po havárii, krizové řízení a bezpečnost dodavatelského řetězce.

České prováděcí předpisy stejným směrem požadují plány kontinuity a obnovy, pravidelné zálohování a kontrolu použitelnosti záloh. U vyššího režimu jsou požadovány také mechanismy zajišťující dostupnost regulované služby a redundanci aktiv nezbytných pro její poskytování.

To je správné pojetí.

Bezpečnost totiž není stav.

Je to proces.

Technologie se mění.

Útočníci se přizpůsobují.

Organizace zavádí nové služby.

Dodavatelé se mění.

Lidé odcházejí.

A opatření, které bylo dostatečné před pěti lety, dnes nemusí chránit stejnou službu.

Záloha má hodnotu až ve chvíli, kdy ji umíme obnovit

Snad nejznámějším opatřením proti digitálnímu výpadku je zálohování.

Jenže věta „data zálohujeme“ ještě neříká téměř nic o schopnosti systému pokračovat.

Jak stará budou data po obnově?

Kde je záloha uložená?

Je oddělena od prostředí, jehož kompromitace má přežít?

Máme potřebné přístupové údaje?

Existuje zařízení, na kterém ji lze obnovit?

Je dostupný člověk, který to umí?

A byla obnova někdy skutečně provedena?

České bezpečnostní požadavky proto nezůstávají u samotného vytvoření záloh. Požadují také jejich pravidelné testování z hlediska integrity, dostupnosti a obnovitelnosti.

To je zásadní rozdíl.

Záloha, která nikdy nebyla obnovena, není prokázaná záloha.

Je to předpoklad.

Digitální stát potřebuje přestat hodnotit odolnost podle toho, zda určitá technická položka existuje, a více podle toho, zda skutečně funguje v situaci, pro kterou byla vytvořena.

Někdy je důležitější čas obnovy než absolutní dostupnost

Ne všechny digitální služby potřebují fungovat nepřetržitě.

Výpadek některé administrativní aplikace na dvě hodiny může být nepříjemný, ale společensky téměř bezvýznamný.

U jiného systému mohou dvě hodiny znamenat vážný problém.

Proto potřebujeme u každé podstatné služby předem vědět alespoň dvě věci.

Jak dlouho může být nedostupná?

A o kolik dat si můžeme při obnově dovolit přijít?

V odborném řízení kontinuity se právě z těchto otázek odvozují cíle obnovy služby a dat. Evropské pokyny pro kontinuitu kritických subjektů doporučují stanovovat priority obnovení, cíle doby obnovy i přijatelného bodu obnovy dat a tyto požadavky pravidelně testovat.

Pro stát je to velmi praktické.

Nemusíme každému systému budovat nejdražší možnou infrastrukturu.

Potřebujeme ale vědět, který systém může počkat den a který musí být obnoven během minut nebo hodin.

Bez této informace se investice do odolnosti mění v nákup techniky bez jasně definovaného cíle.

Digitalizace nesmí vytvořit službu bez nouzového východu

Představme si veřejnou agendu, která byla kompletně digitalizována.

Občan podává žádost elektronicky.

Systém automaticky ověřuje údaje v registrech.

Rozhodnutí vzniká elektronicky.

Platba se provede automaticky.

Za běžného provozu může být taková služba výrazně lepší než původní papírový proces.

Jenže potom centrální systém přestane fungovat.

Pokud stát nemá připravenou odpověď na to, co se má dít v následujících hodinách nebo dnech, digitalizoval proces, ale nenavrhl jeho kontinuitu.

To neznamená udržovat vedle každého elektronického systému kompletní papírovou administrativu.

Takový model by mohl znamenat dvojnásobné náklady a dvojnásobný prostor pro nekonzistenci.

Spíše potřebujeme u kritických služeb připravit omezený nouzový režim.

Někdy bude možné agendu dočasně pozastavit.

Jindy přijímat žádosti a zpracovat je později.

Někde bude nutné umožnit omezené lokální rozhodování.

A u některých funkcí potřebujeme téměř plnohodnotné záložní digitální řešení.

Nejdříve se musí určit význam služby.

Teprve potom způsob jejího nouzového pokračování.

Digitalizace státu nesmí znamenat závislost na jednom systému pro všechno

Centralizace má velké výhody.

Jedna databáze může odstranit duplicity.

Společná digitální identita zjednodušuje používání služeb.

Jednotná infrastruktura může být odborně lépe spravovaná než stovky samostatných serverů.

Sdílený systém může být levnější.

Jenže čím větší množství funkcí na něm závisí, tím větší jsou následky jeho výpadku.

To neznamená, že centralizace je chybná.

Znamená to, že centralizovaná služba s velkým významem potřebuje odpovídající redundanci.

Může být centralizováno řízení a přesto geograficky oddělena technická infrastruktura.

Může existovat společný systém a současně omezená schopnost lokálního fungování při ztrátě spojení.

Mohou existovat stejné datové standardy a několik nezávislých míst, ze kterých lze službu obnovit.

Odolnost tedy není opakem centralizace.

Je požadavkem, aby centralizace nevytvořila jediný nenahraditelný bod selhání.

Ani decentralizace sama bezpečnost nezaručuje

Opačný omyl by byl stejně závažný.

Rozdělení systému mezi stovky úřadů automaticky nevytváří bezpečnost.

Malá obec nebo organizace může mít velmi omezenou možnost zaměstnat specialistu na kybernetickou bezpečnost, správu sítí, ochranu identit a obnovu dat.

Může záviset na jediném externím správci.

Používat dlouho neaktualizovaný systém.

Nemít skutečně otestovanou obnovu.

Nebo vůbec nevědět, jaké digitální závislosti její veřejné služby mají.

Decentralizace může omezit rozsah jednoho výpadku.

Současně může vytvořit velké množství slabších cílů.

Proto opět neexistuje jednoduchá odpověď „centrální“ nebo „místní“.

Je potřeba určit, které funkce má smysl sdílet a které potřebují lokální samostatnost.

Kybernetická expertiza je typickým příkladem kapacity, kterou není nutné násobit

Tady je Model 77 obzvlášť důležitý.

Politická decentralizace neznamená povinnost vytvořit v každém zemském obvodu kompletní bezpečnostní aparát.

Ještě méně realistické by bylo očekávat plnohodnotnou specializovanou kapacitu od každé obce.

NÚKIB ve zprávě za rok 2025 uvádí, že nedostatek kvalifikovaných odborníků zůstává jedním z významných problémů organizací. Jako nejčastější překážku při získávání lidí do kybernetické bezpečnosti dotazované organizace uváděly nedostatečné finanční ohodnocení.

Pokud je odborníků nedostatek už dnes, rozdělit je administrativně mezi velké množství malých institucí by mohlo situaci dále zhoršit.

Mnohem rozumnější může být model sdílených odborných kapacit.

Obec potřebuje znát vlastní systémy, odpovědné osoby a základní bezpečnostní pravidla.

Nemusí ale sama zaměstnávat specialistu na každý typ kybernetického incidentu.

Nadobecní nebo celostátní kapacita může poskytovat expertizu více institucím současně.

To není oslabení subsidiarity.

Subsidiarita neříká, že každá úroveň musí mít všechno vlastní.

Říká, že odpovědnost má být vykonávána na nejnižší úrovni, která ji dokáže skutečně zvládnout.

Člověk zůstává součástí bezpečnostního systému

Moderní kybernetická bezpečnost může působit velmi technicky.

Šifrování.

Firewally.

Monitoring.

Segmentace sítí.

Zálohy.

Autentizace.

Jenže systém stále používají lidé.

NÚKIB ve zprávě za rok 2025 uvádí, že devět z deseti respondentů jeho šetření se během roku setkalo s phishingovými útoky.

To neznamená, že hlavním řešením je školit zaměstnance stále delšími prezentacemi.

Bezpečný systém má počítat s tím, že člověk někdy chybu udělá.

Pokud jediný chybný klik běžného zaměstnance umožní zničit celý informační systém, problém není pouze v zaměstnanci.

Je také v architektuře zabezpečení.

Dobré řízení proto kombinuje vzdělávání lidí s omezením přístupových práv, oddělením citlivých systémů, vícefaktorovým ověřováním, monitoringem a dalšími opatřeními, která snižují důsledky jednotlivého lidského omylu. NIS2 ostatně mezi základní požadavky výslovně zahrnuje bezpečnost lidských zdrojů, řízení přístupů, školení a použití vícefaktorové autentizace tam, kde je vhodná.

Odolnost tedy nevychází z předpokladu bezchybného člověka.

Vychází z předpokladu, že chyba jednoho člověka nemá mít neomezený dopad.

Nejvyšší představitel instituce nemůže říci, že bezpečnost je záležitostí IT

Kybernetická bezpečnost bývala dlouho vnímána jako provozní otázka technického oddělení.

To už u významných digitálních služeb nestačí.

Pokud výpadek informačního systému znamená, že organizace přestane vykonávat svou veřejnou funkci, je bezpečnost součástí řízení celé instituce.

Vedení nemusí umět konfigurovat server.

Musí ale vědět, jaké klíčové digitální služby organizace používá, jaké riziko jejich výpadek představuje, kdo za bezpečnost odpovídá a zda je obnova skutečně testovaná.

Právě nový český regulatorní rámec proto nepracuje pouze s technickými opatřeními, ale také s bezpečnostními rolemi, odpovědností vedení a řízením rizik.

Kybernetická bezpečnost se tím přesouvá z technické místnosti do řízení instituce.

A to je správně.

Dodavatel může být nejslabším místem státu

Veřejná správa velkou část digitálních služeb nevytváří sama.

Kupuje software.

Cloudové služby.

Servis.

Datovou infrastrukturu.

Komunikační řešení.

Specializovaný vývoj.

To může být ekonomicky i odborně správné.

Jenže outsourcing služby neznamená outsourcing odpovědnosti.

Pokud veřejná funkce závisí na dodavateli, stát musí vědět, co se stane, když dodavatel vypadne.

Existuje náhradní poskytovatel?

Lze data převést?

Má stát přístup k dokumentaci?

Kdo vlastní zdrojový kód nebo potřebné licence?

Jak dlouho může služba nefungovat podle smlouvy?

Jak rychle musí dodavatel reagovat?

Co se stane při ukončení smlouvy?

Směrnice NIS2 proto mezi povinné oblasti řízení rizik řadí také bezpečnost dodavatelského řetězce.

To je zvlášť důležité v situaci, kdy stejný dodavatel obsluhuje mnoho veřejných institucí.

Deset samostatných úřadů může na organizační mapě působit decentralizovaně.

Pokud ale všechny používají jednoho poskytovatele stejné kritické služby, technicky mohou sdílet jediný bod selhání.

Cloud může odolnost zvýšit i snížit

Podobně je potřeba zacházet s cloudovými službami.

Velký profesionální poskytovatel může nabídnout infrastrukturu, zabezpečení a geografickou redundanci, kterou by malý úřad vlastními silami jen obtížně vytvořil.

Cloud tedy může být výrazným přínosem pro bezpečnost i kontinuitu.

Zároveň ale může koncentrovat velké množství služeb do jednoho technologického ekosystému.

Pokud potom nastane rozsáhlý výpadek poskytovatele nebo problém s přístupem ke službě, může být zasaženo mnoho institucí najednou.

Český eGovernment cloud proto pracuje s požadavky na bezpečnostní úroveň služeb a ve smluvních nástrojích umožňuje stanovovat například minimální dostupnost nebo požadovanou odezvu poskytovatele při problému. Poskytovatelé zapsaní do katalogu zároveň musejí splnit stanovené bezpečnostní podmínky.

Ani zde ale nálepka „cloud“ sama neposkytuje odpověď.

Rozhodující je architektura.

Kde jsou data?

Jak se zálohují?

Jak rychle lze službu obnovit?

Co se stane při dlouhodobém výpadku poskytovatele?

A dokáže veřejná instituce v krajním případě přejít jinam?

Schopnost odejít od dodavatele je součást odolnosti

Veřejný sektor často hodnotí informační systém ve chvíli, kdy jej pořizuje.

Méně pozornosti věnuje okamžiku, kdy ho bude chtít opustit.

To je chyba.

Systém může fungovat výborně deset let.

Potom dodavatel ukončí činnost.

Výrazně zvýší cenu.

Technologie přestane být podporovaná.

Nebo stát zjistí, že potřebuje jinou architekturu.

Pokud jsou data uzavřena v proprietárním formátu, dokumentace neúplná a provoz závislý na několika lidech jednoho dodavatele, může být změna mimořádně drahá.

Technologická závislost se pak mění v institucionální závislost.

Proto by veřejný systém měl už při pořizování významného řešení znát také cestu ven.

Jak dostaneme vlastní data zpět?

V jakém formátu?

Jak dlouho může migrace trvat?

Co musí dodavatel předat nástupci?

Jak se zachová kontinuita služby během přechodu?

Odolnost není jen schopnost přežít hackerský útok.

Je to také schopnost změnit vlastní technologii, aniž veřejná funkce přestane existovat.

Bezpečnostní standard nesmí vytvořit monopol několika největších dodavatelů

Požadavky na kybernetickou bezpečnost jsou legitimní.

Mohou však mít vedlejší ekonomický důsledek.

Čím komplikovanější a administrativně náročnější standard vytvoříme, tím snáze jej splní velká organizace s rozsáhlým právním a bezpečnostním aparátem.

Menší kvalitní poskytovatel může být vytlačen nikoli proto, že je jeho technologie nebezpečná, ale protože nedokáže financovat množství formální dokumentace.

Výsledkem může být koncentrace dodavatelského trhu.

A koncentrace sama může vytvořit nový systémový problém.

Proto má být bezpečnostní regulace přiměřená skutečnému riziku a pokud možno technologicky neutrální. NÚKIB právě tímto směrem vysvětluje režim nižších povinností a v roce 2026 vydal pro menší regulované subjekty praktický manuál, který zdůrazňuje přizpůsobení opatření reálným potřebám organizace.

Bezpečnostní regulace nemá snižovat konkurenci více, než je pro ochranu služby nezbytné.

Digitální identita je mimořádně výkonná — a proto také mimořádně důležitá

Čím více veřejných služeb používá společný způsob digitální identifikace, tím jednodušší může být vztah občana se státem.

Nemusí mít jiný účet pro každý úřad.

Nemusí opakovaně prokazovat stejné skutečnosti.

Může přecházet mezi službami.

To je přesně směr, kterým má jednoduchý stát jít.

Zároveň se však identifikační vrstva stává velmi důležitou společnou závislostí.

Pokud občan není schopen prokázat svou identitu, může být technicky funkční služba prakticky nepoužitelná.

Proto i zde potřebujeme přemýšlet o dostupnosti, náhradních cestách a proporcionalitě.

Ne každá životní situace musí při krátkém výpadku digitální identity přestat existovat.

Někde lze počkat.

Někde lze použít jiný důvěryhodný způsob identifikace.

A někde bude dostupnost identifikační služby natolik zásadní, že potřebuje velmi vysokou úroveň technické redundance.

Jednotnost uživatelského prostředí je výhodou.

Nemá však vytvářet jednotný bod totálního selhání.

Občan nemá být trestán za výpadek státu

Toto je důležitá zásada digitální kontinuity.

Pokud člověk musí podat žádost do určitého termínu, ale státní digitální služba je dlouhodobě nedostupná, neměl by nést stejný důsledek, jako kdyby termín zmeškal vlastní vinou.

Totéž se může týkat firem.

Digitální stát na jedné straně může oprávněně požadovat elektronické plnění některých povinností.

Na druhé straně tím přebírá odpovědnost za přiměřenou dostupnost cesty, kterou k jejich splnění určil.

Pokud stát určitou digitální cestu učiní povinnou, musí také předem vyřešit, co nastane při jejím prokazatelném výpadku.

Nemusí to vždy znamenat okamžitou papírovou alternativu.

Může jít například o automatické prodloužení lhůty nebo jiný právně předvídatelný nouzový postup.

Důležité je, aby občan nemusel během výpadku hádat, zda mu stát později uvěří, že systém nefungoval.

Technická chyba státu se nemá automaticky měnit v právní chybu občana.

Místní offline schopnost může mít smysl, ale není univerzální

U některých funkcí může být užitečné, aby obec, nemocnice nebo jiná instituce dokázala omezeně fungovat také bez připojení k centrálnímu systému.

To ale není jednoduché.

Lokální data mohou rychle zastarat.

Po obnovení spojení mohou vzniknout konfliktní záznamy.

Je potřeba rozhodnout, kdo smí během odpojení měnit které údaje.

A následně změny bezpečně synchronizovat.

Proto není lokální offline režim automatickou odpovědí na každý problém.

Má smysl tam, kde hodnota pokračování služby převyšuje riziko dočasně neúplných nebo rozdílných dat.

U některých krizových funkcí to bude jednoznačné.

U mnoha běžných administrativních agend může být bezpečnější několik hodin počkat.

Odolnost není schopnost za každou cenu dělat všechno.

Je to schopnost vědět, co musí pokračovat a co může počkat.

Auditní stopa nesmí zmizet ani v nouzovém režimu

Při výpadku standardního systému může být nutné pravidla zjednodušit.

To ale nesmí znamenat, že přestaneme vědět, kdo co udělal.

Pokud nemocnice, obec nebo úřad začne používat nouzový postup, musí být možné následně zjistit, která rozhodnutí během něj vznikla.

Kdo je provedl.

Na základě jakých údajů.

A jak byla po návratu do normálního systému doplněna nebo ověřena.

Nouzový režim je totiž prostředí s vyšším rizikem chyby i zneužití.

Proto má odstraňovat překážky, které nejsou pro okamžitou funkci nezbytné, ale zachovat minimální auditní stopu.

Po obnovení běžného provozu pak musí následovat kontrolované uzavření krizového režimu.

Stejný princip používáme u mimořádných pravomocí obecně.

Digitální výjimka také potřebuje konec.

Kybernetická krize může rychle přestat být pouze technickým problémem

Pokud přestane fungovat jeden web úřadu, může jít především o technický incident.

Pokud ale kybernetická událost zasáhne několik nemocnic, energetickou infrastrukturu nebo velkou část veřejné správy současně, stává se z ní krizová situace širšího typu.

Právě směrnice NIS2 proto požaduje, aby členské státy měly mechanismus pro řízení rozsáhlých kybernetických incidentů a krizí, jasně určené odpovědné orgány, postupy, potřebné kapacity a vazbu na obecný systém krizového řízení.

To je velmi důležité.

Kybernetická bezpečnost nesmí vytvořit paralelní stát, který při rozsáhlé krizi funguje odděleně od ostatního krizového systému.

Digitální incident může způsobit fyzické následky.

A fyzická katastrofa může naopak způsobit digitální výpadek.

Oba světy se proto musejí setkat ve společném řízení krizí.

Ne všechno, co je kyberneticky důležité, má územní rozměr

Tady naráží Model 77 na velmi zřetelnou hranici.

Kybernetické prostředí se jen obtížně přizpůsobuje politickým hranicím.

Útok na cloudovou službu může současně zasáhnout instituce v Praze, Ostravě i malé obci.

Datové centrum může fyzicky ležet v jednom regionu a obsluhovat celou republiku.

Specialista může pracovat na dálku pro několik území.

Dodavatelský řetězec může být mezinárodní.

Proto by bylo málo smysluplné vytvářet 77 samostatných kybernetických systémů jen proto, že bychom měli 77 politických jednotek.

Některé odpovědnosti musí být místní.

Odborné kapacity však mohou a často mají být sdílené.

To je přesně příklad zásady, že politická decentralizace nemusí znamenat decentralizaci každé profesionální kapacity.

Zemský obvod může potřebovat odpovědnost, nikoli vlastní kybernetickou armádu

Pokud by zemské obvody vznikly, měly by jistě odpovídat za bezpečnost služeb a informačních systémů, které samy provozují.

Musely by znát své kritické digitální funkce.

Mít připravenou kontinuitu.

Řídit dodavatele.

Cvičit obnovu.

A vědět, komu incident eskalovat.

Z toho ale neplyne potřeba vlastního úplného bezpečnostního centra v každém obvodu.

Specializovaná detekce, forenzní analýza, reakce na složité incidenty nebo některé bezpečnostní nástroje mohou být efektivnější při společném provozu pro více území.

Případný obvod tedy nemusí vlastnit každou schopnost.

Musí však vědět, kdo mu ji v případě potřeby poskytne a kdo za její dostupnost odpovídá.

Sdílená kapacita bez jasné odpovědnosti je totiž stejně problematická jako nedostatečná lokální kapacita.

Bezpečnost nelze měřit počtem nakoupených technologií

Organizace může koupit velmi drahý bezpečnostní systém a přesto být špatně chráněná.

Technologie může být špatně nastavena.

Nikdo nemusí reagovat na její upozornění.

Zaměstnanci mohou mít příliš široká oprávnění.

Zálohy nemusí být obnovitelné.

Dodavatel může mít vzdálený přístup, který organizace nemá pod kontrolou.

Bezpečnostní nákup tedy není bezpečnostní výsledek.

Stejně problematický je počet proškolených zaměstnanců, počet dokumentů nebo počet odhalených útoků.

Pro digitální odolnost jsou mnohem zajímavější otázky jiné.

Jak dlouho trvá incident odhalit?

Jak rychle lze omezit jeho šíření?

Kolik služby zůstane funkční?

Jak dlouho trvá obnova?

Kolik dat se ztratí?

Byla záloha skutečně použitelná?

Opakovala se stejná chyba?

A byla po incidentu přijata a ověřena konkrétní náprava?

Právě zde se znovu vrací kontrolní princip Modelu 77: zjištění samo nestačí. Musí následovat odpověď, náprava, termín a ověření.

Bezpečnostní incident je také zdrojem poznání

Organizace má přirozenou tendenci incident skrýt.

Je nepříjemný.

Může poškodit reputaci.

Může odhalit chybu.

Jenže systém, který o chybách nemluví, se z nich obtížně učí.

To samozřejmě neznamená zveřejňovat technické informace, které by mohly pomoci dalším útočníkům.

Je však důležité sdílet poznatky tam, kde mohou chránit další instituce.

Jaký typ slabiny byl zneužit?

Jaký organizační problém incident umožnil?

Které opatření následně fungovalo?

Právě proto moderní kybernetické právo pracuje s hlášením incidentů a výměnou relevantních informací.

NÚKIB současně pravidelně zveřejňuje anonymizované přehledy a souhrnné zprávy, které umožňují sledovat typy hrozeb bez zveřejňování citlivých technických detailů jednotlivých institucí.

Tak může chyba jedné organizace snížit pravděpodobnost stejné chyby u dalších.

Co by tento přístup vyvrátilo?

Ani kybernetická bezpečnost nesmí být univerzálním důvodem pro další regulaci a další výdaje.

Pokud nová povinnost spotřebuje velkou část omezené odborné kapacity na dokumentaci a přitom nezlepší skutečnou bezpečnost, musí být přehodnocena.

Pokud centralizace digitálních systémů opakovaně vytváří rozsáhlé výpadky, které by decentralizovanější architektura dokázala izolovat, je potřeba změnit technický model.

Pokud naopak stovky lokálních systémů vykazují stejné bezpečnostní nedostatky a nejsou schopné udržet kvalifikovaný personál, je to argument pro větší sdílení kapacit.

Pokud organizace vytváří zálohy, ale nedokáže z nich obnovit provoz, formální splnění povinnosti nemá hodnotu.

Pokud dva údajně nezávislé systémy sdílejí stejného dodavatele, datové centrum nebo administrátorské účty, nemusí vytvářet skutečnou redundanci.

A pokud by zemské obvody pouze znásobily počet samostatných slabě zabezpečených systémů, byla by jejich digitalizace argumentem proti institucionálnímu roztříštění.

Model 77 zde musí být připraven přijmout i opačný závěr, než jaký by vyplýval z jednoduché decentralizační logiky.

Vztah k Modelu 77

Digitální stát je jednou z oblastí, ve které musí být základní hierarchie Modelu 77 doplněna sítí sdílených odborných kapacit.

Občan potřebuje jednoduchou službu.

Nemá potřebovat vědět, kde běží server, která instituce provozuje datové centrum nebo kdo spravuje bezpečnostní monitoring.

Obec potřebuje schopnost vykonávat své kompetence a základní připravenost pro případ výpadku.

Případný zemský obvod může nést odpovědnost za digitální služby spojené s vlastními kompetencemi a může sdílet některé technické kapacity s obcemi.

Stát má vytvářet společné standardy, klíčovou infrastrukturu a specializované bezpečnostní schopnosti tam, kde jejich koncentrace zvyšuje kvalitu a hospodárnost.

Technické uspořádání ale nemusí kopírovat politickou mapu.

Některá datová centra mohou obsluhovat celou republiku.

Některé bezpečnostní týmy více obvodů.

Některé aplikace mohou být celostátní.

Jiné lokální.

Rozhodující je vždy veřejná funkce, její význam a důsledek výpadku.

Pracovní závěr Modelu 77 proto není požadavek decentralizovat digitální stát.

Je jím požadavek, aby digitální architektura přesně ukázala, kdo odpovídá za službu, kdo za její technický provoz, kdo za bezpečnost a co se stane ve chvíli, kdy některá z těchto částí selže.

Digitalizace totiž není hotová okamžikem, kdy papírový formulář přesuneme na obrazovku.

Je hotová teprve tehdy, když je nový proces jednodušší, bezpečný, kontrolovatelný a schopný obnovy.

Odolný digitální stát proto počítá s útokem, technickou poruchou i lidskou chybou. Zálohuje data, ale také testuje obnovu. Sdílí odborné kapacity, ale neztrácí odpovědnost. Využívá externí dodavatele, ale zachovává schopnost změnit je. Centralizuje tam, kde tím získá kvalitu, ale hlídá společné body selhání.

A především ví, že technologický systém je pouze prostředek.

Veřejná služba je cíl.

Pokud digitální systém na několik hodin selže, technický problém nemusí být možné okamžitě odstranit.

Stát ale musí vědět, jak zabránit tomu, aby se z výpadku systému stal výpadek státu.

Odebírat
Upozornit na
guest
0 Komentáře
Nejstarší
Nejnovější Nejvíce hlasů
Sdílet tento dokument

Kybernetická bezpečnost

Nebo zkopírovat odkaz

OBSAH
0
Budu rád za vaše názory, prosím komentujte.x