Bezpečnostní incidenty a jejich řešení
Víte, co přesně je bezpečnostní incident a jak ho podle zákona řešit a nahlásit? Rozdíl mezi obyčejnou událostí a skutečným incidentem rozhoduje o tom, jestli máte povinnost jednat. Přečtěte si, jaké incidenty existují, jak na ně reagovat a co po vás vyžaduje zákon.
Stručné shrnutí
Bezpečnostní incident je narušení bezpečnosti informací, které má reálný dopad na jejich důvěrnost, integritu nebo dostupnost. Liší se od pouhé bezpečnostní události, která je jen podezřelým signálem bez potvrzeného dopadu. Řešení incidentu probíhá v krocích od detekce přes zvládnutí až po obnovu a poučení. Firmy v nižším režimu mají navíc povinnost závažné incidenty hlásit Národnímu CERTu.
Připravte se na NIS2 rychle a bez stresu
Compligen vás provede celým procesem tvorby dokumentace krok za krokem. Bez znalosti legislativy, bez měsíců čekání a za zlomek ceny konzultanta.
Vyzkoušet zdarmaCo je to bezpečnostní incident
Bezpečnostní incident je pojem, který zná každý, kdo řeší kybernetickou bezpečnost, přesto se často chápe nepřesně. Správné pochopení je přitom klíčové, protože od něj se odvíjí povinnost incident řešit a hlásit.
Bezpečnostní incident je událost, která skutečně narušila bezpečnost informací nebo systémů. Jde o situaci, kdy došlo k ohrožení nebo porušení důvěrnosti, integrity nebo dostupnosti dat. Právě tyto tři vlastnosti tvoří základ, na kterém stojí i všechny základní prvky kybernetické bezpečnosti.
Incident tedy není jen podezření nebo pokus. Je to potvrzené narušení, které má nebo může mít reálný dopad na firmu. Tím se liší od běžného provozního problému i od pouhé bezpečnostní události.
Rozdíl mezi bezpečnostní událostí a incidentem
Tyto dva pojmy se často zaměňují, přestože mezi nimi je zásadní rozdíl. Bezpečnostní událost je jakýkoli pozorovatelný jev, který by mohl znamenat ohrožení, například neúspěšné přihlášení nebo podezřelý e-mail.
Bezpečnostní incident je naopak událost, u které se ohrožení potvrdilo a která měla nebo mohla mít reálný dopad. Zjednodušeně řečeno, každý incident začíná jako událost, ale ne každá událost se stane incidentem. Rozdíl je v tom, zda došlo ke skutečnému narušení bezpečnosti.
Toto rozlišení je důležité i prakticky. Události firma sleduje a vyhodnocuje, incidenty musí aktivně řešit a v některých případech i hlásit.
Typy bezpečnostních incidentů
Bezpečnostních incidentů existuje celá řada a liší se podle toho, jak vznikají a co ohrožují. Znalost jednotlivých typů pomáhá firmě lépe se připravit a rychleji reagovat.
Nejčastější druhy incidentů
Incidenty lze rozdělit podle jejich charakteru a způsobu, jakým firmu zasáhnou. Mezi nejčastější patří:
- Útok ransomwarem, který zašifruje data a požaduje výkupné.
- Phishing, tedy podvodné e-maily lákající přihlašovací údaje.
- Únik dat, ať už úmyslný, nebo způsobený chybou.
- Neoprávněný přístup do systémů nebo účtů.
- Útok typu DDoS, který zahltí a vyřadí služby.
- Napadení škodlivým kódem, tedy malwarem.
Každý typ incidentu vyžaduje jiný způsob reakce, přesto platí, že základní postup řešení zůstává podobný.
Příklady z praxe
V praxi incidenty často začínají nenápadně. Zaměstnanec otevře přílohu v e-mailu, který vypadá jako faktura, a spustí tím škodlivý kód. Během chvíle se malware rozšíří po síti a zašifruje sdílené složky.
Jiným typickým příkladem je únik přihlašovacích údajů. Útočník je získá phishingem a poté se přihlásí do firemního systému, kde má přístup k citlivým datům.
Společným jmenovatelem těchto situací bývá kombinace lidské chyby a nedostatečné ochrany.
Jak řešit bezpečnostní incident
Řešení incidentu má jasnou logiku a probíhá v několika navazujících fázích. Systematický postup zajišťuje, že firma incident zvládne rychle a s co nejmenší škodou.
Detekce a vyhodnocení
Prvním krokem je detekce, tedy rozpoznání, že k incidentu došlo. Čím dříve firma incident odhalí, tím menší škody stihne napáchat. K detekci slouží monitoring systémů, upozornění od zaměstnanců i automatické nástroje.
Po detekci následuje vyhodnocení, při kterém firma zjišťuje, o jaký incident jde, jak je závažný a co všechno zasáhl. Na základě toho se rozhoduje o dalším postupu a prioritách.
Zvládnutí a náprava
Po vyhodnocení přichází fáze zvládnutí, jejímž cílem je zastavit šíření incidentu a omezit škody. To může znamenat odpojení napadeného systému, změnu hesel nebo zablokování přístupu.
Následuje náprava, při které firma odstraní příčinu incidentu. Odstraní škodlivý kód, opraví zneužitou zranitelnost nebo obnoví napadené systémy do bezpečného stavu. Cílem je zajistit, aby se incident nemohl opakovat ze stejného důvodu.
Obnova a poučení z incidentu
Po zvládnutí a nápravě přichází obnova provozu, tedy návrat systémů a služeb do běžného stavu. Zde se uplatní i plán obnovy po havárii, pokud incident způsobil větší výpadek.
Poslední a často opomíjenou fází je poučení z incidentu. Firma zpětně vyhodnotí, jak k incidentu došlo a co ho umožnilo, a přijme opatření, aby se podobná situace neopakovala. Právě tato fáze z incidentu dělá příležitost ke zlepšení.
Hlášení incidentů podle zákona
Kromě samotného řešení má firma u závažných incidentů také zákonnou povinnost je nahlásit. Tato povinnost je součástí zákona o kybernetické bezpečnosti a její nesplnění může být sankcionováno.
Jak nahlásit podezření na bezpečnostní incident
Nahlášení incidentu probíhá stanoveným postupem vůči příslušnému úřadu. Firma incident hlásí prostřednictvím oficiálních kanálů, které úřad pro tento účel provozuje.
U firem v nižším režimu se incidenty hlásí Národnímu CERTu, zatímco subjekty ve vyšším režimu hlásí přímo NÚKIBu.
Toto rozdělení souvisí s tím, do jakého režimu povinností firma spadá. Hlášení musí obsahovat popis incidentu, jeho dopad a přijatá opatření.
Lhůty a povinnosti podle ZoKB
Zákon o kybernetické bezpečnosti stanovuje pro hlášení incidentů konkrétní lhůty, které je nutné dodržet. Cílem je, aby úřad měl včasný přehled o dění a mohl varovat další subjekty.
Povinnost hlásit incidenty patří mezi klíčová opatření a je jedním z neopominutelných opatření podle vyhlášky 410/2025 Sb. Firma proto musí mít nastavený proces, který zajistí, že se závažný incident nahlásí správně a včas.
Detailně jsme povinnosti rozebrali v článku o bezpečnostních opatřeních a řízení rizik.
Jak se na incidenty připravit předem
Nejlepší způsob, jak zvládnout incident, je být na něj připraven ještě předtím, než nastane. Příprava rozhoduje o tom, jestli firma reaguje v klidu a systematicky, nebo v panice.
Plán reakce na incident
Základem přípravy je plán reakce na incident, který popisuje, jak firma při incidentu postupuje. Určuje jednotlivé kroky, odpovědné osoby a způsob komunikace.
Dobrý plán obsahuje jasné postupy pro detekci, zvládnutí i hlášení incidentu. Díky němu zaměstnanci vědí, co dělat, koho informovat a jak reagovat, aniž by museli improvizovat. Plán reakce na incident je také součástí povinné dokumentace podle vyhlášky.
Jak vám s bezpečnostními incidenty pomůže Compligen
Připravit plán reakce na incident a veškerou související dokumentaci ručně je náročné a vyžaduje znalost vyhlášky. Právě s tím pomáhá Compligen.
Online průvodce se vás srozumitelně ptá na to, jak vaše firma funguje, a z odpovědí sestaví dokumentaci k řešení incidentů i k ostatním opatřením na míru.
Získáte tak nejen plán reakce na incident, ale kompletní podklady připravené pro NÚKIB i pro váš IT tým. Stačí odpovídat na otázky o vaší firmě a o zbytek se postará průvodce.
Závěr
Bezpečnostní incident je potvrzené narušení bezpečnosti informací, které má reálný dopad na jejich důvěrnost, integritu nebo dostupnost, a liší se tak od pouhé bezpečnostní události. Jeho řešení probíhá v krocích od detekce přes zvládnutí a nápravu až po obnovu a poučení. Závažné incidenty mají firmy v nižším režimu povinnost hlásit Národnímu CERT ve stanovených lhůtách. Nejlepší obranou je připravit se předem prostřednictvím plánu reakce na incident. S přípravou veškeré dokumentace vám pomůže Compligen.
Dokumentaci zvládnete online
Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.
20+ dokumentů ke 13 opatřením vyhlášky.
Podívejte se, jak to fungujePřečtěte si také
- Plán kontinuity činností: co to je a jak ho sestavitZastaví výpadek systémů váš provoz? Zjistěte, jak vytvořit plán kontinuity činností (BCP), ochránit kritické procesy a splnit požadavky vyhlášky 410/2025 Sb.
- Hodnocení a posouzení rizik: co to je a jak ho správně provéstNevíte, jak správně na hodnocení a posouzení rizik podle ZoKB? Zjistěte, jak provést risk analýzu krok za krokem, vytvořit plán opatření a vyhnout se chybám.
- Detekce a správa bezpečnostních událostí: jak včas rozpoznat hrozbuZjistěte, jak funguje detekce a správa bezpečnostních událostí. Poznejte význam nástrojů SIEM, sběru logů i povinnosti podle vyhlášky 410/2025 Sb.