Prvních 6 hodin: Zastavení a zabezpečení důkazů
Okamžitě odpojte kompromitované servery, účty nebo zařízení od sítě. Nevypínejte je · v paměti RAM zůvají klíčové stopy útočníka. Změňte přístupová hesla a tokeny pro všechny správce a služební účty, které mohly být odcizeny. Zapněte podrobné logování na firewallu, VPN i poštovním serveru. V českých podmínkách často únik nastane přes zranitelnou webovou aplikaci externího dodavatele. V takovém případě požádejte dodavatele o okamžité uzávěru a předání přístupových logů.
Hodiny 6 až 12: Rozhodování o rozsahu a rizicích
Sestavte tým incidentu: IT bezpečnost, právník, DPO (pokud ho máte) a management. Určete, jaká data unikla · osobní údaje, zdravotní informace, platební karty, obchodní tajemství · a kolik subjektů je postiženo. Podle GDPR posuzujete riziko pro práva a svobody fyzických osob. Identifikační údaje spojené s rodným číslem nebo zdravotním stavem vyžadují hlášení i informování osob. Pokud únik souvisí s ransomwarem, ověřte, zda máte funkční zálohy a zda byla data exfiltrována před šifrováním.
Hodiny 12 až 24: Povinné hlášení a komunikace
Pokud riziko pro osoby existuje, nahlásit incident ÚOOÚ do 72 hodin od zjištění · ne od útoku. Hlášení musí obsahovat popis povahy úniku, kategorie dat a osob, pravděpodobné důsledky a opatření k nápravě. Současně připravte text pro postižené: co se stalo, jaká data, co děláte vy, co mají dělat oni (změna hesel, monitoring účetů, povolení dvoufaktorové autentizace). V auditech CIAD se ukazuje, že firmy s předpřipravenými šablonami zkrátí reakci o celý den.
Další dny: Dokumentace a náprava
Vedení registra incidentů je povinné i při únikech, které se nehlásí úřadu. Uložte časovou osu kroků, screenshopy logů, rozhodnutí o (ne)hlášení a komunikaci s dodavateli. Proveďte forenzní analýzu · interně nebo externí firmou · abyste našli kořenovou příčinu. Často jde o neopravenou záplatu, phishing nebo špatně nastavená práva v cloudu. Nasazení opatření (záplaty, segmentace sítě, MFA, šifrování v klidu) musí následovat dřív, než se systémy vrátí do produkce.
Co to znamená: První den rozhoduje o tom, zda z incidentu zůstane řízená krize nebo rozsáhlý škandál s pokutami. Jasná role, připravené šablony a cvičený postup jsou jediná záruka, že stihnete povinnosti GDPR a ochráníte lidi i firmu.
Časté dotazy
Musíme hlásit únik i když unikl jen e-mail a jméno bez hesla?
Ano, pokud existuje riziko phishingu nebo identity theft, hlášení je povinné. ÚOOÚ posuzuje kontext, ne jen typ údaje.
Co když nemáme DPO (datový protekční úředník)?
Odpovědnost nese správce zpracování (firma). Můžete si najmout externího poradce, ale termíny a povinnosti vám neodpadnou.
Můžeme server po úniku restartovat, aby jsme zrychlili provoz?
Ne. Restart vymaže paměťové stopy útočníka. Nejdřív vytvořte forenzní obraz disku a paměti, pak teprve obnovujte ze záloh.
Jak rychle musíme informovat postižené osoby?
Bez zbytečného odkladu po hlášení úřadu, ideálně do pár dnů. Text musí být srozumitelný, bez technického žargonu a s konkrétními kroky pro ochranu.
Platí 72hodinový termín i o víkendu nebo svátku?
Ano, termín běží kalendářními dny. Pokud únik zjistíte v pátek večer, máte do pondělí večer.