Co kontrolor konkrétně chce vidět na stole
Inspektor ÚOOÚ nevyžaduje jen existenci dokumentů, ale jejich aktuálnost, úplné pokrytí procesů a propojení s proveditelnými technickými kontrolami. Základem je sada zásad informačních bezpečnosti, politika přístupu, politiky uchovávání a mazání dat, plán reakce na incidenty a evidence zpracovávaných aktivit (ROPA). Každý dokument musí mít verzi, datum schválení, majitele a stopu revizí. V praxi se často stává, že firma má politiku hesel, ale v Active Directory je nastavena expirace 365 dní a historie 0. Takový rozpor inspektor okamžitě zaznamená jako nedostatek.
Řízení rizik jako páteř důkazů
Metodika analýzy rizik (např. dle ISO 27005 nebo vlastního modelu) musí pokrývat všechny aktiva obsahující osobní údaje. Očekává se tabulka hrozeb, zranitelností, stávajících kontrol, zbývajících rizik a plánu zpracování. U každého rizika musí být vidět, která technická či organizační opatření (TOMs) ho mitigují. Typický příklad z českého prostředí: e-shop evidence rizika „útok SQL injection na objednávkový formulář“ · stávající kontrola je WAF, zbývající riziko nízké, plánovaný krok pravidelný pentest. Pokud v evidenci chybí pentest za posledních 12 měsíců, kontrola to vyhodnotí jako nedodržení plánu.
Technické důkazy: logy, konfigurace, testy
Dokumenty bez technických artefaktů nestačí. Inspektor chce vidět export konfigurace firewallu pravidel pro segmentaci sítě, nastavení MFA v Azure AD/Entra ID, zálohovací politiky s testovanou obnovou, šifrování disků (BitLocker, LUKS) a šifrování v přenosu (TLS 1.2+). Přibývají výstupy z vulnerability scannerů (např. OpenVAS, Nessus) a protokoly z penetration testů s potvrzenou nápravou nálezů. V auditech CIAD se ukazuje, že firmy často mají pentest, ale neuzavřely findings ve stavu „opraveno a retestováno“. To inspektor bere jako neuzavřený úkol.
Evidence přístupů a správa incidentů
Matice oprávnění (role-based access control) musí odpovídat realitě v HR systému a AD skupinách. Kontrolor vyžádá přehled privilegovaných účtů, historii jejich použití a proces odvolání přístupu při odchodu zaměstnance (offboarding checklist). U incidentů hledá evidenci s časovou osou: detekce, klasifikace, omezení dopadu, vyřízení, notifikace ÚOOÚ (pokud hrozí riziko právům subjektů) a opatření prevence recidivy. Častý nedostatek: firma má ticketing systém, ale incidenty nejsou označeny jako „bezpečnostní“ a chybí důkaz notifikace do 72 hodin.
Školení a dodavatelé jako součást důkazů
Poslední dimenze jsou lidský faktor a řetěz dodavatelů. Potřebujete evidenci absolvovaných školení (datum, obsah, účastníci, test znalostí) a smlouvy se zpracovateli (DPA) včetně přehledu subzpracovatelů a mezinárodních přenosů (SCC, TIAs). U cloudových služeb (Microsoft 365, AWS, Google Cloud) inspektor očekává vyexportované bezpečnostní skóre, nastavení Conditional Access a evidence, že data neopouštějí povolené regiony. Chybějící DPA s externím účetním nebo HR agenturou je standardním nálezem kontrol.
Co to znamená: Připravte si „kontrolní balíček“ · adresář se strukturovanými podsložkami pro politiky, rizika, technické výstupy, přístupy, incidenty, školení a dodavatele. Každý artefakt propojte s konkrétním článkem 32 GDPR a buďte schopen ukázat živou konfiguraci v systému, ne jen PDF export.
Časté dotazy
Co když nemáme formální analýzu rizik, jen antivir a firewall?
Bez dokumentované analýzy rizik nedokážete, že opatření odpovídají hrozbám dle článku 32 odst. 1 GDPR. Inspektor to vyhodnotí jako nedostatečná TOMs a může uložit nápravu se sankcí. Firmy by měly vytvořit alespoň základní tabulku rizik a přiřadit k nim konkrétní kontrolní mechanismy.
Musíme mít penetration test od externí firmy?
GDPR nevyžaduje explicitně externí pentest, ale vyžaduje pravidelnou verifikaci účinnosti opatření. V praxi inspektor akceptuje i interní testy, pokud jsou metodicky popsané, nezávislé na provozu a s protokolem nápravy. Důležité je ukázat, že nálezy byly opravovány a znovu testovány.
Jak staré logy a zálohy musíme předkládat?
Obdobu určí vaše interní politika a typ dat. Pro přístupové logy je standard 12 měsíců, zálohy musí pokrývat RPO/RTO definovaná v BIA. Inspektor ověří, zda retention politiky souhlasí s důvody uchovávání a zda lze data včas obnovit.
Stačí politiky v angličtině pro mezinárodní korporaci?
Pokud zaměstnanci v ČR nepracují v angličtině denně, inspektor vyžaduje českou verzi nebo alespoň klíčové procesy přeložené. Důkazem je, že zaměstnanec politiku pochopil (podpis, test). Bez lokální verze hrozí námitka neprůhlednosti.
Co pokud dodavatel cloudových služeb neposkytne DPA?
Bez DPA smlouva nesplňuje článek 28 GDPR. Musíte dodavatele nahradit nebo dosáhnout podepsání adenda. Dočasná náprava: dokumentovaná riziková analýza a kompenzační opatření (šifrování klíčů u klienta), ale je to jen dočasné řešení.