ODPOVĚĎ

Kdo ve firmě odpovídá za kybernetickou bezpečnost, když nemáme bezpečnostního manažera?

Téma
Kybernetická bezpečnost
Čtení
5 min
Publikováno
Obsah · 6 kapitol

STRUČNÁ ODPOVĚĎ

Odpovědnost za kybernetickou bezpečnost nese statutární orgán, nejčastěji jednatel. Funguje to i bez bezpečnostního manažera a bez vlastního IT oddělení. Jednatel smí úkoly rozdělit mezi zaměstnance a externího dodavatele, samotné odpovědnosti se tím ale nezbaví. Musí určit minima, přidělit role a plnění prokazatelně kontrolovat.

Kdo nese konečnou odpovědnost, když pozice neexistuje

Za bezpečnost ve firmě ručí nakonec jednatel. Platí to pro každé s.r.o., i když počítače spravuje externí dodavatel a bezpečnost nemá v popisu práce nikdo z interního týmu. Zákon čeká péči řádného hospodáře. Občanský zákoník a zákon o obchodních korporacích pod ni řadí ochranu dat, funkční systémy i prevenci škod, které jdou za firmou. Jednatel proto chrání smlouvy, účetnictví, přístupy do banky i osobní údaje lidí, soud pak po úniku dat, ransomwaru nebo podvodné faktuře zkoumá, zda vedení zavedlo opatření přiměřená riziku. Nestačí dobrý úmysl. Pravomoci lze předat dál. Office manažerka klidně spravuje přístupy do cloudu, účetní zastavuje podezřelé platby a externista hlídá firewall, rozhodnutí o rozpočtu, prioritách a kontrole ale zůstávají na stole vedení. Papír s podpisem pomáhá. Jednatelka, která pověření sepsala a čtvrtletně zkontrolovala, v případném sporu dokládá mnohem silnější pozici než firma s ústní domluvou.

Musí mít menší firma povinně bezpečnostního manažera

Běžná menší firma samostatnou funkci manažera kybernetické bezpečnosti zřídit nemusí. Povinnost dopadá hlavně na regulované organizace podle zákona o kybernetické bezpečnosti. Nový zákon dělí povinné organizace podle odvětví, velikosti a významu služby. Patří sem energetika, zdravotnictví, doprava, digitální infrastruktura nebo vybrané úřady, každá pak musí obsadit dané role a plnit předepsaná opatření. Praxe z auditů CIAD ukazuje častý omyl. Řada firem pod 50 lidí do režimu zákona nespadá, přesto si plete zákonnou funkci manažera kybernetické bezpečnosti s běžnou odpovědností za IT. Bez zákonného manažera pravidla nemizí. GDPR dál chrání osobní údaje zákazníků i zaměstnanců, účetní předpisy chrání knihy a doklady, zákoník práce řeší bezpečnost provozu a obchodní smlouvy slibují mlčenlivost o know-how. Soud ani úřad historku o tom, že bezpečnost neměl nikdo na starosti, nevezmou. Malá stavební firma s uniklými mzdami nebo e-shop s odcizenými kartami zákazníků odpovídá stejně jako větší hráč, jen v menším měřítku.

Jak si rozdělit úkoly v týmu do 50 lidí bez nové pozice

V týmu do 50 lidí funguje trojice garant, správce a uživatelé. Garantem zůstává jednatel, správcem je pověřený zaměstnanec nebo externista, uživateli jsou všichni ostatní včetně vedení. Soupis kritických míst zabere odpoledne. Výsledek ale ukáže, kde firma opravdu krvácí.

  1. Sepište, kde leží kritická data: účetnictví, smlouvy, bankovnictví, e-shop, výrobní systém a osobní údaje zaměstnanců.
  2. Určete vlastníka každého systému. E-shop pohlídá vedoucí prodeje, mzdy a docházku office manažerka, servery a síť externí správce.
  3. Pověřenému člověku dejte písemné zadání. Stojí v něm, co hlídá, o čem smí rozhodnout sám a kdy volá jednateli.
  4. Nastavte minima pro všechny. Patří sem silná hesla, dvoufázové ověření, zamykání počítače, dvojí kontrola plateb nad limit a postup při podezřelém e-mailu.
  5. Jednou za čtvrt roku projděte přístupy. Odeberte účty bývalých lidí, zkontrolujte administrátory, otestujte zálohy a projděte faktury.

Brněnská projekční kancelář se 24 lidmi ukazuje funkční model. Nemá ajťáka ani bezpečnostního manažera, jednatelka proto pověřila asistentku správou uživatelů v cloudu, externí firmu správou firewallu a záloh a hlavní inženýr schvaluje přístupy k projektovým datům. Odchody řeší checklistem do 24 hodin. Asistentka odebere maily, cloud, VPN i čip, změnu zapíše a jednatelka zápis jednou měsíčně namátkou projde.

Jak delegaci sepsat, aby obstála při kontrole a incidentu

Obstojí jen delegace písemná, konkrétní a kontrolovaná. Věta „ajťák se o to stará“ před kontrolorem ani pojišťovnou neprojde. Pověření zaměstnance uvádí jméno, roli, seznam systémů a úkolů, pravomoci a limity, způsob hlášení a rytmus kontroly. U dodavatele patří stejné body do smlouvy, navíc s reakční dobou, rozsahem správy, aktualizacemi, zálohováním a povinností hlásit incident vedení do hodin. Krátká evidence šetří starosti. Stačí sdílený dokument, kam firma zapisuje zavedení dvoufázového ověření, školení nováčků, test obnovy ze zálohy, výměnu routeru nebo změnu dodavatele. Při útoku rozhodují minuty. Jedna vytištěná stránka vedle požárního plánu říká, kdo odpojuje počítač ze sítě, kdo mění hesla, kdo volá bance, kdo zastavuje odchozí platby a kdo hlásí únik Úřadu pro ochranu osobních údajů do 72 hodin. List jednou ročně projděte. Vyměňte jména, telefony a dodavatele, starou verzi archivujte a novou podepište.

Co to znamená: Odpovědnost za kybernetickou bezpečnost drží jednatel, pozice bezpečnostního manažera na tom nic nemění. Práci rozdělte mezi pověřeného člověka uvnitř a prověřeného externistu, úkoly a pravomoci sepište a minima pro hesla, platby a zálohy vymáhejte. Kontrola přístupů a záloh jednou za čtvrt roku pak udrží systém živý.

Časté dotazy

Odpovídá jednatel za kybernetickou bezpečnost i když IT spravuje externí firma?

Ano, jednatel odpovídá i při plném outsourcingu IT. Dodavatel ručí jen za rozsah sjednaný ve smlouvě, výběr partnera, zadání a průběžná kontrola zůstávají na vedení. Smlouva proto musí přesně popsat správu, reakční dobu, zálohy, aktualizace a hlášení incidentů vedení.

Musíme mít bezpečnostního manažera, když máme 30 zaměstnanců?

Obvykle ne, pokud nepatříte mezi regulované organizace podle zákona o kybernetické bezpečnosti. Rozhoduje odvětví, velikost a význam služby, samotných 30 lidí povinnost nezakládá. I tak musíte řešit GDPR, přístupy, silná hesla, dvoufázové ověření, zálohy a školení lidí.

Jak má vypadat písemné pověření odpovědné osoby za IT bezpečnost?

Dobré pověření jmenuje člověka, systémy, úkoly, pravomoci i způsob hlášení vedení. Konkrétně uvádí správu uživatelů, kontrolu záloh, schvalování přístupů a kroky při incidentu včetně kontaktů. Papír podepište, založte k ostatním směrnicím a jednou ročně ho projděte a zaktualizujte.

Co hrozí jednateli, když kybernetickou bezpečnost vůbec neřeší?

Jednateli hrozí náhrada škody firmě, pokuty za únik osobních údajů a krácení pojistného plnění. Kontrolor i soud zkoumají, zda vedení zavedlo přiměřená opatření a kontrolovalo je. Nejhorší kombinace je nulová pravidla, nefunkční zálohy, sdílená hesla a chybějící evidence rozhodnutí.

Potřebujete odpověď pro svou organizaci?

Projdeme s vámi konkrétní situaci a navrhneme další krok.

Kontaktovat CIAD