Právní rámec: GDPR a pracovní právo
Zákonnost testů vychází z rozvodu zájmů pracodavatele a práv zaměstnanců. Pracodavatel má podle práva práce povinnost zajistit bezpečnost informačních systémů, což simulace phishingu podpoří. Současně GDPR vyžaduje, aby jakékoli zpracování osobních údajů · zde výsledků kliknutí nebo zadání přihlašovacích údajů · mělo konkrétní, výslovně definovaný účel a právní základ. V auditech CIAD se ukazuje, že nejčastějším základem je oprávněný zájem pracodavatele na ochraně majetku a dat, nikoliv souhlas zaměstnance, který by v pracovním poměru nebyl svobodný.
Povinnost informovat a transparentnost
Tajemné testování bez předchozího upozornění je v českém právním prostředí problematické. Pracodavatel musí zaměstnance informovat o existenci programu simulovaných útoků dřív, než první test proběhne. Informace patří do interního předpisu (např. směrnice o bezpečnosti) nebo přílohy k pracovní smlouvě. Musí obsahovat: cíle testů, jaké údaje se sbírají (kdo klikl, kdo zadal heslo), kde se ukládají, kdo k nim má přístup a jak dlouho se uchovávají. Bez této vrstvy transparency rizikuje pracodavatel pokutu za nelegální zpracování dat.
Zpracování výsledků a zakázané praktiky
Klíčovou hranicí je individuální postih. Výsledky testů smí sloužit pouze k anonymizovaným statistikám (např. „30 % oddělení prodeje otevřelo přílohu“) a k nastavení cíleného školení. Je zakázáno:
- Evidovat neúspěchy v osobních actech.
- Vazet odměny, bonusy nebo kariérní posun na výsledcích testů.
- Ukončit pracovní poměr jediným důvodem neúspěchu v simulaci.
- Veřejně vystupňovat zaměstnance (tzv. „wall of shame“). Pokud pracodavatel chce měřit rizikové skupiny, musí data pseudonymizovat tak, aby nebylo možné identifikovat konkrétní osobu bez nadměrného úsilí.
Praktický postup pro legální zavedení testů
Před spuštěním prvního testu doporučujeme projít následující kroky:
- Zmapujte právní základ: Zapište do evidence zpracování činností účel „školení a měření kybernetické odolnosti“ s odkazem na oprávněný zájem.
- Aktualizujte interní předpis: Do směrnice bezpečnosti přidejte článek o simulovaných útocích s popisem rozsahu dat a zákazem sankcí.
- Informujte zaměstnance: Rozešte oficiální oznámení nebo zavěste povinný e-learning modul, který testy vysvětluje.
- Nastavte technické parametry: V nástroji (např. KnowBe4, Sophos, české řešení PhishGuard) vypněte logování IP adres a obsahu formulářů, pokud není nutné.
- Definujte reakci na neúspěch: Automatické přesměrování na krátkou mikro-školení (2 až 3 minuty) bez zásahu ředitele.
- Dokumentujte proces: Uchovávejte záznamy o konfiguraci kampaně a anonymizovaných reportech po dobu potřebnou k auditu (obvykle 1 až 2 roky).
Ilustrační příklad z české praxe
Velký český logistický operátor spustil phishingovou kampaň bez upozornění personálního oddělení ani pracovníků. Výsledky kliknutí poslal přímým šéfům týmů s výzvou k „vyřešení problému“. Jeden týmový lídr zavedl povinné dodatečné směny pro lidi, kteří klikli. Úřad pro ochranu osobních údajů po podnětu zaměstnanců zjistil porušení principů transparentnosti, účelovosti a zakázané automatizované individuální rozhodování. Firma dostala pokutu ve výši stovek tisíc korun a musela zničit veškeré individuální záznamy. Legální varianta by spočívala v anonymizovaném reportu pro management a nabídce dobrovolného školení pro riziková oddělení.
Co to znamená: Legální phishingový test není o zachycení chyb, ale o bezpečném tréninku reflexů. Pracodavatel, kdo testy používá k trestání, porušuje zákon i důvěru; kdo je používá k měření a školení na anonymní datech, posiluje obranu firmy v souladu s GDPR i pracovním právem.
Časté dotazy
Musím zaměstnance o phishingovém testu informovat předem?
Ano, informace o možnosti simulovaných útoků musí být součástí interních předpisů nebo pracovní smlouvy dřív, než test proběhne. Tajné testování porušuje povinnost transparentnosti podle GDPR.
Mohu zaměstnance propustit, když klikne na phishingový odkaz ve testu?
Ne, ukončení pracovního poměru pouze na základě neúspěchu v simulovaném útoku je nezákonné. Výsledky testů nesmí sloužit k individuálnímu hodnocení ani k disziplinárním sankcím.
Jaké osobní údaje smím při testu sbírat?
Pouze nezbytné minimum pro anonymizovanou statistiku a cílené školení. Identifikace konkrétní osoby pro účely postihu nebo evidace do osobního aktu je zakázána.
Stačí, když dám do smlouvy souhlas se zpracováním dat pro testy?
V pracovním poměru souhlas není vhodným právním základem, protože zaměstnanec nemá svobodnou volbu. Správným základem je oprávněný zájem pracodavatele na bezpečnosti systémů.
Jak dlouho mohu výsledky testů uchovávat?
Pouze po dobu nezbytnou pro vytvoření anonymizovaného reportu a nastavení školení · obvykle jednotky měsíců. Individuální záznamy o kliknutích je třeba zničit bez zbytečného odkladu.