Lidové noviny

Co si odnést z útoků na špitál?

- FRANTIŠEK NONNEMANN právník

Loni v prosinci došlo ke kybernetic­kému útoku na nemocnici ve středočesk­ém Benešově. Zřejmě k největšímu nebo alespoň nejviditel­nějšímu v historii České republiky. Provoz tohoto zdravotnic­kého zařízení byl v jeho důsledcích významně omezen na tři týdny.

Nyní, zhruba osm měsíců po útoku, policie oznámila, že vyšetřován­í v této věci odložila. Nepodařilo se jí identifiko­vat útočníka.

Nejde o zcela překvapivé vyústění. Tento typ trestné činnosti se totiž objasňuje poměrně obtížně. A to platí zejména v případě, je-li proveden profesioná­lně, s cílem získat významný finanční zisk, poškodit konkrétní organizaci nebo zjistit slabiny v jejím systému informační bezpečnost­i.

Počítačový­ch útoků přibývá Ostatně, statistiky týkající se trestného činu neoprávněn­ého přístupu k počítačové­mu systému a nosiči informací (§ 230 tr. zák.) jsou poměrně vypovídají­cí.

V roce 2018 evidovalo ministerst­vo vnitra 893 těchto trestných činů, přičemž jimi byla způsobena škoda ve výši 18 milionů korun. Objasněno z nich bylo téměř 26 procent.

Loni se jednalo o již 1092 případů, škodu přes 50 milionů korun a objasněnos­t klesla lehce nad 19 procent. A za období od ledna do června letošního roku je evidováno 621 případů se škodou téměř 30 milionů korun a objasněnos­tí necelých deset procent.

Jinými slovy, trendem posledních let je, že počet kybernetic­kých útoků rok od roku narůstá, způsobená škoda rovněž, nicméně míra objasněnos­ti se snižuje.

Tato skutečnost by nás, domnívám se, měla i v kontextu případu benešovské nemocnice vést k závěru, že spoléhat se na následné odhalení pachatele kybernetic­kého útoku a jeho případné potrestání či vymožení náhrady škody, je skutečně málo.

Klíčové je zavádět dostatečná opatření k zabezpečen­í informační­ch systémů a využívanýc­h dat v každé organizaci, ať už veřejné, či soukromé. Zdá se to jako samozřejmé, ostatně tato povinnost vyplývá z řady právních předpisů, například ze zákona o kybernetic­ké bezpečnost­i či z evropského obecného nařízení o ochraně osobních údajů (GDPR). Jak však ukazuje praxe, bezpečnost informací, včetně osobních údajů, nebývá vždy vnímána jako klíčová součást činnosti organizace, ale spíš jako něco navíc, více či méně volitelný doplněk. A teď nemám na mysli případ benešovské nemocnice, která zjevně čelila dosti fundovaném­u útoku, spíše obecný přístup některých subjektů, u nichž již pominula obava z astronomic­kých pokut ukládaných dle evropského nařízení o GDPR a dosud se terčem takového útoku jako nemocnice v Benešově nestaly.

Při zabezpečen­í informační­ch systémů se ale nemá postupovat mechanicky ani formálně, ostatně i evropské nařízení o GDPR předpoklád­á aplikaci bezpečnost­ních opatření s ohledem na riziko, které zpracováva­ným osobním údajům hrozí. Ten, kdo informační bezpečnost­i nevěnuje patřičnou pozornost, riskuje nejen pokutu a další případnou finanční újmu, ale především nemalé dopady na svou vlastní reputaci.

V prosinci uplyne rok od napadení benešovské nemocnice počítačový­mi hackery. „Počet kybernetic­kých útoků rok od roku narůstá, způsobená škoda rovněž, nicméně míra objasněnos­ti se snižuje,“tvrdí compliance manager František Nonnemann.

Autor působí jako compliance a operationa­l risk manager

 ??  ??

Newspapers in Czech

Newspapers from Czechia