IT forenzika · Podniky

Jak by měla společnost bezprostředně po odhalení kybernetického útoku koordinovat zajištění důkazů a omezení škod?

Im laufenden Cybervorfall stehen schnelle Eindämmung und spätere Rekonstruierbarkeit gleichzeitig im Raum. Eine forensisch ideale Sicherung darf den fortdauernden Schaden nicht unnötig verlängern.

Nezávazná poptávka

Proč je tato otázka pro podnik důležitá

Ve fázi obnovy po kybernetickém incidentu se přijímají technická rozhodnutí, která mohou současně ovlivnit provozuschopnost, zachování důkazů, ochranu osobních údajů i pozdější prokazatelnost. Pečlivá dokumentace proto chrání nejen IT, ale vytváří také spolehlivý faktický základ pro vedení společnosti a právní poradenství.

Technický přístup k výzkumu

Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.

Kde leží hranice výpovědi

Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.

Proč LanCologne?

Po závažném kybernetickém incidentu úkol nekončí zastavením útoku. Společnost musí systémy kontrolovaně uvést zpět do provozu, vyhodnotit data a zálohy, zabezpečit identity, zmapovat výpadky provozu a zároveň zajistit důkazy pro případné budoucí právní, pojistné či regulační záležitosti.

LanCologne proto odděluje operativní reakci na incidenty od forenzní rekonstrukce, aniž by tyto dvě oblasti uměle izolovalo jedna od druhé. Omezení dopadů a obnova chrání podnik; forenzní analýza dokumentuje, co se stalo a jaké technické skutečnosti byly základem přijatých opatření.

Neřídíme se zásadou, že je třeba kompletně zajistit co nejvíce systémů. Rozhodující jsou konkrétní důkazní otázka, pomíjivost zdroje dat, role systému při útoku a zásada přiměřenosti. Přednost mají zejména výmluvná primární data.

Při obnově rozlišujeme mezi technickou dostupností, funkčností systému, odbornou použitelností a plným běžným provozem. Stejně tak se existence zálohy, integrita zálohy a skutečná možnost obnovy nepovažují za totéž.

Zpráva ponechává závěr otevřený. Pokud bylo preventivní odpojení technicky odůvodněné, i když se později nepodařilo prokázat žádné ohrožení, mohou být obě skutečnosti správné zároveň. Právě takovéto rozlišení zajišťuje spolehlivost pozdějšího hodnocení.

Náš způsob práce

1Koordinovat omezení šíření a zajištění důkazů na základě posouzení rizik.
2Upřednostnit kritické a nestálé zdroje dat.
3Zaznamenávat výchozí stavy a nevyhnutelné změny.
4Základní příčinu a zjevný škodlivý čin je třeba vyšetřovat odděleně.
5Vyhodnotit kompromitované identity, relace a privilegované přístupy.
6Rozlišovat mezi stavem zálohy, spolehlivostí a možností obnovy.
7Technicky zdokumentovat rozhodnutí týkající se obnovy a zálohování.
8Zaznamenat časové údaje o fázích opětovného spuštění a systémových závislostech.
9Rozlišovat mezi nouzovým provozem, omezeným provozem a běžným provozem.
10Do rekonstrukce zahrnout závislosti na třetích stranách a na cloudu.
11Uchovávat důkazní údaje tak, aby byly srozumitelné pro pozdější konkrétní účely.
12Vypracovat srozumitelnou hlavní zprávu a technickou přílohu, kterou lze reprodukovat.

Obnova nesmí dodatečně zkreslit historické důkazy

Systém, který byl po incidentu řádně obnoven, automaticky nevypovídá o tom, v jakém stavu se systém nacházel před útokem nebo v jeho průběhu. Proto dokumentujeme historická zjištění a následná nápravná opatření odděleně. Tím se zabrání tomu, aby byl vylepšený stav po incidentu zpětně považován za důkaz dřívějších skutečností.

Právní a regulační rámec

Při zpracování osobních údajů platí i nadále zejména zásady uvedené v čl. 5 GDPR a požadavek na existenci dostatečného právního základu podle čl. 6 GDPR. Článek 32 GDPR vyžaduje s ohledem na riziko přijetí vhodných technických a organizačních opatření a uvádí mimo jiné důvěrnost, integritu, dostupnost, odolnost a schopnost včasného obnovení dostupnosti a přístupu po incidentu.

V případě porušení ochrany osobních údajů mohou být relevantní články 33 a 34 GDPR. Článek 33 stanoví za splnění příslušných podmínek ohlášení dozorovému úřadu v zásadě neprodleně a pokud možno do 72 hodin od zjištění porušení a podle odstavce 5 vyžaduje dokumentaci porušení, jeho dopadů a přijatých nápravných opatření. V případě předpokládaného vysokého rizika může článek 34 navíc vyžadovat informování dotčených osob. Splnění příslušných podmínek se posuzuje z hlediska právních předpisů o ochraně osobních údajů; forenzní analýza poskytuje technické skutečnosti.

Pro podniky, na které se vztahuje nově znějící zákon o BSI platný od prosince 2025, mohou platit dodatečné povinnosti pro zvláště důležité a důležité subjekty. Mezi ně patří, v závislosti na zařazení, požadavky na řízení kyberbezpečnostních rizik a na řešení či hlášení závažných bezpečnostních incidentů. Povinnosti vedení společnosti jsou v aktuálním zákoně o BSI výslovně uvedeny. Zda se zákon vztahuje na konkrétní společnost a jaké lhůty či povinnosti v daném případě platí, je třeba posoudit na základě aktuálního právního zařazení.

V případě údajů o zaměstnancích mohou mít význam také § 26 BDSG a práva na spolurozhodování v rámci podniku. Ani v případě kybernetického incidentu neznamená technická možnost přístupu neomezený rozsah vyšetřování.

LanCologne poskytuje technická zjištění a dokumentuje jejich odvození. Rozhodnutí o oznamovací povinnosti, odpovědnosti, opatřeních v oblasti pracovního práva nebo jiných právních důsledcích zůstávají v pravomoci příslušných orgánů společnosti, pověřenců pro ochranu osobních údajů a právních poradců.

LanCologne pro forenzní analýzu a řízenou obnovu

LanCologne spojuje technickou podrobnost s prezentací srozumitelnou pro osoby s rozhodovací pravomocí. Zaznamenáváme nejen to, jaká opatření byla provedena, ale také na jakých technických skutečnostech byla založena a jaké jsou meze jejich platnosti. To zajišťuje srozumitelnost pro vedení společnosti, právní poradenství, pojišťovnu a případnou pozdější odbornou kontrolu.

Často kladené otázky

Jak by měla společnost bezprostředně po odhalení kybernetického útoku koordinovat zajištění důkazů a omezení škod?+
Ve fázi obnovy po kybernetickém incidentu se přijímají technická rozhodnutí, která mohou současně ovlivnit provozuschopnost, zachování důkazů, ochranu osobních údajů i pozdější prokazatelnost. Pečlivá dokumentace proto chrání nejen IT, ale vytváří také spolehlivý faktický základ pro vedení společnosti a právní poradenství.
Jak taková technická prohlídka probíhá v praxi?+
Wir priorisieren flüchtige und besonders aussagekräftige Datenquellen, dokumentieren unvermeidbare Veränderungen und stimmen Sicherungsmaßnahmen mit der operativen Incident Response ab.
Přináší vyšetřování vždy jednoznačný výsledek v neprospěch nebo ve prospěch dotčené osoby?+
Nicht jeder Rechner muss vor einer Isolierung vollständig forensisch gesichert werden. Die Priorisierung richtet sich nach Angriffslage, Beweisfrage und betrieblichem Risiko.
Existuje pro to právní základ?+
Bei der Verarbeitung personenbezogener Daten gelten weiterhin insbesondere die Grundsätze des Art. 5 DSGVO sowie die Erforderlichkeit einer tragfähigen Rechtsgrundlage nach Art. 6 DSGVO. Art. 32 DSGVO verlangt unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen und nennt unter anderem Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit sowie die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall zeitnah wiederherzustellen. Bei einer Verletzung des Schutzes personenbezogener Daten können Art. 33 und Art. 34 DSGVO einschlägig sein. Art. 33 sieht unter seinen Voraussetzungen eine Meldung an die Aufsichtsbehörde grundsätzlich unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden vor und verlangt nach Abs. 5 eine Dokumentation der Verletzung, ihrer Auswirkungen und der ergriffenen Abhilfemaßnahmen. Bei voraussichtlich hohem Risiko kann Art. 34 zusätzlich die Benachrichtigung betroffener Personen verlangen. Ob die jeweiligen Voraussetzungen erfüllt sind, wird datenschutzrechtlich bewertet; die Forensik liefert die technischen Tatsachen. Für Unternehmen, die unter das seit Dezember 2025 geltende neu gefasste BSI-Gesetz fallen, können zusätzliche Pflichten für besonders wichtige und wichtige Einrichtungen bestehen. Dazu gehören je nach Einordnung Anforderungen an das Cybersicherheitsrisikomanagement und die Behandlung beziehungsweise Meldung erheblicher Sicherheitsvorfälle. Die Geschäftsleitungspflichten sind im aktuellen BSIG ausdrücklich adressiert. Ob ein konkretes Unternehmen erfasst ist und welche Fristen beziehungsweise Pflichten im Einzelfall gelten, muss anhand der aktuellen gesetzlichen Einordnung geprüft werden. Bei Beschäftigtendaten können zusätzlich § 26 BDSG und betriebliche Mitbestimmungsrechte relevant sein. Auch während eines Cybervorfalls entsteht aus technischer Zugriffsmöglichkeit kein unbegrenzter Untersuchungsumfang. LanCologne liefert technische Feststellungen und dokumentiert deren Herleitung. Entscheidungen über Meldepflichten, Haftung, arbeitsrechtliche Maßnahmen oder sonstige Rechtsfolgen bleiben den zuständigen Unternehmensorganen, Datenschutzbeauftragten und Rechtsberatern vorbehalten.

LanCologne – IT forenzika pro firmy

Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.

Kontaktujte nás hned teď