IT forenzika · Podniky

Jak může podnik zjistit, které osobní údaje byly postiženy kybernetickým útokem?

Pro rozhodnutí v oblasti ochrany osobních údajů není relevantní pouze samotná existence útoku, ale také to, které osobní údaje by mohly být skutečně dotčeny.

Nezávazná poptávka

Proč je tato otázka pro podnik důležitá

Po kybernetickém útoku mohou technická, ekonomická, datově-ochranná a regulační rozhodnutí záviset na stejné skutkové otázce. Spolehlivá rekonstrukce událostí proto musí jasně rozlišovat mezi prokázanou aktivitou, technickou možností a pouhým předpokladem.

Technický přístup k výzkumu

Identifikujeme napadené systémy, datové soubory, stopy přístupu a úniku dat a poskytujeme technické podklady pro posouzení z hlediska ochrany osobních údajů.

Kde leží hranice výpovědi

LanCologne nerozhoduje o tom, zda je z právního hlediska nutné podat oznámení podle čl. 33 GDPR nebo informaci podle čl. 34 GDPR.

Proč LanCologne?

Po kybernetickém útoku potřebuje podnik v první řadě zajistit bezpečnost a provozuschopnost. Pro pozdější rozhodnutí však nestačí pouze vědět, že ‚k útoku došlo‘. Vedení společnosti, oddělení ochrany osobních údajů, právní poradci, pojišťovny a případně i úřady potřebují spolehlivé odpovědi na konkrétní faktické otázky.

Model LanCologne proto rozlišuje mezi odhalením, prvním přístupem, kompromitací, perzistencí, laterálním pohybem, přístupem k datům, možnou exfiltrací a konkrétním škodlivým činem. Tyto fáze mohou být časově značně vzdálené a nesmí být zaměňovány.

Zásadní zjištění se v maximální možné míře porovnávají s několika nezávislými zdroji dat. Údaje o koncových bodech, síti, identitách, cloudu a systému mají vždy své vlastní limity vypovídací schopnosti. Automatický alarm nebo produktová zpráva pro nás nepředstavují samotný důkaz, ale výchozí bod pro ověření podkladových primárních dat.

Součástí vyšetřování jsou i protichůdné hypotézy. Neobvyklé přihlášení lze například vysvětlit legitimní správou systému, infrastrukturou VPN, automatizovanými službami nebo kompromitovanými přihlašovacími údaji. Teprve korelace dalších stop umožňuje spolehlivé zařazení.

Pokud chybí klíčové údaje, tato mezera se nevyplňuje domněnkami. Právě v případě kybernetických incidentů má tvrzení ‚na základě získaných údajů nelze s jistotou určit‘ z odborného hlediska větší hodnotu než zdánlivě jednoznačný průběh útoku, který nelze reprodukovat a doložit.

Náš způsob práce

1Koordinace opatření k omezení dopadů na podnik a zajištění forenzních důkazů.
2Definovat konkrétní technické otázky týkající se důkazů.
3Stanovit priority zdrojů dat a rizik spojených s uchováváním dat.
4Zaznamenat původ, neporušenost a čas zabezpečení.
5Normalizovat časová razítka a časová pásma podle zdroje.
6Samostatně rekonstruovat první útok a následnou aktivitu útočníka.
7Rozlišovat mezi přiřazením účtů, zařízení, relací a osob.
8Nesmí se zaměňovat pojmy „kompromitace“, „přístup“, „exfiltrace“ a „škoda“.
9Korelovat data z cloudu, koncových zařízení, sítě a identit.
10Zkontrolovat také běžná technická alternativní vysvětlení.
11Uvést mezery v datech a jejich vliv na každé klíčové sdělení.
12Výsledek srozumitelně prezentovat a reprodukovatelně zdokumentovat v technické příloze.

Reakce na incidenty a forenzní analýza sledují odlišné, avšak vzájemně se doplňující cíle

Zastavení probíhajícího útoku slouží v první řadě k ochraně společnosti. Forenzní rekonstrukce následně, případně souběžně, objasní, co se skutečně stalo. Nezbytná bezpečnostní opatření se proto neprovádějí jen proto, aby se zachoval ideální stav důkazů; nevyhnutelné změny se v maximální možné míře dokumentují.

Proč LanCologne po kyberútoku?

Společnost LanCologne nezaměřuje vyšetřování na předpokládaný průběh útoku. Rozhodující je, jaké technické informace skutečně obsahují získané primární údaje. Usvědčující, ospravedlňující i nejasné nálezy jsou srozumitelně zdokumentovány, aby vedení společnosti a právní poradci mohli rozhodovat na základě ověřitelných faktů.

Právní rámec

Článek 32 GDPR ukládá správcům a zpracovatelům povinnost zajistit úroveň ochrany přiměřenou riziku. Uvádí se zde mimo jiné důvěrnost, integrita, dostupnost a odolnost, jakož i schopnost včas obnovit dostupnost a přístup po technické nebo fyzické události.

Pokud v důsledku kybernetického incidentu došlo k porušení ochrany osobních údajů, může se na daný případ vztahovat článek 33 GDPR. Podle něj musí být porušení podléhající oznamovací povinnosti zásadně neprodleně a pokud možno do 72 hodin od jeho zjištění nahlášeno příslušnému dozorovému úřadu, pokud se nepředpokládá, že by vedlo k ohrožení práv a svobod fyzických osob. Článek 33 odst. 5 navíc vyžaduje zdokumentování porušení, jeho dopadů a přijatých nápravných opatření. V případě předpokládaného vysokého rizika může navíc článek 34 GDPR vyžadovat informování dotčených osob. Zda jsou tyto předpoklady splněny, je otázkou posouzení z hlediska ochrany osobních údajů; IT forenzika k tomu poskytuje technické podklady.

Pro určité soukromé podniky platí od 6. prosince 2025 novelizovaný zákon o BSI (BSIG) týkající se provádění požadavků směrnice NIS 2. Zda je podnik zařazen mezi zvláště důležité nebo důležité subjekty, je třeba konkrétně posoudit na základě aktuálního znění zákona BSIG, s ohledem na odvětví, typy subjektů a kritéria velikosti. Pro subjekty, na které se zákon vztahuje, obsahuje zákon o kybernetické bezpečnosti mimo jiné povinnosti týkající se řízení kybernetických bezpečnostních rizik a bezpečnostních incidentů; § 38 zákona o kybernetické bezpečnosti ukládá vedení zvláště důležitých a důležitých subjektů povinnosti týkající se provádění a sledování opatření v oblasti řízení rizik.

Zákonné povinnosti týkající se hlášení a dokumentace mohou být časově náročné. Společnost LanCologne však nevydává konečné právní rozhodnutí ohledně povinností hlášení, odpovědnosti ani ručení. Poskytujeme technicky podloženou faktickou základnu, na jejímž základě mohou rozhodovat vedení společnosti, pověřenci pro ochranu osobních údajů a právní poradci.

Často kladené otázky

Jak může podnik zjistit, které osobní údaje byly postiženy kybernetickým útokem?
Po kybernetickém útoku mohou technická, ekonomická, datově-ochranná a regulační rozhodnutí záviset na stejné skutkové otázce. Spolehlivá rekonstrukce událostí proto musí jasně rozlišovat mezi prokázanou aktivitou, technickou možností a pouhým předpokladem.
Jak taková technická prohlídka probíhá v praxi?
Identifikujeme napadené systémy, datové soubory, stopy přístupu a úniku dat a poskytujeme technické podklady pro posouzení z hlediska ochrany osobních údajů.
Přináší vyšetřování vždy jednoznačný výsledek v neprospěch nebo ve prospěch dotčené osoby?
LanCologne nerozhoduje o tom, zda je z právního hlediska nutné podat oznámení podle čl. 33 GDPR nebo informaci podle čl. 34 GDPR.
Existuje pro to právní základ?
Článek 32 GDPR ukládá správcům a zpracovatelům povinnost zajistit úroveň ochrany přiměřenou riziku. Uvádí se zde mimo jiné důvěrnost, integrita, dostupnost a odolnost, jakož i schopnost včas obnovit dostupnost a přístup po technické nebo fyzické události.
Pokud v důsledku kybernetického incidentu došlo k porušení ochrany osobních údajů, může se na daný případ vztahovat článek 33 GDPR. Podle něj musí být porušení podléhající oznamovací povinnosti zásadně neprodleně a pokud možno do 72 hodin od jeho zjištění nahlášeno příslušnému dozorovému úřadu, pokud se nepředpokládá, že by vedlo k ohrožení práv a svobod fyzických osob. Článek 33 odst. 5 navíc vyžaduje zdokumentování porušení, jeho dopadů a přijatých nápravných opatření. V případě předpokládaného vysokého rizika může navíc článek 34 GDPR vyžadovat informování dotčených osob. Zda jsou tyto předpoklady splněny, je otázkou posouzení z hlediska ochrany osobních údajů; IT forenzika k tomu poskytuje technické podklady.
Pro určité soukromé podniky platí od 6. prosince 2025 novelizovaný zákon o BSI (BSIG) týkající se provádění požadavků směrnice NIS 2. Zda je podnik zařazen mezi zvláště důležité nebo důležité subjekty, je třeba konkrétně posoudit na základě aktuálního znění zákona BSIG, s ohledem na odvětví, typy subjektů a kritéria velikosti. Pro subjekty, na které se zákon vztahuje, obsahuje zákon o kybernetické bezpečnosti mimo jiné povinnosti týkající se řízení kybernetických bezpečnostních rizik a bezpečnostních incidentů; § 38 zákona o kybernetické bezpečnosti ukládá vedení zvláště důležitých a důležitých subjektů povinnosti týkající se provádění a sledování opatření v oblasti řízení rizik.
Zákonné povinnosti týkající se hlášení a dokumentace mohou být časově náročné. Společnost LanCologne však nevydává konečné právní rozhodnutí ohledně povinností hlášení, odpovědnosti ani ručení. Poskytujeme technicky podloženou faktickou základnu, na jejímž základě mohou rozhodovat vedení společnosti, pověřenci pro ochranu osobních údajů a právní poradci.

🔗 Související témata

LanCologne – IT forenzika pro firmy

Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.

Kontaktujte nás hned teď