Vy ste sa pýtali, my odpovedáme

Toto sú otázky, ktoré nám kládli účastníci našich brunchov a webinárov – konatelia, MKB, IT správcovia aj majitelia firiem, ktorí riešia kybernetickú bezpečnosť vo svojich firmách rovnako ako vy.

Práve preto vznikla Kyberaliancia Slovensko.

Kybernetická bezpečnosť sa totiž málokedy dá vyriešiť z jednej strany – jedna otázka je technická, druhá právna, tretia sa týka poistenia a ďalšia zákonných povinností. My máme pod jednou strechou odborníkov na všetky tieto oblasti, takže na každú otázku odpovedá ten, kto danej téme rozumie najlepšie.

Odpovede sme sa snažili napísať zrozumiteľne – bez zbytočného žargónu a bez strašenia. Roztriedili sme ich do tematických okruhov, aby ste sa rýchlo dostali k tomu, čo hľadáte.

A pretože tém aj otázok stále pribúda, tento zoznam priebežne dopĺňame.

Ak máte otázky, na ktoré ste tu zatiaľ nenašli odpoveď, príďte sa opýtať naživo na niektorom z našich brunchov.

Najbližšie sa na vás tešíme v októbri v Bratislave a Košiciach → → →

Kde začať s kyberbezpečnosťou

Ak ste kybernetickú bezpečnosť doposiaľ neriešili, poradíme vám, kde začať, čo je nevyhnutný základ a ako sa dá pohnúť vpred aj s menším rozpočtom.

Kde začať, ak chcem riešiť tému kybernetickej bezpečnosti vo firme?

Začiatok úspešného budovania kybernetickej bezpečnosti musí vždy stáť na podpore vedenia alebo vlastníkov spoločnosti – bez ich angažovanosti ostane snaha často iba na papieri. Ako prvé odporúčame podniknúť dva základné kroky: 

Analýza rizík – Zmapujte si, akým kybernetickým hrozbám reálne čelíte a ktoré riziká sú pre vašu organizáciu najvážnejšie. Umožní vám to zamerať sa na skutočné priority pri zavádzaní opatrení a efektívne rozdeľovať prostriedky. 

Mapovanie legislatívnych povinností – Overte si, aké zákonné požiadavky v oblasti kybernetickej bezpečnosti sa vás týkajú. Len tak si budete istí, že všetky prijaté opatrenia nielen chránia vašu firmu, ale zároveň spĺňajú platnú legislatívu. 

Existuje odporúčaný „must-have“ základ kybernetickej bezpečnosti pre malú firmu bez vlastného security manažéra?

Základná kybernetická bezpečnosť v malej firme by mala stáť na niekoľkých pilieroch – a to technických, procesných aj vzdelávacích. Tu je odporúčaný „must have“ minimálny setup: 

  1. Prevencia:

Firewall na ochranu siete a oddelenie prístupov z internetu 

Segmentácia siete (napr. samostatná Wi-Fi pre hostí) 

Antivírusová a antimalvérová ochrana na pracovných staniciach 

Riadenie prístupov a identít (ideálne aj multifaktorová autentifikácia pri vzdialenom prístupe) 

Pravidelný patch manažment – aktualizácia systémov a aplikácií 

  1. Detekcia:

Základný monitoring siete a zariadení, aby ste vedeli identifikovať neobvyklé alebo podozrivé aktivity 

  1. Reakcia a obnovu:

Pravidelné zálohovanie dát a testovanie obnovy zo záloh 

Jednoduchý plán obnovy po incidente (disaster recovery plán) 

  1. Používateľské povedomie a základné procesy:

Školenie zamestnancov o základných bezpečnostných hrozbách (napr. phishing, škodlivé prílohy) 

Nastavené jasné pravidlá používania firemných zariadení (čo je povolené a čo je zakázané) 

Stanovené minimálne bezpečnostné štandardy aj v prevádzke menšej firmy 

 

Prevencia síce nikdy nie je stopercentná, preto je dôležité byť pripravený aj na schopnosť včas incident odhaliť, rýchlo reagovať a obnoviť prevádzku. Aj v menšej firme bez vyhradeného bezpečnostného manažéra sa tieto opatrenia dajú zvládnuť, najmä pokiaľ máte jasné pravidlá, technické nastavenia a zamestnanci vedia, ako sa správať bezpečne. 

Akú najčastejšiu chybu robia firmy v oblasti kybernetickej bezpečnosti?

Najväčšou chybou je podceňovanie kybernetických rizík. Mnohé organizácie začnú bezpečnosť riešiť až vo chvíli, keď sa stanú obeťou incidentu alebo keď ich k tomu prinúti legislatíva. Kybernetická bezpečnosť by pritom mala byť prirodzenou súčasťou riadenia organizácie, nie reakciou na vzniknutý problém. 

Veľmi dôležitá je aj podpora zo strany vedenia spoločnosti. Ak manažment nevníma bezpečnosť ako prioritu, len ťažko sa podarí zaviesť účinné technické opatrenia, nastaviť procesy alebo budovať bezpečnostné povedomie zamestnancov. 

Z praktického pohľadu organizácie často podceňujú aj ochranu citlivých údajov – napríklad ich zdieľanie prostredníctvom nevhodných nástrojov alebo služieb. Takéto situácie pritom bývajú dôsledkom chýbajúcich pravidiel, nedostatočného povedomia alebo nesprávne nastavených bezpečnostných opatrení. 

Úspešná kybernetická bezpečnosť preto nestojí len na technológiách. Vyžaduje podporu vedenia, systematické riadenie rizík a aktívne zapojenie celej organizácie. 

Čo robiť, ak nemáme dostatok financií na rozvoj kybernetickej bezpečnosti?

Na túto otázku neexistuje univerzálna odpoveď. Dôležité je, aby vedenie organizácie chápalo, že investície do kybernetickej bezpečnosti nie sú len nákladom, ale spôsobom, ako znižovať riziká a predchádzať oveľa väčším finančným, prevádzkovým či reputačným škodám. 

Prevencia je vždy lacnejšia a efektívnejšia ako riešenie následkov po útoku. Preto je dôležité neustále vzdelávať a informovať vedenie i kolegov o tom, aké dôsledky môžu mať kybernetické útoky a prečo sa oplatí týmto rizikám predchádzať. 

Aj s obmedzeným rozpočtom je možné začať budovať bezpečnosť postupne – prioritizovať opatrenia podľa analýzy rizík a zamerať sa najskôr na oblasti, ktoré organizáciu chránia najviac. 

Treba si ale zároveň uvedomiť, že žiadna organizácia nie je voči kybernetickým incidentom úplne imúnna. Dobre nastavená bezpečnosť však pomáha incidenty odhaliť skôr, efektívnejšie na ne reagovať, minimalizovať ich dopady a rýchlejšie obnoviť bežnú prevádzku. Práve v tom spočíva jej najväčšia hodnota. 

Audit, dodávatelia a služby (koho si vybrať a čo to stojí)

Skôr než niekomu zveríte svoju bezpečnosť, či už ide o audit, implementáciu alebo externú službu, oplatí sa vedieť, čo máte očakávať a čo je férová cena. Pomôžeme vám rozoznať kvalitného partnera od prázdnych sľubov.

Koľko stojí audit kybernetickej bezpečnosti a čo od neho očakávať?

Cena auditu kybernetickej bezpečnosti závisí najmä od jeho rozsahu a veľkosti vašej organizácie. Rozsah je často presne definovaný platnou vyhláškou, ktorá stanovuje, čo všetko má byť predmetom auditu v závislosti od typu a veľkosti subjektu. 

Pri stanovení ceny sa vychádza z počtu audítorských dní (tzv. man-dayov), ktoré sú na audit potrebné, a sadzby konkrétneho dodávateľa. V praxi sa audit pre stredne veľkú spoločnosť pohybuje v priemere okolo 10 man-dayov, to môže byť výrazne viac, naopak u menších firiem je to menej. Na trhu je možné nájsť aj lacnejšiu alternatívu v podobe freelancerov, u komplexnejších zákaziek je však výhodou skúsený tím. 

Pri audite môžete očakávať dôkladné preverenie technických, procesných a organizačných opatrení, analýzu rizík, hodnotenie splnenia zákonných povinností a konkrétne odporúčania na zlepšenie. Audit zahŕňa aj interview, revíziu dokumentácie, prípadne preverenie nastavení systémov a infraštruktúry.

Ako si vybrať správneho partnera na implementáciu bezpečnostných opatrení?

Výber správneho partnera je pre úspešnú implementáciu kybernetickej bezpečnosti kľúčový. Odporúčame uprednostniť spoločnosť, ktorá má preukázateľnú históriu a reálne skúsenosti v danej oblasti, čo môže doložiť konkrétnymi referenciami od zákazníkov. Dôležitým kritériom je aj tím certifikovaných špecialistov so znalosťami presne podľa riešení, ktoré potrebujete zaviesť. Partner by mal zároveň disponovať dostatočnými kapacitami – ako ľudskými, tak aj technologickými – na zvládnutie požiadaviek vášho projektu a byť pripravený promptne zareagovať na vaše potreby počas celej spolupráce. 

Spoľahlivý partner by nemal byť len dodávateľom technológií, ale aj dlhodobým poradcom, ktorý vám pomôže bezpečnostné opatrenia nielen implementovať, ale aj rozvíjať a prispôsobovať meniacim sa požiadavkám.

Ako overiť, či je služba manažéra KB za ~200 €/mesiac postačujúca?

Pri hodnotení takejto ponuky sa neoplatí pozerať iba na cenu. Dôležitejšie je zistiť, aký rozsah služieb je v nej zahrnutý a čo od manažéra kybernetickej bezpečnosti skutočne očakávate. 

Ak má manažér vykonávať všetky činnosti, ktoré od neho vyžaduje legislatíva – napríklad riadiť kybernetickú bezpečnosť, pripravovať a aktualizovať dokumentáciu, koordinovať analýzu rizík, podieľať sa na zavádzaní bezpečnostných opatrení či vzdelávať zamestnancov – ide o odbornú a časovo náročnú prácu, ktorej rozsahu musí zodpovedať aj cena služby. 

Na druhej strane, ak organizácia už väčšinu týchto oblastí zvládla a potrebuje externého manažéra najmä na priebežný dohľad, konzultácie alebo splnenie požiadaviek na nezávislý výkon funkcie, môže byť aj služba s nižším rozsahom plne postačujúca. 

Pri výbere dodávateľa preto odporúčame vyžiadať si presný opis poskytovaných služieb, harmonogram činností a jasne definované výstupy. Až potom je možné objektívne posúdiť, či ponúkaná služba zodpovedá potrebám organizácie a či je jej cena primeraná. 

Kto je oprávnený vykonávať penetračné testy?

Penetračný test môže vykonávať osoba alebo spoločnosť, ktorá je poverená vlastníkmi alebo správcami testovanej infraštruktúry. Základnou podmienkou je vždy súhlas vlastníka systémov – bez jeho vedomia a povolenia je akékoľvek testovanie nelegálne. 

V Slovenskej republike (ani vo väčšine krajín) neexistuje povinná „štátna certifikácia“ penetračných testerov. Test môže oficiálne realizovať ktokoľvek, komu dôverujete, že pri testovaní nespôsobí viac škody ako úžitku. Správnou praxou však je vyberať partnera, ktorý má preukázateľné skúsenosti, referencie a ideálne aj certifikovaných špecialistov. Okrem technických zručností je dôležitý aj etický prístup – tzv. „etickí hackeri“ musia zaručiť, že s informáciami získanými testovaním budú nakladať dôverne a nebudú ich zneužívať. 

Základný penetračný test môže vykonať aj menej skúsená osoba, ak jej to vlastník infraštruktúry poverí, no čím je test komplexnejší a riziká vyššie, tým viac odporúčame zveriť testovanie overeným a skúseným odborníkom. 

Rozsah a spôsob penetračných testov by mal byť vopred jasne dohodnutý a odsúhlasený všetkými vlastníkmi alebo správcami testovaných častí IT infraštruktúry.

Praktická ochrana a ľudský faktor (každodenná prevádzka)

Najviac incidentov nevznikne pre chýbajúcu technológiu, ale pre naše bežné každodenné návyky. Odpovedáme na vaše otázky k heslám, domácej sieti, práci na diaľku aj k tomu, čo robiť s ľudskou chybou.

Vedeli by ste odporučiť konkrétne aplikácie na správu hesiel?

Medzi najznámejšie a overené nástroje na správu hesiel patria lokálne aplikácie ako KeePass, ktoré si môžete jednoducho nainštalovať priamo do svojho počítača a všetky údaje sú uložené výhradne u vás. Ak preferujete cloudové riešenia, ktoré umožňujú správu hesiel a prístup k nim odkiaľkoľvek, medzi najpopulárnejšie patrí LastPass alebo 1Password. 

Pre firmy a tímy, ktoré potrebujú efektívne spravovať a zdieľať prístup k účtom medzi viacerými používateľmi, odporúčame riešenie Devolutions. Tento nástroj poskytuje široké možnosti správy identít, bezpečného zdieľania prístupových údajov a auditu prístupov. 

Aká je ideálna dĺžka a časová perióda používania jedného hesla?

Dlhé a komplexné heslo je základom pre lepšiu ochranu. Ako minimum odporúčame heslo s 12 a viac znakmi. Dôležitá nie je len jeho dĺžka, ale aj komplexnosť – malo by obsahovať kombináciu veľkých a malých písmen, číslic a špeciálnych znakov a zároveň by malo byť jedinečné pre každú službu. 

Ak je to možné, heslo by ste mali meniť minimálne raz ročne. Samozrejmosťou je jeho okamžitá zmena pri akomkoľvek bezpečnostnom incidente alebo podozrení, že sa dostalo do nepovolaných rúk. 

Samotná sila hesla však už v dnešnej dobe nestačí. Odporúčame preto využívať viacfaktorovú autentifikáciu (MFA), ktorá výrazne zvyšuje bezpečnosť používateľských účtov. Pri prístupe do kritických systémov alebo systémov dostupných z internetu by mala byť MFA minimálnym bezpečnostným štandardom. 

Z dlhodobého hľadiska je ideálnym riešením prechod na passwordless autentifikáciu, ktorá eliminuje riziká spojené s používaním hesiel a zároveň prináša vyššiu úroveň bezpečnosti aj používateľského komfortu. 

Rieši kybernetická bezpečnosť aj ľudské zlyhania, napríklad keď zamestnanec klikne na škodlivý odkaz v e-maile?

Áno. Ľudský faktor patrí medzi najčastejšie príčiny bezpečnostných incidentov, preto je nevyhnutnou súčasťou kybernetickej bezpečnosti práca so zamestnancami, ich vzdelávanie a nastavovanie správnych bezpečnostných pravidiel. 

Nestačí však spoliehať sa iba na to, že ľudia neurobia chybu. Aj pri najlepšie vyškolených zamestnancoch môže dôjsť k omylu, preto je potrebné mať zavedené technické a procesné opatrenia, ktoré dokážu následky takejto chyby obmedziť – napríklad ochranu e-mailovej komunikácie, viacfaktorovú autentifikáciu, riadenie prístupov alebo monitoring podozrivých aktivít. 

Podobne ako pri zamestnancoch musíme začať uvažovať aj o nových typoch rizík spojených s umelou inteligenciou. AI agenti už dnes dokážu nielen poskytovať odporúčania, ale aj vykonávať konkrétne činnosti. Preto je potrebné nastaviť kontrolné mechanizmy, ktoré zabránia tomu, aby nesprávne rozhodnutie alebo nežiaduca aktivita AI nástroja spôsobila organizácii škodu. 

Cieľom bezpečnosti nie je vytvoriť prostredie bez chýb, ale také, ktoré dokáže chyby včas odhaliť, minimalizovať ich dopad a rýchlo na ne reagovať. 

Ako overiť správne nastavenie IoT zariadení?

V prvom rade je potrebné vedieť, aké IoT zariadenia vo firme máte a či ich dokážete centrálne spravovať. Ak organizácia nemá prehľad o ich konfigurácii, verziách firmvéru alebo nastavených prístupoch, len veľmi ťažko môže posúdiť, či sú dostatočne zabezpečené. 

Ak zariadenia neumožňujú priamu správu, ich bezpečnosť je možné sledovať aspoň nepriamo – napríklad monitorovaním sieťovej komunikácie, správania zariadení alebo neštandardných aktivít. Zároveň je vhodné priebežne vyhodnocovať riziko, ktoré konkrétne zariadenia pre organizáciu predstavujú. 

Bezpečnosť IoT zariadení je tiež dôležité posudzovať podľa rizikovosti – ak nemáte možnosť nejaké staršie alebo „nepodporované“ zariadenia spravovať a predstavujú pre firmu vysoké riziko, odporúčame ich postupne nahradzovať modernými alternatívami, ktoré umožňujú riadenie bezpečnostných nastavení. 

Vhodným opatrením je aj segmentácia siete, teda oddelenie IoT zariadení do samostatného sieťového segmentu. V prípade, že by sa niektoré zariadenie začalo správať podozrivo, nemá možnosť ohroziť zvyšok firemnej infraštruktúry.

Aká je prvá vec, na ktorú by som sa mal zamerať, ak mám zamestnancov pracujúcich na diaľku?

Úplným základom je budovanie bezpečnostného povedomia zamestnancov. Aj tie najlepšie technológie strácajú svoj význam, ak používatelia nepoznajú základné pravidlá bezpečného správania. Zamestnanci by mali vedieť rozpoznať najčastejšie kybernetické hrozby, poznať interné bezpečnostné pravidlá a rozumieť tomu, aké správanie je pri práci na diaľku bezpečné a aké naopak predstavuje riziko. 

Rovnako dôležité je zabezpečiť bezpečný vzdialený prístup k firemným systémom, aplikáciám a dátam. Organizácia by mala mať jasne definované interné pravidlá, za akých podmienok je možné pristupovať k firemným zdrojom – napríklad z akých zariadení, prostredníctvom akých pripojení a akým spôsobom sa overuje identita používateľa. 

Súčasťou bezpečného vzdialeného prístupu by mali byť aj opatrenia, ako je viacfaktorová autentifikácia (MFA), šifrovaná komunikácia, pravidelná aktualizácia zariadení a vhodne nastavené prístupové oprávnenia. Cieľom nie je zamestnancom prácu komplikovať, ale vytvoriť také prostredie, ktoré umožní pracovať bezpečne bez ohľadu na to, odkiaľ sa pripájajú.

Akým spôsobom vydať odporúčania zamestnancom pracujúcim na home office na zabezpečenie domácej siete? Je možné na základe nesplnenia týchto požiadaviek obmedziť využívanie práce z domu?

Z pohľadu firmy je najefektívnejším prístupom navrhnúť firemné prostredie tak, aby bolo bezpečné bez ohľadu na to, z akej siete sa zamestnanec pripája – či už ide o domácu sieť, hotel alebo kaviareň. Zabezpečenie samotnej domácej siete zamestnancov často nemáte pod kontrolou a ani nemôžete zaručiť jej dôveryhodnosť. 

Preto je dôležité: 

  • Vynucovať bezpečný vzdialený prístup – umožnite pripojenie do firemných systémov len cez VPN alebo v ideálnom prípade pomocou modelu „Zero Trust“. 
  • Kontrola koncového zariadenia – nastavte firemné politiky tak, aby sa do siete dostali len zariadenia, ktoré splnia základné bezpečnostné požiadavky (aktualizovaný operačný systém, aplikované bezpečnostné záplaty, aktívna antivírusová ochrana). Ak tieto podmienky nie sú splnené, zariadenie je možné automaticky odmietnuť. 
  • Virtualizované prostredie pre citlivé operácie – ak zamestnanci používajú vlastné zariadenia, na ktoré nemáte dosah, zvážte poskytnutie prístupu len do špeciálneho virtuálneho prostredia alebo cloudovej služby, ktorá je izolovaná a chráni firemné údaje bez ohľadu na stav domácej siete. 

Zákon o kybernetickej bezpečnosti a povinnosti

S novelizáciou zákona o kybernetickej bezpečnosti (ZoKB) prichádzajú konkrétne povinnosti. Zhrnuli sme, koho sa dotýka, čo vyžaduje a čo pre vás znamenajú posledné zmeny.

Na koho sa vzťahuje Zákon o kybernetickej bezpečnosti?

Pôsobnosť Zákona o kybernetickej bezpečnosti (ZoKB), ktorý na Slovensku implementuje požiadavky smernice NIS2, je presne definovaná legislatívou. Vo všeobecnosti sa vzťahuje najmä na stredné a veľké podniky, ktoré pôsobia vo vybraných sektoroch a podsektoroch, ako sú napríklad energetika, doprava, zdravotníctvo, digitálna infraštruktúra, výroba, finančné služby či verejná správa. Zároveň musia spĺňať zákonom stanovené kritériá, napríklad z pohľadu veľkosti podniku alebo charakteru poskytovaných služieb.

Zákon sa však môže vzťahovať aj na ďalšie organizácie, ktoré spĺňajú osobitné podmienky – napríklad z dôvodu ich významu pre kritickú infraštruktúru alebo postavenia v dodávateľskom reťazci. Preto nie je vždy možné určiť povinnosti len podľa počtu zamestnancov alebo výšky obratu.

Ak chcete zistiť, či sa novela ZoKB týka aj vašej spoločnosti, navštívte našu stránku: https://www.soitron.sk/nis2/#test.

Aké sú najdôležitejšie zmeny v novej Vyhláške súvisiacej so ZoKB?

Za najvýznamnejšiu zmenu považujeme odlišný prístup k určovaniu povinných bezpečnostných opatrení. Kým predchádzajúca úprava bola vo väčšej miere založená na kategorizácii informačných systémov a sietí, nová vyhláška kladie výrazne väčší dôraz na riadenie rizík a výsledky analýzy rizík. 

V praxi to znamená, že organizácie už nemajú pristupovať k bezpečnostným opatreniam iba formálne podľa vopred stanovenej kategórie, ale mali by vychádzať zo svojho konkrétneho prostredia, identifikovaných hrozieb a úrovne rizika. 

Dôležitým posunom je aj väčšia flexibilita pri nastavovaní bezpečnostných opatrení. Nie každé opatrenie musí byť automaticky implementované v rovnakej miere – organizácia môže na základe analýzy rizík odôvodniť, prečo konkrétne opatrenie nezaviedla alebo zvolila iný spôsob riadenia daného rizika. 

Musí byť manažér KB certifikovaný?

Nie, certifikácia nie je povinnou podmienkou pre výkon funkcie manažéra kybernetickej bezpečnosti. Dôležité však je, aby bol manažér schopný preukázať požadovanú odbornosť, teda mal dostatočné znalosti a skúsenosti na efektívne riadenie kybernetickej bezpečnosti. Certifikát slúži ako oficiálny doklad odbornej spôsobilosti, ale ak ho kandidát nevlastní, je na organizácii, aby individuálne posúdila, či dokáže požadované znalosti preukázať iným spôsobom. 

Nevyhnutnou podmienkou však je, aby bol manažér kybernetickej bezpečnosti nezávislý od prevádzky IT. To znamená, že by nemal byť zodpovedný za riadenie systémov, nad ktorými zároveň vykonáva bezpečnostný dohľad. 

Spomínali ste, že v zmysle zákona je potrebné hlásiť závažný kybernetický incident. Kedy sa podľa zákona jedná o závažný kybernetický incident?

Závažný kybernetický incident je v aktuálnej legislatíve presnejšie definovaný vo vyhláške, ktorá určuje konkrétne kritériá. Za závažný incident sa považuje napríklad situácia: 

  • Prevádzkový výpadok: Ak dôjde k výpadku činnosti regulovaného subjektu. V prípade kritických služieb je za závažný incident považovaný už výpadok dlhší ako 1 hodinu, pri nekritických službách výpadok nad 3 hodiny. 
  • Finančné dopady: Ak samotnému subjektu vznikne pri incidente škoda vyššia ako 650 000 eur, alebo ak škoda tretej osobe presiahne 250 000 eur. 

Splnenie ktoréhokoľvek z týchto kritérií znamená, že incident spadá medzi závažné a je ho potrebné bezodkladne nahlásiť príslušným orgánom podľa požiadaviek zákona.

Je dokumentácia v oblasti kybernetickej bezpečnosti naozaj potrebná, ak máme bezpečnostné opatrenia zavedené v praxi? Existuje template na rýchle vytvorenie dokumentácie?

Áno, dokumentácia je neoddeliteľnou súčasťou kybernetickej bezpečnosti. Bezpečnostné opatrenia totiž nie sú tvorené iba technickými riešeniami alebo činnosťami jednotlivých odborníkov. Dôležitou súčasťou bezpečnosti sú aj procesy, pravidlá a zodpovednosti, ktoré musia byť jasne definované a riadené. 

Ak určitý proces nie je zdokumentovaný, je veľmi náročné ho dlhodobo udržiavať, kontrolovať alebo zlepšovať. Dokumentácia preto neslúži iba ako splnenie legislatívnej požiadavky, ale predovšetkým ako nástroj, ktorý organizácii umožňuje bezpečnosť systematicky riadiť. 

Požadovaná dokumentácia podľa legislatívy zároveň zahŕňa aj podklady, ktoré sú nevyhnutné pre samotné fungovanie bezpečnostného riadenia. Príkladom je riadenie aktív – organizácia musí mať prehľad o tom, aké systémy, zariadenia a ďalšie aktíva prevádzkuje a ktoré z nich sú pre jej činnosť kritické. Bez takéhoto prehľadu nie je možné efektívne vyhodnocovať riziká ani nastavovať primerané ochranné opatrenia. 

Čo sa týka templatov, univerzálna šablóna dokumentácie síce môže pomôcť urýchliť jej prípravu, no samotná dokumentácia musí vždy vychádzať z konkrétneho prostredia organizácie, jej rizík a spôsobu fungovania. 

Umelá inteligencia a bezpečnosť

Umelá inteligencia prináša firmám nové možnosti aj nové riziká naraz. Pozrieme sa na to, ako ju používať bezpečne – od pravidiel a ochrany citlivých údajov až po otázku, kto je zodpovedný, keď sa AI pomýli.

Kde začať, ak chcem využívať AI na posilnenie kybernetickej bezpečnosti? Existujú na to vhodné riešenia?

Vo väčšine prípadov organizácie AI neimplementujú samostatne. Umelá inteligencia je dnes súčasťou mnohých moderných bezpečnostných riešení alebo je dostupná ako ich rozšírenie. Preto je dôležité zvážiť, kde môže priniesť reálnu pridanú hodnotu. 

Začať odporúčame týmito krokmi: 

  1. Zmapujte si súčasný stav – Prejdite si, aké bezpečnostné riešenia už vo firme využívate a čo presne potrebujete vylepšiť. 
  1. Zistite, ktoré nástroje ponúkajú AI funkcie – Pri výmene alebo upgrade bezpečnostných produktov (napr. firewallov, SIEM/SOC systémov, endpoint protection) hľadajte riešenia, ktoré AI využívajú pre analýzu bezpečnostných udalostí, redukciu falošných poplachov alebo detekciu neznámych hrozieb. 
  1. Dôležitý je správny dohľad – Aj AI riešenia je potrebné správne nastaviť a pravidelne kontrolovať. Ak sú zle nastavené, môžu prehliadnuť dôležité incidenty alebo naopak zahltiť tím množstvom nerelevantných alertov. Preto by začlenenie AI malo vždy zahŕňať aj kontrolné mechanizmy a pravidelnú optimalizáciu nastavení. 

V mnohých prípadoch je implementácia AI vhodná najmä pri generačnej obmene existujúcich bezpečnostných riešení – teda keď plánujete vymieňať alebo rozširovať nástroje, oplatí sa zvážiť produkty, ktoré už AI technológie ponúkajú a majú overené výsledky. 

Ako nastaviť pravidlá používania AI vo firme?

Ak sa organizácia rozhodne využívať nástroje umelej inteligencie, mala by ich zavádzať systematicky. Nestačí riešiť iba technológiu – rovnako dôležité sú právne, bezpečnostné a procesné aspekty ich používania. 

Odporúčame preto pripraviť interné pravidlá (governance), ktoré jasne určia kto môže AI používať, na aké účely a s akými typmi údajov môže pracovať. V praxi sa osvedčuje rozdeliť používanie AI do troch základných kategórií: 

  • Voľne povolené – napríklad kreatívne úlohy, tvorba osnov, návrhov alebo generovanie nápadov, pri ktorých sa nepracuje s citlivými údajmi. 
  • Používať s odbornou kontrolou – úlohy, pri ktorých AI môže výrazne pomôcť, no jej výstupy musí vždy overiť kvalifikovaný odborník. 
  • Zakázané – spracovanie citlivých alebo dôverných údajov, pri ktorých organizácia nemá istotu, ako sú dáta spracúvané alebo aké sú zmluvné podmienky poskytovateľa AI služby. 

Pred nasadením konkrétneho AI nástroja je zároveň vhodné overiť si jeho zmluvné podmienky a spôsob nakladania s dátami. Organizácia by mala vedieť, či poskytovateľ používa vložené údaje na trénovanie modelov, ako sú chránené a kto k nim môže mať prístup. 

Jasne nastavené pravidlá umožnia zamestnancom využívať AI bezpečne a zároveň minimalizujú riziká spojené s ochranou firemných informácií.

Ako bezpečne pracovať s citlivými údajmi pri využívaní umelej inteligencie?

Bezpečné používanie AI by nemalo byť založené iba na interných smerniciach. Hoci je dôležité zamestnancom jasne definovať, aké údaje môžu do AI nástrojov zadávať a aké nie, organizácia by mala počítať aj s tým, že pravidlá nemusia byť vždy dodržané. 

Preto odporúčame kombinovať preventívne a detekčné opatrenia. Preventívne mechanizmy, ako napríklad riešenia na prevenciu úniku dát (DLP) alebo bezpečnostné proxy, dokážu zabrániť odoslaniu citlivých informácií do nepovolených AI služieb. Ak napriek tomu dôjde k porušeniu pravidiel, organizácia by mala mať k dispozícii monitorovacie nástroje, ktoré incident včas odhalia a umožnia naň rýchlo reagovať. 

Pri využívaní verejných AI služieb je zároveň nevyhnutné overiť si, ako poskytovateľ nakladá s údajmi. Organizácia by mala poznať zmluvné podmienky, vedieť, či sa používateľské dáta využívajú na ďalšie trénovanie modelov, a pravidelne kontrolovať, či zamestnanci dodržiavajú nastavené pravidlá. 

Ak organizácia potrebuje spracúvať citlivé alebo dôverné údaje, vhodným riešením môže byť nasadenie privátneho AI modelu, ktorý beží vo vlastnej infraštruktúre alebo v dôveryhodnom prostredí. V praxi je možné kombinovať verejné aj privátne AI služby – bežné úlohy smerovať do verejných modelov a požiadavky obsahujúce citlivé údaje automaticky spracúvať v internom AI prostredí.

Bude mať podľa vás umelá inteligencia (AI) vplyv na pozíciu manažéra kybernetickej bezpečnosti?

AI už dnes ovplyvňuje prácu manažérov kybernetickej bezpečnosti. V blízkej budúcnosti však pravdepodobne nebude človeka nahrádzať, ale bude fungovať najmä ako výkonný pomocník, ktorý dokáže zrýchliť analýzu informácií, automatizovať niektoré činnosti a zvýšiť efektivitu práce odborníkov. 

Zároveň však AI prináša aj nové bezpečnostné riziká, ktoré musia manažéri kybernetickej bezpečnosti zahrnúť do svojho riadenia rizík. Umelú inteligenciu využívajú nielen organizácie na zlepšenie ochrany, ale aj útočníci na tvorbu sofistikovanejších útokov. 

Dôležitou témou preto bude nielen využívanie AI, ale aj jej bezpečné a zodpovedné používanie. Súčasné veľké jazykové modely (napríklad ChatGPT) síce vedia pomôcť s množstvom úloh, no ich nevýhodou je, že môžu produkovať nepresné informácie a niekedy „halucinovať“. Preto je pri kritických rozhodnutiach stále nevyhnutný odborný dohľad a schopnosť človeka výsledky AI správne posúdiť. 

Ako sa chrániť pred halucináciami AI a rizikami pri generovaní zdrojového kódu?

Generatívna AI dokáže výrazne zrýchliť vývoj softvéru, no jej výstupy nie sú bezchybné. Okrem programátorských chýb môže navrhnúť aj kód, ktorý obsahuje bezpečnostné zraniteľnosti, používa nevhodné knižnice alebo implementuje riešenia, ktoré nie sú v súlade s bezpečnostnými štandardmi. 

Najväčšie riziko vzniká vtedy, keď je AI výstup preberaný bez kritického posúdenia – najmä menej skúsenými vývojármi. Preto by mal každý AI-generovaný kód prejsť rovnakými kontrolnými mechanizmami ako kód napísaný človekom. Základom je dôsledné code review, automatizované bezpečnostné testovanie a kontrola použitých závislostí a knižníc. 

Podobne je to aj s takzvanými halucináciami AI. Súčasné jazykové modely dokážu vytvárať odpovede, ktoré pôsobia presvedčivo, no nemusia byť správne alebo úplné. Preto je dôležité, aby výsledky AI vždy posudzoval človek s dostatočnými odbornými znalosťami, ktorý dokáže odhaliť nepresnosti, opraviť ich a prevziať zodpovednosť za finálne riešenie. 

AI je výborný pomocník, no nie náhrada za odborný úsudok. Práve kombinácia automatizácie a ľudskej expertízy je dnes najbezpečnejším prístupom k vývoju softvéru.

Ako môžeme otestovať bezpečnosť AI riešenia, ktoré nakupujeme od externého dodávateľa?

Aj keď organizácia AI model sama nevyvíja, mala by si overiť, či je jeho používanie bezpečné. Ideálne ešte pred ostrým nasadením – napríklad počas pilotnej prevádzky alebo testovacej fázy. 

Odporúčame vykonať bezpečnostné testovanie, ktoré môže zahŕňať penetračné testy alebo špecializované testy zamerané na AI. Ich cieľom je overiť, ako sa riešenie správa pri neštandardných vstupoch, či je odolné voči manipulatívnym promptom a či nedochádza k správaniu, ktoré by mohlo ohroziť bezpečnosť organizácie alebo jej dát. 

Rovnako dôležité je pýtať sa samotného dodávateľa, akým spôsobom rieši bezpečnosť svojho AI riešenia, ako reaguje na nové hrozby a či pri jeho vývoji zohľadňuje aktuálne odporúčania a známe techniky útokov na AI systémy, napríklad rámec MITRE ATLAS. 

Bezpečnostné overenie by pritom nemalo byť jednorazovou aktivitou. AI technológie aj spôsoby ich zneužitia sa vyvíjajú veľmi rýchlo, preto je vhodné bezpečnosť riešenia pravidelne preverovať a priebežne vyhodnocovať nové riziká. 

Môžem dôverovať AI proxy, že si neponecháva citlivé údaje na trénovanie modelov alebo na iné účely?

Táto otázka je predovšetkým o dôvere a dôkladnom posúdení poskytovateľa riešenia. AI proxy je navrhnutá tak, aby citlivé údaje identifikovala, upravila alebo odstránila ešte pred ich odoslaním do AI modelu. Tým znižuje riziko, že sa dôverné informácie dostanú k externému poskytovateľovi AI služby. 

Ak je AI proxy nasadená vo vlastnej infraštruktúre organizácie, má organizácia pod kontrolou, kam údaje smerujú, ako sú spracúvané a aké bezpečnostné opatrenia sa uplatňujú. To poskytuje výrazne vyššiu mieru kontroly nad citlivými informáciami. 

Ak je však AI proxy poskytovaná ako cloudová služba, organizácia sa musí vo väčšej miere spoliehať na zmluvné podmienky a vyhlásenia poskytovateľa. Preto je dôležité overiť si, ako s údajmi nakladá, či ich uchováva, využíva na ďalšie spracovanie alebo trénovanie modelov a aké technické a organizačné opatrenia prijíma na ich ochranu. 

Je rozumné nechať AI rozhodovať o veciach, ako sú financie, zdravie alebo práca, keď jej ešte úplne nerozumieme?

Vo všeobecnosti platí, že čím vyššie je riziko rozhodnutia, tým dôležitejšia je kontrola zo strany kvalifikovaného odborníka. AI môže pomôcť lekárovi, právnikovi, finančnému poradcovi alebo inému špecialistovi pracovať efektívnejšie, no zodpovednosť za konečné rozhodnutie by mal niesť človek. 

Naopak, pri menej rizikových úlohách – napríklad pri tvorbe návrhu tréningového plánu, plánovaní času alebo hľadaní nápadov – môže byť AI veľmi užitočným pomocníkom. Aj v týchto prípadoch je však vhodné používať zdravý úsudok a výsledky priebežne overovať. 

Pri využívaní AI je preto dôležité uplatňovať rovnaký princíp ako pri kybernetickej bezpečnosti – riadiť riziká. Čím väčšie môžu byť dôsledky nesprávneho rozhodnutia, tým opatrnejšie by sme mali k odporúčaniam AI pristupovať.

Je bezpečné používať AI na prípravu zmlúv?

AI môže byť užitočným pomocníkom pri príprave návrhov zmlúv alebo pri tvorbe ich štruktúry, no nemala by nahrádzať odborné právne posúdenie. Platí to obzvlášť pri zmluvách, ktoré majú právne alebo obchodne významné dôsledky. 

Voľne dostupné AI modely nemusia spoľahlivo pracovať so slovenskou legislatívou a môžu uvádzať nesprávne alebo neaktuálne právne ustanovenia, prípadne vytvoriť formulácie, ktoré nie sú vhodné pre konkrétnu situáciu. 

Ak používateľ nemá dostatočné právne znalosti na posúdenie výstupu AI, nemal by sa naň spoliehať bez ďalšej kontroly. Každú zmluvu pripravenú alebo upravenú pomocou AI odporúčame pred jej podpisom skontrolovať s právnikom alebo iným kvalifikovaným odborníkom. 

AI môže výrazne urýchliť prípravu dokumentov, no zodpovednosť za ich obsah a právnu správnosť zostáva vždy na človeku.

Ak AI urobí chybu a firma sa na to spoľahne, kto za to reálne zodpovedá?

Za dôsledky použitia AI vo firemných procesoch vždy zodpovedá samotná firma. Nemožno sa zbaviť zodpovednosti tým, že prípadnú škodu alebo chybu spôsobila umelá inteligencia – voči tretím stranám nesie právnu zodpovednosť vždy organizácia, ktorá AI využila pri rozhodovaní alebo spracovaní údajov. 

To, ako si firma rozdelí internú zodpovednosť (napríklad medzi konkrétneho zamestnanca, manažéra alebo oddelenie), je vecou jej vlastných interných predpisov a pracovných postupov. Z pohľadu zákona a rizika voči klientom, partnerom alebo úradom však plnú zodpovednosť nesie spoločnosť ako taká.

Kybernetické poistenie

Ani tá najlepšia ochrana nie je 100 %-ná. Preto je dobré myslieť aj na poistenie – od čoho závisí jeho cena? A dá sa poistiť aj firma, ktorá už má incident za sebou?

Ako sa určuje cena kybernetického poistenia?

Cena kybernetického poistenia závisí od viacerých faktorov. Poisťovňa posudzuje predovšetkým úroveň kybernetických rizík organizácie, kvalitu zavedených bezpečnostných opatrení a potenciálny rozsah škôd, ktoré by mohli vzniknúť v prípade bezpečnostného incidentu. 

Dôležitým faktorom je aj odhad maximálnej pravdepodobnej škody (Maximum Probable Loss – MPL), teda finančný dopad najzávažnejšieho realistického scenára. Práve od tejto hodnoty sa často odvíja odporúčaný rozsah poistného krytia. 

Výšku poistného ovplyvňuje aj to, ako je organizácia pripravená čeliť kybernetickým hrozbám. Firmy, ktoré aktívne riadia kybernetickú bezpečnosť, pravidelne vyhodnocujú riziká a majú zavedené primerané bezpečnostné opatrenia, môžu získať výhodnejšie podmienky poistenia. 

V neposlednom rade závisí cena aj od zvolenej poistnej sumy. Každá organizácia si môže nastaviť rozsah poistného krytia podľa svojich potrieb, očakávaných rizík a ochoty niesť časť prípadných škôd z vlastných zdrojov. 

Čo ak firma už v minulosti zažila kybernetický útok – je vôbec možné sa ešte poistiť?

Áno, aj firma, ktorá v minulosti čelila kybernetickému útoku, sa môže normálne poistiť. Dokonca to môže byť v istom zmysle výhoda – ak ste útok prežili, pravdepodobne ste už identifikovali najväčšie slabiny a prijali potrebné opatrenia, aby sa situácia neopakovala. Poisťovne často vnímajú firmy, ktoré majú za sebou incident a zodpovedne naň zareagovali, ako menej rizikové do budúcnosti. 

Je však pravda, že v prvom roku po negatívnej skúsenosti môže byť cena poistenia vyššia – poisťovňa zohľadňuje tzv. „zlý imidž“. Ak však firma dokáže, že prijala účinné bezpečnostné opatrenia a aktívne pracuje na znižovaní rizika, podmienky sa v ďalších rokoch spravidla zlepšia. 

Z pohľadu poisťovne je navyše pozitívnym signálom, že firma útok zvládla, poučila sa a je dnes pripravená rizikám čeliť zodpovednejšie. 

KyberAliancia Slovensko

Ide o spojenie skúsených hráčov na slovenskom trhu, ktorí spoločne ponúkajú svojim klientom komplexné služby v oblasti kybernetickej bezpečnosti, či už technologické, právne alebo poisťovacie. Partnerskými členmi KyberAliancie Slovensko je niekoľko spoločností, od technologických gigantov SOITRON a ORANGE, cez advokátsku kanceláriu NOMUS, až po finančnú spoločnosť CENTRUM POISTENIA.

soitron logo
Logo Orange Business
Logo Nomus
Logo Centrum poistenia

Máte ďalšie otázky?

Chceli by ste s nami prebrať kybernetickú bezpečnosť vašej spoločnosti? Nechajte nám kontakt a naši špecialisti sa vám ozvú.