„Každému, kdo se pohybuje na internetu, hrozí rizika. Každý by se měl soustředit na zabezpečení v online prostředí,” začíná rozhovor k tématu kyberbezpečnosti Radka Bystřická, expertka v oblasti digitální bezpečnosti a ředitelka organizace digivia. Ta se soustředí na digitalizaci neziskových organizací.
Největší nedostatky v této oblasti podle Radky Bystřické spočívají v tom, že si lidé v neziskovém sektoru mnohdy neuvědomují, že by se tématu bezpečnosti měli věnovat, případně nevědí, co všechno obnáší. „Neziskové organizace se často řešení kyberbezpečnost vyhýbají, bojí se, že jde o něco technického. Přitom se často stačí podívat na to, jak máme nastavené procesy, jak se chovají zaměstnanci a zaměstnankyně, a jestli dodržují základní bezpečnostní pravidla,” vysvětluje.
Vydírání i ztráta dat
Jak rozsáhlá rizika může nedostatečné zabezpečení mít, ukazuje případ organizace Pferda, která poskytuje služby lidem se zdravotním znevýhodněním. Svůj příběh vypráví, aby sloužil jako 'odstrašující případ’ pro ostatní organizace.
Na konci ledna 2021 zasedla pracovnice Pferdy, která má na starosti účetnictví, k počítači a zjistila, že nemůže zapnout účetní program. Ukázalo se, že server, na který se ukládala veškerá data, byl napaden. Co se vlastně stalo, vysvětlili sami útočníci v mailu, ve kterém organizaci vydírali: zablokovali účetní data a pokud je organizace bude chtít zpět, musí zaplatit tři miliony korun.
„Nevěděli jsme, co máme dělat, byli jsme v hrozném stresu a ani porady s naším ajťákem nepomohly,” vysvětluje Iva Laštovicová, zástupkyně ředitelky a jedna ze zakladatelek Pferdy, s tím, že na stole bylo i vyjednávání s vyděrači, ke kterému nakonec nedošlo. Organizace přišla o celé účetnictví za uplynulé tři roky, veškeré podklady pro vyúčtování grantů a dotací v digitální podobě, a to na začátku roku, kdy je třeba veškerou dokumentaci odevzdat.
S účetnictvím tedy musela začít úplně od znova. Jednalo se o obrovský objem práce a několik měsíců krizového režimu, který dopadal i na poskytované služby.
Situaci se nakonec podařilo překlenout díky obrovskému nasazení celého týmu a podpoře příznivců. „Jak se říká 'požádejte o peníze a dostanete radu', tak to funguje i naopak. Oslovili jsme jednoho z našich významných dárců, který pracuje v IT. Oblasti, s níž jsme bojovali, vůbec nerozuměl, ale poskytl nám štědrý obnos peněz, čímž pomohl uhradit škody,” vzpomíná Iva Laštovicová. Další podporu získala Pferda ve veřejné sbírce.
A co tedy za útokem stálo? Organizace pochybyli v tom, že internetová síť, na níž byl napojený účetní systém, nebyla oddělená od dalších sítí. A to včetně té, která je určena hostům kavárny Láry Fáry, již Pferda provozuje v Rychnově nad Kněžnou. Do ní se mohl přihlásit kdokoliv, kdo měl heslo.
Útok podle policie přišel z ruského serveru, ale pachatele se nikdy dopadnout nepodařilo. „Naše organizace byla vytipovaná náhodně. Útočníci hledají skulinky v zabezpečení, u nás se dostali k datům, viděli obrat a o jeho výši nás tedy mohli vydírat,” říká Laštovicová.
Pozor na přístupy, chatovací aplikace i mailovou schránku
Pferda nyní důsledně odděluje své sítě. Všechny má dobře zaheslované a v organizaci si dávají pozor na to, komu poskytují přístup. Pro účetní systém má dokonce síť samostatnou. Více se také věnují pravidelnému zálohování, aby byla nejen účetní data vždy chráněná.
Vedení organizace si podle Radky Bystřické musí zvědomit, že u každé činnosti bychom si měli být jistí, že není riziková. „Jedním z nejčastějších problémů, které u organizací vidím, je, že neřeší správu přístupu k datům. Pokud mají například server nebo sdílený disk, už nerozlišují, kdo kam může,” říká. Právě únik neveřejných informací je přitom jedno z největších rizik, s nimiž se organizace setkávají.
Obzvláště obezřetné musí být ty, které pracují s citlivými daty, jako jsou například osobní údaje klientů a klientek. Útočníci se zkouší dostat do systémů a data pro ně mohou být výhrou v loterii. „Získají informace, které mohou prodat na darkwebu třeba k telefonickým podvodům nebo je využít k vydírání, jako tomu bylo v případě Pferdy,” vysvětluje Bystřická. „Tehdy bylo vlastně štěstí, že šlo ‘jen’ o data z účetnictví,” říká Iva Laštovicová z organizace, která pracuje s lidmi se zdravotním znevýhodněním.
„Každá organizace si musí uvědomit, že bezpečnost spočívá v dobře nastavených procesech mnohem více než v technologických vychytávkách,” říká Bystřická s tím, že pro zajištění dostatečné ochrany nemusíte být kyberbezpečnostním specialistou.
Často záleží na opatrnosti zaměstnanců a zaměstnankyň. Jako jeden z nejčastějších nedostatků v bezpečnosti zmiňuje ředitelka digivia komunikaci přes nezabezpečené kanály, mezi kterými mohou být běžné chatovací aplikace. Z nich se informace mohou jednoduše dostat tam, kam nemají. „V jedné zahraniční organizaci zabývající se domácím násilím se stalo, že ve WhatsAppové konverzaci řešili místo, kde se ukrývají oběti. Následně se to dostalo k agresorům,” vypráví Bystřická a dodává, že právě komunikační kanály by měly být jednou z prvních oblastí, na kterou by si organizace měly posvítit.
Na co se také často zapomíná, jsou e-mailové schránky. „Stává se, že si organizace ukládá dokumenty s osobními daty klientů a klientek na disk do zabezpečených složek, ty stejné dokumenty ale často zůstávají v mailové schránce. Do té má mnohdy přístup i několik lidí nebo se předává z jednoho zaměstnance na druhého. Maily s citlivými daty je třeba mazat,” vysvětluje.
V neposlední řadě Radka Bystřická upozorňuje na stále se rozvíjející nástroje umělé inteligence. Vedení neziskovek by mělo dávat pozor, aby jejich zaměstnanci věděli, jaká data s AI mohou sdílet, obzvláště pokud pracují s neplacenými chatboty. „Tato oblast se neustále mění, na druhou stranu je internet plný materiálů, které se bezpečnosti práce s nimi věnují,” dodává.
Útok, který organizace Tady a teď málem nepřežila
Že může být pro pachatele jednodušší napadnout lidskou zranitelnost spíše než kyberstrukturu, potvrzuje zkušenost organizace Tady a teď z konce minulého roku. Tehdejší ekonomka organizace obdržela telefonát kyberšmejdů – falešného policisty a bankéře, kteří z ní pomocí sofistikovaného scénáře postupně získávali informace o účtech, k nimž má přístup.
Útočníci pracovali se strachem. „Vysvětlovali jí, že se stala obětí zneužití dat a vyvíjeli na ní tlak, aby rychle učinila kroky k záchraně peněz na účtech. Kolegyně byla na telefonu přes čtyři hodiny. Část informací, které ji podvodníci diktovali, si ověřovala, jenže scénář byl opravdu velmi dobře propracovaný,” vysvětluje Michaela Stehlíková, ředitelka organizace, která pomáhá dětem i dospělým ze sociálně znevýhodněného prostředí v Plzni. Podvodníci používají oficiálně vypadajícími dokumenty a jména osob, které reálně pracují třeba v České národní bance.
Záchrana peněz, ke které ekonomku falešný policista i bankéř naváděli, spočívala v tom, že ekonomka převede veškeré finance na zabezpečené účty. Ty však patřily podvodníkům. V běžném fungování veškeré platby schvalovala ředitelka, ale pod nátlakem tento krok přeskočila. „Policista na telefonu ji neustále varoval, že by komunikací s kýmkoliv jiným narušila vyšetřování a že jí hrozí stíhání za maření výkonu policie. Tím ji úplně izoloval,” popisuje Stehlíková. Postupně odeslala 16 plateb o celkové částce víc jak pěti milionů korun, aniž by o tom věděl kdokoliv jiný.
Útoků kyberšmejdů v ČR přibývá a zvyšují se i částky, které se z napadených daří vymámit. Právě podvodné telefonáty jsou jednou z nejčastějších technik a konkrétně trik s falešným policistou má mnoho obětí: „Od začátku letošního roku máme 217 registrovaných skutků a z toho 142 se vzniklou škodou. Celková škoda činí 99,4 milionu korun. Průměrná škoda na jeden případ je více než 700 tisíc korun,“ uvedl letos v březnu pro Deník.cz mluvčí policejního prezidia Jakub Vinčálek.
Tady a teď zachránila před likvidací otevřená komunikace s donory i veřejností a online sbírka, která obletěla média po celém Česku. Ztracené miliony se podařilo nahradit pomocí darů, a zachovat tak důležité sociální služby, na kterých na Plzeňsku závisí spousta lidí ohrožených chudobou.
Investice do bezpečí
Pferdu zastihl takzvaný ransomwarový útok, který pomocí škodlivého softwaru zablokuje data, organizace Tady a teď se stala obětí phishingu. Při něm podvodníci z obětí lákají citlivá data, která mohou použít ke krádeži. Oba případy spojuje fakt, že s lepším nastavením mechanismů pro pohyb v digitálním prostoru by se dalo škodám předcházet. Organizace se ze situace poučily a hned poté, co se jim podařilo zachránit své fungování a stabilizovat se, začaly dávat svá zabezpečení do pořádku.
Pferda například kromě oddělení sítí začala přísněji řešit ukládání dat na OneDrive, cloudový systém Microsoft Office. Interní manažerka kvality zhruba jednou za rok provádí audit vnitřní bezpečnosti, součástí je kontrola počítačů a telefonů a ověřování, zda je vše správně nastavené a zaheslované. „Pravidelně kontrolujeme přístupy na sdílených discích, zabezpečení počítačů a dalších zařízení, i to, jak s nimi zaměstnanci pracují,” říká Iva Laštovicová. „Je to sice náročné, ale považujeme to za důležité,” dodává. Opatrnější je Pferda i s využíváním systému pro své služby, který obsahuje citlivá data klientů a klientek.
Po zkušenosti s útokem organizace také navázala spolupráci s profesionální IT firmou, která nastavuje systémy, aby byly dostatečně chráněné. Dříve pro tuto oblast využívala mimo jiné dobrovolníky. „To se nám moc neosvědčilo. Když jsme potřebovali řešit něco akutně, ne vždy jsme byli prioritou,” vysvětluje Laštovicová.
Nastavení bezpečnostních procesů Pferdu stálo několik desítek tisíc korun. Po své zkušenosti si však vedení jasně stanovilo bezpečnost jako prioritu a bere to tak, že touto investicí mohou nakonec ušetřit, protože se výrazně snižují rizika.
„Jednalo se hlavně o jednorázovou investici, nyní nás digitální bezpečnost stojí v řádu stovek za měsíc, například za antiviry, spolupráci s ajťáky,” upřesňuje zástupkyně ředitelky a spoluzakladatelka Pferdy. Potvrzuje také slova Radky Bystřické: „Především šlo o to nastavit si procesy, například si ujasnit, kdo se kam může připojovat, kam ukládat data, která je třeba chránit. Do té doby nás vůbec nenapadlo nad tím přemýšlet,” říká Laštovicová.
Po několika týdnech boje za záchranu služeb nad svými procesy začala přemýšlet i organizace Tady a teď. Prvotním krokem byla autorizace plateb, která již nebyla jen v rovině interních procesů, ale i technického zabezpečení – princip čtyř očí u manipulace s penězi je naprosto zásadní.
Organizace využila služeb firmy Scam resist, která se zabývá případy, kdy neselže technika, ale spíše procesy, jako tomu bylo u útoku s falešným policistou. „Lidé spíše útočí na zranitelnost člověka než na nedostatečné zabezpečení. Proto jsme se v první řadě zaměřili na proškolení všech lidí a zavedení kontrolních mechanismů, které mohou rizika včas podchytit” uvádí ředitelka organizace Michaela Stehlíková.
Záležet si v organizaci dali také na ochraně dat. Útok jim podle Stehlíkové otevřel oči v tom, že ztráta extrémně citlivých dat klientů a klientek by mohla mít ještě závažnější dopad než ztráta financí. Právě zranitelní lidé, s nimiž Tady a teď pracuje, bývají často terčem podvodníků.
Digitální audit
Plzeňská organizace Tady a teď aktuálně podstupuje rozsáhlý digitální audit, kontroluje veškeré nástroje, přístupy a procesy, jejichž podcenění by mohlo znamenat další rizika.
Právě audity, kterým se věnuje i digivia, jsou podle Radky Bystřické cestou, jak si dát bezpečnost v organizaci do pořádku. Na základě rozhovorů se zaměstnanci digivia mapuje, jaké zabezpečení je potřeba. „Koukáme se na několik základních oblastí: jaké systémy používají, kde ukládají data, jak probíhá komunikace, jak přistupují ke kyberbezpečnosti…,” vyjmenovává Bystřická. V poslední zmíněné oblasti se spíše než na antiviry a firewally soustředí právě na již zmíněné nastavování procesů, jako je například řízení přístupů k datům. Audit často odhalí slabá místa, která by zaměstnance a zaměstnankyně vůbec nenapadla.
Na základě zmapování situace pak digivia poskytuje sadu doporučení. Podle Bystřické může jít o nápravu procesů, zavedení bezpečnostních mechanismů a pravidel či proškolení lidí. Podle velikosti organizace se cena auditu pohybuje od 8 do 50 tisíc korun.

Kyberbezpečnostní kit
Na stránce bezpecne.sdruzenivia.cz, kterou vytvořila digivia, je zdarma k dispozici praktický nástroj, jak si zkontrolovat, na co všechno si dát pozor. Podle velikosti organizace si můžete projít ‘checklist’, s jehož pomocí můžete projít veškeré oblasti nejen digitální bezpečnosti. Na konci si můžete zabezpečení své organizace ověřit prostřednictvím jednoduchého kvízu. Nástroj pomáhá například s ukládáním dat, používáním soukromých počítačů nebo třeba bezpečným pohybem na internetu.
Na stránce jsou k nalezení i šablony pravidel bezpečnosti. Každá organizace je jen musí doladit, aby odpovídaly individuální praxi. Radka Bystřická radí, že šablonu lze doupravit za pomocí umělé inteligence: „Popovídejte si s ní o tom, jaká je vaše specifická situace a ona vám pomůže bezpečností pravidla dotáhnout.”
Aby nechybovali lidé
Pro funkční ochranu, je třeba aby nastavená pravidla dodržovali lidé, kteří v organizaci pracují. Radka Bystřická poukazuje na to, že většina rizik vzniká právě z nebezpečného chování. Seznámení s pravidly organizace, kam ukládat dokumenty, jak nastavit silná hesla, jak se přihlašovat z osobních zařízeních nebo jak sdílet s kolegy citlivá data, by podle ní mělo být součástí zaučování každého nové zaměstnance či zaměstnankyně. Organizace by pak měla pořádat celoorganizační školení nejlépe jednou za rok a také vždy, když zavádí nový systém.
Součástí vzdělání může být i rozpoznání phishingového e-mailu nebo falešného telefonátu a příprava postupů, co v takových situacích dělat. Podle Bystřické lze školení v oblasti digitální bezpečnosti pojmout i zábavně, například formou interaktivní hry.
Hlavně při zavádění nových pravidel může být náročné přesvědčit zaměstnance, aby všechny pokyny opravdu dodržovali, Iva Laštovicová však zdůrazňuje, že je nutné si za nimi stát. Své lidi proto Pferda zaškoluje při nástupu i průběžně, a to buď interně, nebo ve spolupráci s IT firmou.
„Po těch letech už neřeším, jestli je to pro ně nepříjemné, protože nepříjemné by to pak bylo pro nás, pokud bychom něco museli řešit,” říká Laštovicová. Vzápětí však dodává, že dnes už má většina jejího týmu bezpečnostní opatření zautomatizovaná a ví, že pro veškerou práci, kterou Pferda dělá, je bezpečnost klientů i zaměstnanců naprostý základ.


