Krizový plán při úniku dat: co dělat v prvních 72 hodinách
Únik dat se neřeší v panice, ale podle plánu napsaného předem. Ukážeme, co udělat v první hodině, kdy a jak hlásit incident ÚOOU a jak si připravit krizový plán na jednu stránku.
Únik dat se v e-shopu neohlásí sirénou. Obvykle začne nenápadně: zákazník napíše, že mu přišel podvodný e-mail s číslem jeho objednávky. Vývojář najde v logu tisíce dotazů na API z neznámé adresy. Nebo někdo zjistí, že export zákazníků leží týden na veřejném FTP. V tu chvíli začíná běžet lhůta a o výsledku rozhoduje, jestli máte plán.
V tomhle článku popisujeme, jak krizový plán pro e-shop postavit a jak postupovat, když už k incidentu dojde. Nejde o právní výklad. Právní posouzení konkrétního případu patří právníkovi nebo pověřenci pro ochranu osobních údajů. My se díváme na technickou a provozní stránku, kterou u incidentů řešíme nejčastěji.
Co je únik dat a proč na hodinách záleží
GDPR mluví o porušení zabezpečení osobních údajů. Nejde jen o hackerský útok. Patří sem i e-mail s tabulkou zákazníků odeslaný špatnému příjemci, ztracený notebook s exportem objednávek nebo omylem smazaná databáze bez zálohy. Porušením je únik, ztráta, změna i nedostupnost dat.
Podle čl. 33 GDPR musí správce porušení ohlásit Úřadu pro ochranu osobních údajů (ÚOOU) bez zbytečného odkladu a pokud možno do 72 hodin od chvíle, kdy se o něm dozvěděl. Pozdější ohlášení je možné, ale musí obsahovat důvody zpoždění. Ohlášení se nevyžaduje jen tehdy, když je nepravděpodobné, že by incident znamenal riziko pro práva a svobody lidí.
Pokud jste pro někoho zpracovatelem (například dodavatel, který spravuje data jiného e-shopu), vaše povinnost je jiná. Zpracovatel musí správce informovat bez zbytečného odkladu. Totéž platí obráceně: vaše platforma, hosting, e-mailingový nástroj nebo napojená služba vám má incident oznámit. Ověřte si ve smlouvách, jak a komu.
Prvních 72 hodin krok za krokem
Tenhle postup používáme jako kostru. Pořadí má smysl: nejdřív zastavit únik, pak zajistit stopy, pak rozhodovat o hlášení.
- Zapište čas zjištění. Od něj se počítá lhůta. Zapište i kdo incident zjistil a jak.
- Svolejte krizový tým. Majitel nebo jednatel, technická osoba, osoba odpovědná za GDPR, případně právník. Jeden člověk incident řídí a rozhoduje.
- Zastavte únik. Zablokujte kompromitované účty, změňte hesla a zneplatněte klíče k REST API. Zavřete veřejně dostupné soubory a přístupy přes FTP a SFTP. Odpojte podezřelé doplňky.
- Zajistěte stopy. Nemažte logy a nereinstalujte server dřív, než pořídíte kopie. Stáhněte přístupové logy, logy administrace a seznam posledních přihlášení.
- Zjistěte rozsah. Jaké údaje unikly (jména, adresy, telefony, hesla, platební údaje), kolika lidí se týkají a za jaké období.
- Posuďte riziko. Hash hesla je jiné riziko než hesla v čitelné podobě. Seznam e-mailů je jiné riziko než kopie dokladů totožnosti.
- Rozhodněte o ohlášení ÚOOU. Pokud riziko nelze vyloučit, hlaste. Neúplné informace můžete doplnit později.
- Rozhodněte o informování zákazníků. Při vysokém riziku to je povinnost, ne volba.
- Dokumentujte. Každý krok, rozhodnutí a jeho důvod.
Pokud nemáte vlastního technika, který by body 3 až 5 zvládl během hodin, potřebujete externí pomoc domluvenou předem. Na to slouží náš Emergency Support.
Ohlášení ÚOOU a oznámení zákazníkům
ÚOOU má pro ohlášení elektronický formulář „Ohlášení porušení zabezpečení osobních údajů dle GDPR“. Vyplněný formulář lze podle webu úřadu poslat datovou schránkou (ID schránky úřadu qkbaa2n), poštou, nebo e-mailem na posta@uoou.gov.cz. E-mail ale musí být opatřen uznávaným elektronickým podpisem, případně potvrzen podepsaným formulářem zaslaným poštou nebo osobně. Pokud nemáte datovou schránku ani elektronický podpis, řešte to teď, ne ve chvíli incidentu.
Ohlášení má podle čl. 33 odst. 3 GDPR obsahovat hlavně:
- povahu porušení, kategorie a přibližný počet dotčených lidí a záznamů,
- kontakt na pověřence nebo jinou kontaktní osobu,
- pravděpodobné důsledky,
- přijatá nebo navrhovaná opatření.
Zákazníky musíte informovat podle čl. 34 GDPR, když porušení pravděpodobně představuje vysoké riziko pro jejich práva a svobody. Oznámení má být srozumitelné a popsat, co se stalo a co mají dělat, například změnit heslo nebo si dát pozor na podvodné e-maily. Povinnost odpadá mimo jiné tehdy, když byla data nečitelná pro neoprávněné osoby, typicky šifrovaná s bezpečně uloženým klíčem. Jak takovou komunikaci zvládnout bez paniky, popisujeme v článku o krizové komunikaci při výpadku nebo skandálu.
Kdy přichází na řadu NÚKIB a policie
Od 1. listopadu 2025 platí nový zákon o kybernetické bezpečnosti č. 264/2025 Sb., který do českého práva převádí směrnici NIS2. Míří hlavně na střední a velké organizace v regulovaných odvětvích. Kdo pod něj spadá, má ohlásit regulovanou službu na Portálu NÚKIB. U významných incidentů platí prvotní hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů.
Běžného menšího e-shopu se zákon obvykle netýká. Pokud jste ale střední nebo větší firma, provozujete třeba online tržiště nebo jste dodavatelem regulované organizace, ověřte si to samoidentifikací na Portálu NÚKIB. Hlášení podle GDPR a podle zákona o kybernetické bezpečnosti jsou dvě různé povinnosti a mohou platit současně.
Pokud jde o trestný čin, třeba průnik do systému nebo vydírání, zvažte také oznámení Policii ČR. Výkupné za data doporučujeme nikdy neplatit bez konzultace s právníkem a bezpečnostním specialistou.
Krizový plán na jednu stránku
Plán nemusí mít padesát stran. Musí být dostupný i ve chvíli, kdy nefunguje e-mail ani administrace. Proto ho mějte vytištěný nebo uložený mimo firemní systémy.
| Část plánu | Co v ní má být |
|---|---|
| Kontakty | Krizový tým, hosting, platforma, vývojář, právník, pojišťovna, kontakty ÚOOU |
| Role | Kdo incident řídí, kdo komunikuje se zákazníky, kdo s úřady |
| Přístupy | Kde jsou nouzové přístupy a kdo může měnit hesla a klíče |
| Mapa dat | Kde leží osobní údaje: platforma, ERP, e-mailing, CRM, exporty, zálohy |
| Zpracovatelé | Seznam dodavatelů s přístupem k datům a kontakt pro hlášení incidentů |
| Šablony | Předvyplněný formulář ÚOOU, text e-mailu zákazníkům, interní záznam o incidentu |
| Zálohy | Kde jsou, jak rychle z nich obnovíte a kdy jste obnovu naposledy zkoušeli |
Mapa dat je v praxi nejslabší místo. E-shopy si obvykle pamatují platformu, ale zapomenou na staré CSV exporty v e-mailech, testovací kopie databáze u vývojáře nebo napojený nástroj, který už nikdo nepoužívá. Právní základ mapy dat řeší náš GDPR checklist pro e-shopy.
Nejčastější chyby, které vidíme
- Čekání na úplné informace. Ohlášení lze podat v prvotní podobě a doplnit. Čekat týden na forenzní analýzu znamená zmeškat lhůtu.
- Smazání stop. Rychlá reinstalace serveru zlikviduje logy, podle kterých by šlo zjistit rozsah.
- Změna jen jednoho hesla. Útočník často získá víc přístupů. Měňte všechny související: administraci, hosting, databázi, API klíče, e-mail.
- Chybějící záznam. I incident, který nehlásíte, musíte zdokumentovat podle čl. 33 odst. 5 GDPR.
- Mlčení ke zákazníkům. Když se o úniku dozví z médií nebo od podvodníků, škoda na důvěře je větší než samotný incident.
Jak na to prakticky: checklist na tento měsíc
- Sepište krizový tým a náhradníky, včetně telefonů.
- Udělejte mapu, kde všude máte osobní údaje zákazníků.
- Zkontrolujte smlouvy se zpracovateli, zda obsahují povinnost hlásit incidenty.
- Připravte si šablonu oznámení zákazníkům a stáhněte formulář ÚOOU.
- Ověřte, že máte datovou schránku nebo uznávaný elektronický podpis.
- Zapněte dvoufázové ověření na všech administrátorských účtech.
- Vyzkoušejte obnovu ze zálohy a změřte, jak dlouho trvá.
- Jednou ročně projděte plán s týmem na modelové situaci.
Prevence je levnější než krizový režim. Většina úniků, které řešíme, začíná slabým heslem, zapomenutým přístupem nebo neaktualizovaným doplňkem. Podrobnosti najdete v článcích o základním hardeningu e-shopu a technické ochraně zákaznických dat. Pokud chcete vědět, kde jsou vaše slabá místa dřív než útočník, začněte bezpečnostním pohledem v rámci našich auditů.
Potřebujete s tím pomoct?