Phishing je podvodná zpráva, která se snaží získat údaje, přimět příjemce k platbě nebo ke spuštění škodlivého obsahu. Při školení vysvětlujeme, jak ji rozpoznat a komu podezření předat.
Co ukazuje případ nemocnice Benešov
Dne 11. prosince 2019 zasáhl Nemocnici Rudolfa a Stefanie Benešov útok vyděračského programu Ryuk. Odborný rozbor incidentu popisuje časovou osu i obnovu provozu.
Podle rozboru si personál ve 2:17 všiml zpomalení počítačů. Ve 2:50 dostal vedoucí IT zprávu o nefunkční nemocniční aplikaci.
Ve 3:30 následovalo podezření na šifrující škodlivý program a fyzické odpojení sítě. Běžný provoz nemocnice se obnovil 30. prosince 2019, tedy po devatenácti dnech.
Při obnově se podle rozboru reinstalovalo přibližně 400 ze 600 klientských stanic. Údaj popisuje rozsah obnovy, nikoli počet prokazatelně zašifrovaných počítačů.
Časovou osu a obnovu popisují Filipec a Plášil v odborném rozboru případu Benešov. Plášil se na řešení incidentu podílel jako vedoucí nemocničního IT.
Veřejné podklady nepotvrdily phishingový e-mail jako příčinu průniku. Případ proto používáme k vysvětlení reakce a obnovy, nikoli jako důkaz konkrétní chyby zaměstnance.
Pro Vaše plánování jsou užitečné dvě otázky: jak rychle se správce dozví o problému a podle čeho se obnovuje provoz. Odpovědi doporučujeme procvičit před skutečným incidentem.
Jak pracovat s procenty
U převzaté statistiky doporučujeme ověřit rok, vzorek organizací a způsob měření. Bez těchto údajů nelze dobře posoudit, zda číslo vystihuje také Vaši situaci.
Stejnou pozornost věnujte významu ukazatele. Počet otevření zprávy, kliknutí na odkaz a vyplnění formuláře jsou odlišné výsledky a každý vypovídá o jiné části kampaně.
Vlastní simulace Vám poskytne výchozí měření pro další školení. Při opakování doporučujeme zaznamenat změny scénáře i podmínek, aby bylo srovnání srozumitelné.
Výsledky vysvětlujeme v souvislosti s dostupnou podporou a postupem hlášení. Zaměstnanec potřebuje vědět, komu se ozvat, když si není jistý nebo už na odkaz klikl.
Čísla z vyhlášky pro nižší režim
Vícefaktorová autentizace znamená ověření identity pomocí různých druhů důkazů, například hesla a bezpečnostního klíče. Samotná znalost hesla pak k přihlášení nestačí.
Vyhláška pro nižší režim stanoví následující požadavky na ověřování identity a hesla.
| Číslo | Význam | Právní podklad |
|---|---|---|
| Alespoň 2 různé typy faktorů | Vícefaktorová autentizace, případně aktuálně odolná kontinuální autentizace založená na modelu nulové důvěry. | |
| 12 / 17 / 22 znaků | Minimální délka hesla uživatele, administrátora a technického aktiva při dočasném ověřování heslem. | |
| Alespoň 12 předchozích hesel | Paměť hesel, jejichž opakované použití nástroj uživatelům a administrátorům neumožní. | |
| Alespoň jednou za 18 měsíců | Povinná změna hesla při ověřování podle odstavce 4. | |
| Nejpozději do 24 hodin od vytvoření | Zneplatnění hesla nebo identifikátoru sloužícího k obnově přístupu. |
Kontinuální autentizace průběžně ověřuje důvěryhodnost přístupu. Model nulové důvěry vychází z toho, že přístup není důvěryhodný pouze proto, že přichází z vnitřní sítě.
Do zavedení mechanismu podle odstavce 2 vyhláška požaduje kryptografické klíče nebo certifikáty. Do jejich využívání připouští ověřování účtem a heslem s uvedenými pravidly.
Klíč nebo certifikát je digitální prostředek pro ověření identity. Konkrétní způsob přihlášení s Vámi posoudíme podle systémů, účtů a potřeb provozu.
Jak navazuje technická ochrana a hlášení
Vícefaktorové ověřování snižuje riziko zneužití samotného hesla. Ochranu doporučujeme doplnit školením, správou přístupů a postupem pro rychlé předání podezření.
Nižší režim požaduje nepřetržitou automatickou ochranu před škodlivým kódem a řízení automatického spouštění obsahu.
Zajišťuje také oznamování neobvyklého chování technických aktiv a podezření na zranitelnosti uživateli, správci i dalšími zaměstnanci.
Interní předání podezřelé zprávy a zákonné hlášení incidentu jsou různé kroky. Podmínky zákonného hlášení, lhůty a výjimky vysvětlujeme v přehledu povinností.
Co zařadit do školení
Vyhláška pro nižší režim požaduje vstupní a pravidelná školení a potřebná odborná školení správců a pověřené osoby. O školeních vedete přehledy a seznamy školených osob.
Obsah doporučujeme rozdělit podle práce účastníků:
- Zaměstnanci: rozpoznání podezřelé zprávy, ověření požadavku jinou cestou a předání podezření.
- Vedení: rozhodování při incidentu, priority obnovy a zdroje pro opatření.
- Správci IT: ochrana účtů, oddělení částí sítě, zálohy a postupy obnovy.
Školení vedení výslovně požaduje vyhláška. Formáty a obsah najdete na stránce Školení.
Pět ukazatelů pro vlastní měření
Phishingová simulace je řízená zkouška reakce na podvodnou zprávu. Scénář a postup domluvíme s vedením a výsledky předáme souhrnně bez jmen.
| Ukazatel | Co sledujeme |
|---|---|
| Míra otevření | Podíl zpráv zaznamenaných jako otevřené. |
| Míra prokliku | Podíl příjemců, kteří následovali odkaz. |
| Míra vyplnění formuláře | Podíl příjemců, kteří v simulaci pokračovali vyplněním formuláře. |
| Míra nahlášení | Podíl příjemců, kteří zprávu předali určeným postupem. |
| Čas do prvního nahlášení | Dobu, za kterou se určená kontaktní osoba dozvěděla o zprávě. |
Před kampaní doporučujeme sjednat kontakty, rozsah, termín a postup při problému. Výsledky použijeme pro úpravu školení a ověření srozumitelnosti hlášení.
Simulace je naše doporučená metoda ověření, nikoli samostatná povinnost předepsaná vyhláškou. Rozsah služby najdete na stránce Testování.
Jak začít u Vás
Nejdříve s Vámi projdeme postup hlášení, ochranu účtů a dosavadní školení. Potom navrhneme scénář měření a způsob, jak výsledky promítnout do dalších opatření.
Z čeho vycházíme
Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.
- Vyhláška č. 410/2025 Sb., bezpečnostní opatření v režimu nižších povinností: § 4, 5, 8, 9 a 10




