Väčšina firiem a organizácií dnes časť agendy zveruje externým dodávateľom: správu IT a e-mailov, účtovníctvo, mzdy, web či cloudové úložiská. Je to rozumné, nikto nemusí robiť všetko sám. S každým takým dodávateľom však k vašim údajom získava prístup ďalšia firma. A s ňou prichádza aj riziko, že sa niečo pokazí práve u nej.

Predstavte si nasledujúcu situáciu. IT dodávateľ, ktorý spravuje vaše e-mailové schránky, vám oznámi, že došlo k bezpečnostnému incidentu. K tomu pošle niekoľko strohých viet. Z nich sa nedá zistiť, čo sa vlastne stalo, a na oznámenie Úradu na ochranu osobných údajov nestačia. Pýtate sa ďalej, no odpovede prichádzajú neochotne a neúplne. Dodávateľ situáciu bagatelizuje a po čase prestane komunikovať úplne.

Je jasné, že s takýmto dodávateľom dlho spolupracovať nebudete. Incident však musíte vyriešiť práve s ním, pretože nasadiť nového dodávateľa by v tejto chvíli trvalo príliš dlho. Medzitým vám plynie 72-hodinová lehota na oznámenie incidentu a zodpovednosť za neho nesiete vy.

S takýmito situáciami sa v praxi stretávame opakovane, a to nielen pri veľkých firmách. Útočníci si často vyberajú práve menšie spoločnosti, pretože u nich predpokladajú slabšie zabezpečenie a menej ľudí, ktorí by si niečo nezvyčajné všimli.

V článku preto prejdeme:

  • čo všetko sa môže stať, keď má útočník prístup k firemným e-mailom,
  • kto za incident u dodávateľa zodpovedá,
  • ako postupovať pri oznámení incidentu úradu,
  • čo by nemalo chýbať v zmluve so sprostredkovateľom.

Čo všetko sa môže stať, keď má útočník prístup k firemným e-mailom

E-mailová schránka je pre útočníka mimoriadne cenná. Obsahuje korešpondenciu s klientmi a partnermi, faktúry, zmluvy, kópie dokladov aj prístupy k ďalším službám. Útočníci preto po získaní prístupu často nekonajú hneď. Ticho sledujú komunikáciu aj niekoľko týždňov a čakajú na vhodnú príležitosť. V odbornej terminológii sa tento typ útoku označuje ako BEC (Business Email Compromise).

Čo môže nasledovať:

  • Podvrhnuté faktúry. Útočník pošle vašim odberateľom skutočne vyzerajúcu faktúru so zmeneným číslom účtu. Keďže odchádza z vašej oficiálnej adresy, u príjemcu nevzbudí podozrenie. Peniaze skončia u útočníka a vy aj váš partner zistíte, že faktúra nebola uhradená, až pri upomienke.
  • Vstup do rozbehnutých konverzácií. Útočník odpovedá priamo v existujúcom e-mailovom vlákne. Pozná kontext, mená aj rozpracované objednávky, takže jeho správy pôsobia úplne dôveryhodne.
  • Vydávanie sa za konateľa. Účtovníčka alebo finančné oddelenie dostane z adresy konateľa pokyn na „urgentnú a diskrétnu“ platbu, často v čase, keď je konateľ na cestách a ťažko sa dá overiť.
  • Skryté preposielanie pošty. Útočník si v schránke nastaví pravidlo, ktoré automaticky kopíruje prichádzajúce e-maily na jeho adresu. Takéto pravidlo často funguje aj po zmene hesla, ak si ho nikto nevšimne.
  • Zber citlivých dokumentov. Zmluvy, kópie dokladov totožnosti, mzdové podklady, cenové ponuky či interné dokumenty sa dajú zneužiť na ďalšie podvody alebo predať.
  • Prevzatie ďalších účtov. Cez funkciu „zabudnuté heslo“ sa útočník z e-mailu dostane k cloudovým úložiskám, sociálnym sieťam či iným systémom, ktoré sú na schránku naviazané.
  • Phishing vašim klientom a partnerom. Podvodné správy s infikovanými prílohami alebo odkazmi odchádzajú z adresy, ktorej príjemcovia dôverujú, teda z vašej.
  • Vydieranie. Útočník sa vyhráža zverejnením získanej korešpondencie alebo údajov, ak nezaplatíte.
  • Poškodenie domény. Masové rozosielanie spamu z vašich schránok môže viesť k zaradeniu domény na tzv. blacklist. Vaše bežné e-maily potom prestanú chodiť adresátom alebo končia v spame.

Každý z týchto scenárov má aj rozmer ochrany osobných údajov. V schránkach sú údaje vašich zamestnancov, klientov aj obchodných partnerov a útočník k nim mal prístup. Práve preto je pre oznámenie incidentu také dôležité vedieť, odkedy mal útočník prístup a čo v schránkach robil.

Praktický tip: zmenu čísla účtu od dodávateľa či odberateľa vždy overte telefonicky, a to na čísle, ktoré poznáte z predchádzajúcej spolupráce, nie na čísle uvedenom v podozrivom e-maile.

Kto za incident u dodávateľa zodpovedá

GDPR rozlišuje dve základné role:

  • Prevádzkovateľ je ten, kto určuje, prečo a ako sa osobné údaje spracúvajú (čl. 4 bod 7 GDPR). Typicky je to vaša firma vo vzťahu k údajom zamestnancov, klientov či obchodných partnerov.
  • Sprostredkovateľ spracúva osobné údaje v mene prevádzkovateľa a podľa jeho pokynov (čl. 4 bod 8 GDPR). Môže to byť napríklad IT správca, poskytovateľ hostingu či cloudu, mzdová účtovná firma alebo agentúra, ktorá za vás rozosiela newsletter.

Postavenie dodávateľa pritom neurčuje názov zmluvy, ale to, ako spolupráca reálne prebieha. Ten istý dodávateľ môže byť v jednom vzťahu sprostredkovateľom a v inom samostatným prevádzkovateľom.

Zodpovednosť zostáva na vás

Zveriť údaje dodávateľovi neznamená zveriť mu aj zodpovednosť. GDPR výslovne ukladá prevádzkovateľovi zodpovednosť za dodržiavanie zásad spracúvania a povinnosť vedieť ich súlad preukázať (čl. 5 ods. 2 GDPR). Zároveň musí prijať primerané technické a organizačné opatrenia (čl. 24 GDPR).

Sprostredkovateľ má síce aj vlastné povinnosti. Musí napríklad zabezpečiť údaje (čl. 32 GDPR) a bez zbytočného odkladu vás informovať o incidente (čl. 33 ods. 2 GDPR). Voči úradu, dotknutým osobám aj vašim klientom však za spracúvanie primárne zodpovedáte vy. A ako prevádzkovateľ nesiete aj následky, ktoré sú v praxi často citeľnejšie ako prípadná pokuta: čas strávený riešením incidentu, náklady na nápravu a narušenú dôveru klientov.

Výber dodávateľa je vaša povinnosť

GDPR ukladá prevádzkovateľovi spolupracovať len so sprostredkovateľmi, ktorí poskytujú dostatočné záruky, že prijmú primerané technické a organizačné opatrenia (čl. 28 ods. 1 GDPR). Posúdiť, či sú záruky dostatočné, je na vás, a mali by ste to vedieť aj preukázať (usmernenia EDPB 07/2020, bod 94).

Európsky výbor pre ochranu údajov odporúča zohľadniť najmä:

  • odborné znalosti dodávateľa, napríklad v oblasti bezpečnostných opatrení a riešenia incidentov,
  • jeho spoľahlivosť a zdroje, teda či má na zabezpečenie ľudí a kapacity,
  • jeho dobré meno na trhu (bod 97),
  • dodržiavanie schváleného kódexu správania alebo certifikáciu, ak ich má (bod 98).

V praxi to často znamená vyžiadať si od dodávateľa dokumentáciu: bezpečnostnú politiku, správy z externých auditov alebo certifikáty, napríklad podľa ISO 27001 (bod 95).

Nejde pritom o jednorazovú kontrolu pri podpise zmluvy. Povinnosť spolupracovať len so spoľahlivými sprostredkovateľmi trvá počas celej spolupráce. Ich záruky by ste preto mali v primeraných intervaloch overovať, v prípade potreby aj formou auditov a kontrol (bod 99).

V praxi to znamená položiť dodávateľovi niekoľko priamych otázok ešte pred začiatkom spolupráce:

  • Ako chráni prístupy do systémov? Používa dvojfaktorové overenie?
  • Ako a kde zálohuje údaje?
  • Kto u neho má k vašim údajom prístup?
  • Využíva ďalších subdodávateľov?
  • Ako postupuje pri bezpečnostnom incidente a do akej doby vás bude informovať?

Ak na tieto otázky nevie jasne odpovedať pri podpise zmluvy, pri incidente to nebude lepšie.

Keď incident nastane: 72 hodín a oznámenie úradu

Kedy začína lehota plynúť

Ak dôjde k porušeniu ochrany osobných údajov, prevádzkovateľ ho musí oznámiť Úradu na ochranu osobných údajov bez zbytočného odkladu a podľa možnosti najneskôr do 72 hodín po tom, ako sa o ňom dozvedel (čl. 33 ods. 1 GDPR). Výnimkou sú prípady, keď nie je pravdepodobné, že incident povedie k riziku pre práva a slobody fyzických osôb.

Kľúčová je otázka, kedy sa o incidente „dozviete“. Podľa EDPB je to vtedy, keď máte primeranú úroveň istoty, že došlo k bezpečnostnému incidentu, ktorý ohrozil osobné údaje. Pri sprostredkovateľovi platí, že za „vedomého“ sa prevádzkovateľ v zásade považuje od chvíle, keď ho sprostredkovateľ o incidente informuje. Lehota teda začína plynúť vám, aj keď sa incident stal u dodávateľa.

Sprostredkovateľ vás pritom musí informovať bez zbytočného odkladu (čl. 33 ods. 2 GDPR). Nemusí najprv posudzovať riziko, stačí, ak zistí, že k porušeniu došlo, a oznámi vám to. EDPB mu odporúča informovať prevádzkovateľa okamžite a ďalšie podrobnosti dopĺňať postupne, aby mohol prevádzkovateľ lehotu 72 hodín stihnúť.

Čo musí oznámenie obsahovať

Podľa čl. 33 ods. 3 GDPR musí oznámenie obsahovať aspoň:

  • opis povahy porušenia vrátane kategórií a približného počtu dotknutých osôb a záznamov,
  • kontaktné údaje zodpovednej osoby alebo iného kontaktného miesta,
  • opis pravdepodobných následkov porušenia,
  • opis prijatých alebo navrhovaných opatrení na nápravu a zmiernenie následkov.

Formulár úradu sa v praxi pýta aj na ďalšie okolnosti: kedy k incidentu došlo a kedy bol zistený, čo bolo jeho príčinou, aké bezpečnostné opatrenia boli zavedené pred incidentom a či a kedy budú informované dotknuté osoby. Na väčšinu týchto otázok bez súčinnosti dodávateľa neodpoviete.

Nemáte všetky informácie? Oznámte aj tak

Ak nemáte presné informácie, napríklad presný počet dotknutých osôb, nemalo by to brániť včasnému oznámeniu. Stačí kvalifikovaný odhad. GDPR výslovne umožňuje poskytnúť informácie postupne, vo viacerých etapách, bez ďalšieho zbytočného odkladu (čl. 33 ods. 4 GDPR). EDPB odporúča pri prvom podaní úradu uviesť, že ešte nemáte všetky informácie a doplníte ich neskôr.

Ak oznámenie podáte po 72 hodinách, musíte k nemu pripojiť zdôvodnenie omeškania (čl. 33 ods. 1 GDPR). A ak sa neskôr ukáže, že k porušeniu napokon nedošlo, za jeho nahlásenie vám nehrozí žiadna sankcia. V prípade pochybností preto platí: radšej oznámiť.

Čo mať pripravené vopred

Na Slovensku sa oznámenie podáva elektronicky prostredníctvom formulára na portáli slovensko.sk. Podanie je potrebné podpísať kvalifikovaným elektronickým podpisom a pri podaní sa autentifikovať. V praxi to znamená mať pripravené:

  • občiansky preukaz s čipom (eID) a platný kvalifikovaný certifikát na podpisovanie,
  • bezpečnostný osobný kód (BOK) a čítačku kariet alebo mobilnú aplikáciu na prihlásenie,
  • prístup osoby, ktorá bude oznámenie podávať, do elektronickej schránky firmy.

Ak zistíte, že certifikát je expirovaný alebo nikto nemá prístup do schránky, až keď bežia hodiny, prichádzate o čas, ktorý by ste mali venovať samotnému incidentu. Oznámenie síce možno podať aj listinne, poštou alebo osobne v podateľni úradu, ale túto možnosť by sme odporúčali len ako núdzové riešenie.

V Česku sa incident oznamuje Úradu pro ochranu osobních údajů, ktorý na tento účel zverejňuje vlastný formulár. Lehota 72 hodín a obsah oznámenia sú rovnaké, keďže vychádzajú priamo z GDPR.

Kedy informovať dotknuté osoby

Ak incident pravdepodobne povedie k vysokému riziku pre práva a slobody fyzických osôb, musíte bez zbytočného odkladu informovať aj samotných ľudí, ktorých sa týka (čl. 34 GDPR). Oznámenie im má jasne a zrozumiteľne vysvetliť, čo sa stalo, aké to môže mať následky a čo môžu urobiť, aby sa chránili, napríklad zmeniť heslo.

Pri úniku z e-mailových schránok je tu jedna dôležitá vec. EDPB upozorňuje, že prevádzkovateľ by mal byť opatrný pri používaní komunikačného kanála, ktorý bol incidentom ohrozený, pretože by ho mohli zneužiť aj útočníci vydávajúci sa za prevádzkovateľa. Ak bola napadnutá vaša e-mailová schránka, oznámenie klientom z nej nemusí byť najlepší nápad.

Evidujte každý incident

Bez ohľadu na to, či incident oznamujete úradu, musíte ho zdokumentovať: čo sa stalo, aké to malo následky a aké opatrenia ste prijali (čl. 33 ods. 5 GDPR). Ak sa rozhodnete incident neoznámiť, EDPB odporúča zdokumentovať aj odôvodnenie tohto rozhodnutia. Úrad môže do týchto záznamov pri kontrole nahliadnuť a firmy na túto povinnosť často zabúdajú.

Hlásenie NBÚ nenahrádza oznámenie úradu

Ak vaša firma spadá pod zákon o kybernetickej bezpečnosti, incident hlásite aj Národnému bezpečnostnému úradu. Toto hlásenie však oznámenie Úradu na ochranu osobných údajov nenahrádza. Úrad na to výslovne upozornil, keďže niektoré firmy nahlásia kybernetický útok len podľa zákona o kybernetickej bezpečnosti v domnienke, že ide o jedno kontaktné miesto. Ohlásenie do systému NBÚ sa na úrad nepostupuje, a preto ak incident zasiahol osobné údaje, treba ho oznámiť aj úradu. Rovnako to vidí aj EDPB.

Čo by nemalo chýbať v zmluve so sprostredkovateľom

Pripravená zmluva nie je uzatvorená zmluva

Spracúvanie osobných údajov sprostredkovateľom sa musí riadiť písomnou zmluvou, pričom za písomnú sa považuje aj elektronická forma (čl. 28 ods. 3 a 9 GDPR). EDPB je v tomto jednoznačný: neuzatvorenie zmluvy je porušením GDPR. Za to, aby zmluva existovala, zodpovedá prevádzkovateľ aj sprostredkovateľ a dozorný orgán môže uložiť pokutu obom.

Zmluva, ktorá leží v šuplíku alebo čaká v e-mailovej schránke na podpis, pritom nestačí. EDPB preto odporúča zabezpečiť, aby zmluva obsahovala podpisy v súlade s uplatniteľným právom. Ak dodávateľ podpis dlhodobo odkladá, je to argument, ktorý je dobré mu pripomenúť: neuzatvorením zmluvy porušuje GDPR aj on.

Povinný obsah

Článok 28 ods. 3 GDPR určuje, čo musí zmluva obsahovať. Sprostredkovateľ sa v nej najmä zaväzuje:

  • spracúvať údaje len na základe vašich zdokumentovaných pokynov,
  • zabezpečiť mlčanlivosť osôb, ktoré majú k údajom prístup,
  • prijať bezpečnostné opatrenia podľa čl. 32 GDPR,
  • zapájať ďalších sprostredkovateľov len s vaším súhlasom,
  • pomáhať vám pri vybavovaní žiadostí dotknutých osôb,
  • pomáhať vám pri plnení povinností v oblasti bezpečnosti a incidentov (čl. 32 až 36 GDPR),
  • po skončení spolupráce údaje vymazať alebo vrátiť,
  • poskytnúť vám informácie potrebné na preukázanie súladu a umožniť audity a kontroly.

EDPB však upozorňuje, že zmluva by nemala len prevziať text GDPR. Mala by konkrétne určiť, ako sa jednotlivé povinnosti budú plniť a aká úroveň bezpečnosti sa vyžaduje. Rokovanie o zmluve nie je formalita, ale príležitosť dohodnúť si podrobnosti.

Čo by v zmluve malo byť nad rámec minima

Z pohľadu situácie, s ktorou sme začali tento článok, sú kľúčové tieto body:

  • Lehota na nahlásenie incidentu v hodinách. GDPR hovorí len o „zbytočnom odklade“. EDPB výslovne uvádza, že zmluva by mala určiť, ako sprostredkovateľ plní oznamovaciu povinnosť, vrátane požiadaviek na včasné oznamovanie. Konkrétna lehota, napríklad 24 hodín od zistenia incidentu, vám ponechá čas na posúdenie a podanie oznámenia.
  • Rozsah informácií. Dohodnite si, čo vám dodávateľ pri incidente musí poskytnúť: čas vzniku a zistenia, príčinu, dotknuté systémy a údaje, prijaté opatrenia. Ideálne v rozsahu, ktorý zodpovedá formuláru úradu. Stroho napísané „došlo k incidentu“ tak nebude spĺňať zmluvu.
  • Kontaktná osoba a kanál pre incidenty. Meno, telefón a náhradný kontakt. A kanál, ktorý nezávisí od systému, ktorý môže byť napadnutý.
  • Povinnosť súčinnosti. Pri oznámení úradu, informovaní dotknutých osôb aj pri ďalšom vyšetrovaní, a to aj po ukončení spolupráce. Zmluva môže dodávateľa aj oprávniť podať oznámenie vo vašom mene. Právna zodpovednosť za oznámenie však stále zostáva na vás.
  • Technické a organizačné opatrenia na mieru. Nie všeobecné frázy typu „primerané opatrenia“, ale konkrétne: dvojfaktorové overenie, zálohovanie, šifrovanie, logovanie prístupov. Prehľadne, napríklad v prílohe zmluvy.
  • Zodpovednosť za škodu. Sprostredkovateľ zodpovedá za škodu, ak porušil povinnosti, ktoré mu GDPR ukladá, alebo konal nad rámec či v rozpore s vašimi pokynmi (čl. 82 ods. 2 GDPR). V zmluve sa oplatí upraviť aj náhradu nákladov, ktoré vám incident spôsobí, napríklad na forenznú analýzu, právne služby či informovanie klientov. Pozor na ustanovenia, ktoré zodpovednosť dodávateľa obmedzujú napríklad na výšku mesačnej odmeny.
  • Zmluvné pokuty. Napríklad za oneskorené nahlásenie incidentu alebo odmietnutie súčinnosti. Aby bola pokuta vymáhateľná, musí jasne určiť, za porušenie ktorej povinnosti sa platí a v akej výške. Zároveň by mala byť primeraná, pretože neprimerane vysokú pokutu môže súd znížiť. A ešte jedna dôležitá vec: ak chcete mať popri pokute nárok aj na náhradu škody, musíte si to v zmluve výslovne dohodnúť. Inak môžete žiadať len samotnú pokutu, a to na Slovensku aj v Česku.

Keď sa dodávateľ bráni

Pri zmluvných pokutách a zodpovednosti za škodu sa dodávatelia často bránia a je to bežná súčasť rokovania. Menšie firmy pritom voči veľkým dodávateľom často argumentujú, že nemajú silu presadiť si vlastné podmienky. EDPB však jasne uvádza, že slabšia vyjednávacia pozícia malého prevádzkovateľa nie je dôvodom na prijatie podmienok, ktoré nie sú v súlade s GDPR, a nezbavuje ho jeho povinností. Ak podmienky prijmete a službu využívate, preberáte za dodržiavanie GDPR plnú zodpovednosť.

Ak dodávateľ odmieta prevziať akúkoľvek zodpovednosť, aj to je dôležitá informácia o tom, ako to s ochranou vašich údajov myslí.

A buďme úprimní: ani najlepšia zmluva nezaručí, že dodávateľ v kritickej chvíli zdvihne telefón. Dá vám však dohodnutý postup, oporu pri vymáhaní súčinnosti a dôkaz, že ste postupovali s náležitou starostlivosťou. Pri prípadnej kontrole je to rozdiel medzi firmou, ktorá sa stala obeťou incidentu, a firmou, ktorá svoje povinnosti zanedbala.

Čo urobiť hneď

Incident u dodávateľa sa môže stať každej firme, veľkej aj malej. Nedá sa mu vždy zabrániť, ale dá sa naň pripraviť. A čím lepšie ste pripravení, tým menej času, peňazí a nervov vás bude stáť.

Pár krokov, s ktorými môžete začať ešte tento mesiac:

  • Spíšte si dodávateľov, ktorí pracujú s vašimi osobnými údajmi. IT správa, účtovníctvo, mzdy, web a hosting, cloudové služby, marketing.
  • Overte, že máte so všetkými podpísanú zmluvu. Nie len pripravenú alebo poslanú.
  • Skontrolujte, či zmluvy zodpovedajú realite a či obsahujú lehotu na nahlásenie incidentu, kontaktnú osobu a povinnosť súčinnosti.
  • Pripravte sa na oznámenie vopred. Určte, kto vo firme incident rieši a kto podáva oznámenie, a overte, že má funkčný prístup na slovensko.sk.
  • Majte kontakty na dodávateľov dostupné aj offline pre prípad, že bude napadnutá práve e-mailová schránka.

Pomôžeme vám to dotiahnuť

Prejdeme s vami vašich dodávateľov a zmluvy o spracúvaní osobných údajov. Zistíme, kde zmluva chýba, kde nezodpovedá realite a čo by v nej malo byť, aby vás vo chvíli incidentu naozaj chránila.

Únik údajov však nemusí nastať len u dodávateľa, rovnako sa môže stať aj priamo vo vašej firme. Pomocou GAP analýzy informačnej bezpečnosti zhodnotíme, aké technické, organizačné a personálne opatrenia máte zavedené a kde sú slabé miesta. Výsledkom je správa s popisom rizík, návrhmi na ich odstránenie a vyhodnotením, čo možno považovať za akceptované riziko.

A ak sa incident už stal, ozvite sa nám čo najskôr. Každá hodina sa počíta.

Kontaktujte nás na office@codamore.sk, telefonicky na +421 911 251 851 alebo cez formulár na codamore.sk.

Zdroje: Nariadenie (EÚ) 2016/679 (GDPR) · EDPB, Usmernenia 07/2020 k pojmom prevádzkovateľ a sprostredkovateľ · EDPB, Usmernenia 9/2022 týkajúce sa oznamovania porušenia ochrany osobných údajov · ÚOOÚ SR, Oznámenie prevádzkovateľa o porušení ochrany osobných údajov · ÚOOÚ SR, Správa o stave ochrany osobných údajov za rok 2022