Politika hesel má chránit přístup k osobním údajům v celém životním cyklu účtu. Délka hesla je jen jedna část. Stejně důležité jsou vícefaktorové ověření, bezpečná obnova, odebrání oprávnění a možnost zjistit neoprávněné použití. Tento pracovní vzor pomáhá organizaci určit proveditelná pravidla podle rizik jednotlivých systémů.
Článek 32 GDPR vyžaduje přiměřená technická a organizační opatření s ohledem na rizika a další uvedené okolnosti. Neurčuje jednu povinnou délku hesla ani univerzální interval jeho změny. ÚOOÚ uvádí ochranu přístupů jako součást zabezpečení. Konkrétní technické parametry stanovte na základě aktuálního rizika, možností systému a spolehlivých odborných podkladů.
Inventura účtů před stanovením pravidel
Sepište pracovní účty, administrátory, integrační účty, nouzové přístupy a účty dodavatelů. U každého určete vlastníka a dostupné osobní údaje. Účet bez známého vlastníka nelze spolehlivě kontrolovat. Sdílené přihlášení může skrývat, kdo skutečně provedl změnu, a ztěžuje odebrání přístupu jednotlivému člověku.
Rozlišujte běžné a privilegované použití. Administrátor nemá pro každou běžnou činnost automaticky používat nejsilnější oprávnění. U služebních účtů zjistěte, kde je uloženo tajemství, kdo ho může číst a jak se mění. Heslo napsané v automatizačním skriptu je jiný problém než heslo člověka ve správci hesel.
Pracovní tabulka pravidel
| Oblast | Rozhodnutí, které má politika obsahovat |
|---|---|
| Vytvoření účtu | Kdo schvaluje potřebu, identitu, roli a výchozí oprávnění |
| První přístup | Jak je bezpečně předán a kdy zanikne dočasný prostředek |
| Heslo | Jaká délka a další omezení odpovídají systému a riziku |
| Vícefaktorové ověření | Kde se vyžaduje, jaké metody jsou povoleny a jak se obnovují |
| Uložení tajemství | Který schválený prostředek používají lidé a který technické služby |
| Pokusy o přihlášení | Jak se omezuje automatizované hádání a reaguje na podezření |
| Změna role | Kdo odebere staré přístupy a potvrdí nové |
| Obnova | Jak se ověří osoba bez snadného obejití původní ochrany |
| Kompromitace | Jak se odvolají hesla, relace, tokeny a obnovovací možnosti |
| Ukončení | Jak se odpojí všechny relevantní služby a zařízení |
Každé pravidlo musí odpovídat skutečné funkci aplikace. Pokud systém nepodporuje potřebnou ochranu, označte omezení a rozhodněte o dalších opatřeních nebo výměně. Není užitečné napsat povinné vícefaktorové ověření a přitom ponechat část účtů bez možnosti je zapnout. Dokument má ukázat nevyřešenou odchylku.
Hesla a uživatelské chování
Podporujte unikátní hesla pro různé služby a schválený způsob jejich bezpečného ukládání. Pravidlo, které nutí pracovníky si desítky složitých hesel pamatovat bez vhodného nástroje, může vést k opakování nebo zápisu na nevhodné místo. Technické nastavení posuzujte i podle předvídatelného chování lidí.
Pokud organizace stanoví změnu při kompromitaci nebo jiné události, popište její spouštěč a rozsah. Libovolná periodická změna sama neřeší phishing, odcizenou aktivní relaci nebo nezabezpečenou obnovu. Neoznačujte vlastní interval za požadavek GDPR. U starších aplikací může být potřebné zvláštní posouzení dostupných možností.
Hypotetický případ vzdálené účetní podpory
Smyšlená společnost umožňuje externí účetní pracovat ve mzdovém systému. Dosud používá společný účet se dvěma interními pracovníky. Správce zjistí, že nedokáže určit původ změny bankovního spojení a při odchodu jedné osoby by musel předávat nové heslo celé skupině. Zavede individuální účty a role odpovídající konkrétním úkolům.
Pro vzdálený přístup zvolí přiměřené vícefaktorové ověření podle dostupné služby. Obnovovací metodu omezí tak, aby nemohla být snadno provedena pouze přes novou neověřenou e-mailovou adresu. Zaznamená, kdo schvaluje nouzový zásah a jak se ověřuje skutečná totožnost účetní. Příklad neurčuje konkrétní výrobek ani záruku bezpečnosti.
Při zkušebním ukončení přístupu se ukáže, že aktivní relace zůstává otevřená i po změně hesla. Tým doplní odvolání relací a ověří následný přístup. Současně kontroluje integrační účty, které mohou mít samostatné oprávnění k exportu. Teprve tato kontrola potvrdí, že odstranění uživatele skutečně odpovídá popsanému cíli.
Obnova účtu nesmí být slabším zadním vstupem
Proces obnovy musí chránit člověka, který přístup ztratil, i účet před útočníkem. Předem určete přijatelné ověřovací prostředky a situace, které vyžadují další kontrolu. Snadno zjistitelná osobní otázka nebo samotné sdělení jména obvykle neposkytují stejnou jistotu jako původní přihlášení. Zvažte riziko sociálního inženýrství vůči podpoře.
Pracovník podpory nemá improvizovat podle naléhavého tónu volajícího. Připravte postup pro nedostupný telefon, odchod zaměstnance a ztrátu ověřovacího prostředku. U nouzového přístupu evidujte důvod, schválení, čas a následnou kontrolu. Obnova by neměla vést k hromadnému sběru dokladů, pokud existuje přiměřenější ověření.
Reakce na podezření
Při podezření na odcizení hesla nejprve zvažte omezení účtu a rozsah dalšího přístupu. Změna hesla je jen možná část reakce. Prověřte aktivní relace, nově přidané ověřovací metody, přeposílání pošty, přístupové klíče a delegovaná oprávnění podle konkrétní služby. Útočník si mohl vytvořit cestu, která změnu hesla přežije.
Zachovejte potřebné logy a posuďte, zda došlo k porušení osobních údajů. Podezřelé přihlášení není automaticky potvrzený únik, ale ani jej nelze uzavřít bez zjištění přístupných údajů a aktivit. Bezpečnostní tým poskytne fakta a správce vyhodnotí dopady a případné oznamovací povinnosti.
Technické služby a tajné klíče
Integrační účet potřebuje vlastníka, minimální rozsah oprávnění a kontrolovaný způsob uložení tajemství. Tajné hodnoty nepatří do veřejného repozitáře, dokumentace ani provozních logů. Při změně dodavatele nebo nástroje zkontrolujte, zda starý klíč nezůstal aktivní. Zrušení uživatelského rozhraní nemusí odvolat přístup přes API.
Nouzové účty omezte a kontrolujte podle jejich významu. Mají pomoci při výpadku běžného ověřování, ale nemají sloužit jako každodenní sdílený administrátor. Použití musí být dohledatelné a po události přezkoumané. Zvolený postup nesmí znemožnit potřebnou obnovu služby, proto ověřte i dostupnost oprávněných osob.
Informování a kontrola účinnosti
Pokud přihlašovací logy obsahují osobní údaje zaměstnanců, vysvětlete odpovídající zpracování v informacích pro pracovníky a v pravidlech logování. Nevyužívejte bezpečnostní data bez dalšího k nečekanému hodnocení produktivity. Přístup k podrobným událostem má být odůvodněný a rozsah uchování přiměřený jejich účelu.
Pravidelná kontrola může zahrnovat účty bez vlastníka, neaktivní privilegované účty, chybějící vícefaktorové ověření a neuzavřené odchody. U každé odchylky určete konkrétní opravu. Výsledkem nemá být jen počet proškolených lidí, ale ověření, že neoprávněný člověk přístup nezíská a oprávněný člověk jej dokáže bezpečně obnovit.
Kontrola nastavení proti skutečným cestám přihlášení
Ověřte všechny způsoby vstupu do služby. Hlavní web může vyžadovat vícefaktorové ověření, zatímco starší rozhraní nebo integrace používá jen heslo. Mobilní aplikace může mít jiný režim relace než prohlížeč. Politika musí vycházet z těchto skutečných možností a přiměřeně řešit cestu, která by ochranu obcházela. Kontrola jedné obrazovky není důkazem ochrany celého účtu.
U dodavatelského účtu zkontrolujte jeho dobu a rozsah zvlášť. Servisní technik může potřebovat zvýšené oprávnění pouze po dobu konkrétního zásahu. Pokud přístup zůstává trvale aktivní, zapište důvod a odpovědnost za přezkum. Bez této vazby se dočasné řešení snadno stane zapomenutým privilegovaným vstupem. Po zásahu ověřte odebrání i případných nových klíčů.
Připravte srozumitelný návod pro hlášení ztraceného telefonu nebo podezřelého potvrzovacího požadavku. Uživatel nemusí sám určit typ útoku. Má vědět, že nemá potvrzovat nevyžádané ověření a kam situaci předat. Podpora následně posoudí potřebu omezení relací, obnovy přístupu a dalšího zjištění. Tato vazba spojuje technické nastavení s každodenním lidským rozhodováním.
U pravidel pro hesla evidujte datum posledního odborného posouzení. Bezpečnostní možnosti a hrozby se mění, takže staré doporučení nemusí zůstat vhodné pro novou službu. O změně parametrů rozhodujte podle konkrétního rizika a dostupných aktuálních podkladů.
Navazující pracovní podklady
- Směrnice ochrany osobních údajů: provozní vzor: vsaďte pravidla přihlášení do nástupu, změny role a odchodu pracovníka.
- Pravidla protokolování: osobní údaje v provozních lozích: zaznamenávejte potřebné bezpečnostní události bez ukládání tajných hodnot.
- Ohlášení porušení zabezpečení: postup pro prvních 72 hodin: při kompromitaci účtu posuďte dostupné údaje a oznamovací povinnosti.
- Informace pro zaměstnance podle GDPR: vzor pro HR: vysvětlete zaměstnancům účel a rozsah sledování přístupových událostí.
- Prověření dodavatele: kontrola osobních údajů před nákupem: ověřte podporu potřebných přístupových funkcí ještě před nákupem služby.
Právní východiska: české znění GDPR na EUR-Lex a tematické informace Úřadu pro ochranu osobních údajů. Odkazy ověřeny 8. září 2026. Popsané pracovní postupy jsou návrhem pro přizpůsobení konkrétnímu zpracování; příklady nepředstavují rozhodnutí dozorového úřadu.