Novému zamestnancovi by ste pravdepodobne nedali prístup ku všetkým e-mailom, zákazníckym údajom a firemným systémom bez toho, aby ste určili, čo môže robiť. Pri AI agentoch by ma…
Staré domény, prihlasovacie stránky, vzdialené prístupy, používané technológie či uniknuté údaje môžu byť verejne dohľadateľné. Zistite, čo tvorí vonkajšiu digitálnu stopu firmy.
Nie všetko treba obnoviť naraz. Jednoducho vysvetľujeme, ako určiť kľúčové služby, poradie obnovy, cieľovú dobu obnovy a prípustnú stratu údajov.
SPF, DKIM a DMARC pomáhajú chrániť firemnú doménu pred podvrhnutými e-mailmi. Jednoducho vysvetľujeme, čo robia, prečo potrebujete všetky tri a čo samy nevyriešia.
Kto má incident riešiť, koho kontaktovať, čo zachovať a kto rozhoduje? Stručný prehľad toho, čo má mať firma pripravené ešte pred kybernetickým incidentom.
Umelá inteligencia sa do firiem často nedostáva prostredníctvom veľkého projektu schváleného vedením. Prichádza oveľa nenápadnejšie. Zamestnanec si otvorí verejný AI nástroj, vývojár začne používať asistenta na tvorbu kódu, obchodník si nechá spracovať ponuku a v aplikácii, ktorú firma používa už niekoľko rokov, sa po aktualizácii objaví nová AI funkcia. Firma tak môže AI používať dávno predtým, než si položí otázku, aké nástroje jej ľudia používajú, aké údaje do nich vkladajú a čo všetko im AI umožňuje robiť. Tento jav sa označuje ako Shadow AI.
Firma môže presunúť prevádzku systému, správu infraštruktúry alebo spracúvanie údajov na externého partnera. Riziko však týmto rozhodnutím nezmizne. Mení sa iba miesto, kde vzniká a kto ho dokáže ovplyvniť. Pri IT a SaaS službách preto nestačí vedieť, čo dodávateľ ponúka a koľko služba stojí. Dôležité je vedieť aj k akým údajom a systémom sa dostane, ako chráni svoje prostredie, čo sa stane pri incidente a či sa od neho firma dokáže v prípade potreby bezpečne oddeliť.
Moderný softvér málokedy vzniká iba z kódu, ktorý napísal vlastný vývojový tím. Aplikácie dnes stoja na knižniciach, frameworkoch, balíkoch a ďalších komponentoch tretích strán. Cyber Resilience Act preto posúva do popredia aj SBOM – Software Bill of Materials. Samotný zoznam komponentov však produkt bezpečným neurobí. Výrobca potrebuje vedieť čo jeho produkt obsahuje, odkiaľ komponenty pochádzajú, ktoré verzie používa, či sú stále podporované a čo urobí, keď sa v niektorom z nich objaví zraniteľnosť.
Malá firma môže mať spoľahlivého IT dodávateľa, cloudové zálohovanie aj antivírus na každom počítači. Napriek tomu nemusí byť pripravená na otázky, ktoré prídu v prvých minútach bezpečnostného incidentu: kto môže odstaviť systém, koho treba informovať, ktoré služby obnoviť ako prvé a kto rozhodne o prijatí rizika? Práve túto medzeru vypĺňa vCISO – externý odborník, ktorý bezpečnosť nielen technicky sleduje, ale najmä riadi.
Keď softvérová firma začne riešiť Cyber Resilience Act, diskusia často veľmi rýchlo skončí pri SBOM, skenovaní zraniteľností alebo technickej dokumentácii. To všetko bude dôležité. Prvou otázkou však nemá byť, aký nástroj kúpiť. Najskôr treba vedieť, ktoré riešenia sú produktmi v rozsahu CRA, kto ich uvádza na trh a kto pri nich nesie zodpovednosť výrobcu. Bez toho môže firma pripravovať správne opatrenia pre nesprávny produkt.
„Nie sme banka, nemocnica ani elektráreň, takže NIS2 sa nás netýka.“ Takýto záver môže byť správny, ale rovnako môže prehliadnuť významnú časť pravidiel. Do pôsobnosti sa dostali aj niektoré výrobné podniky, poskytovatelia digitálnych a riadených služieb, výskumné organizácie či dodávatelia kritických spoločností. Odpoveď preto nemožno postaviť iba na predmete podnikania alebo počte zamestnancov. Rozhoduje kombinácia viacerých podmienok.
Od 2. augusta 2026 sa uplatňujú nové pravidlá transparentnosti AI Act. Ich prvé praktické prejavy už vidíme priamo v produktoch: Anthropic pripravuje štatistický watermark pre text vytvorený modelmi Claude, Microsoft pridáva k AI obrázkom údaje o ich pôvode a Európska únia zverejnila vlastné ikony na označovanie vybraného AI obsahu.
Slovensko pripravuje vlastný rámec dohľadu nad produktmi s digitálnymi prvkami. Ešte dôležitejší termín však príde skôr: od 11. septembra 2026 začnú výrobcom plynúť oznamovacie povinnosti pri aktívne zneužívaných zraniteľnostiach a závažných bezpečnostných incidentoch.