tomto dílu se zaměříme na starší rozhodnutí Nejvyššího správního soudu (dále také „NSS“), které stanovuje mantinely pro využívání moderních prvků kybernetické bezpečnosti ve veřejné správě. Judikát 2 As 153/2018-311 je zásadní pro stabilitu digitální komunikace, neboť řeší možný rozpor mezi procesním právem účastníka na doručení podání a zákonnou povinností správního orgánu chránit integritu svých informačních systémů před vnějšími hrozbami.
blokování IP adres elektronická podatelna kybernetická bezpečnost
NSS 2 As 153/2018-31 blacklist IP adres nezákonný zásah
V prostředí moderní veřejné správy dochází k permanentnímu střetu dvou legitimních zájmů, a to práva účastníka řízení činit podání elektronicky a povinnosti úřadu zajistit kybernetickou bezpečnost. Výše uvedený rozsudek NSS vyjasňuje, že právo na elektronickou komunikaci není absolutní a nemůže jít k tíži bezpečnosti státní infrastruktury.
Popisovaný spor se odvíjel od podání odvolání Petrem B. prostřednictvím zástupce, které bylo odesláno z IP adresy 78.X.X.X. Tato adresa byla v kritické době zařazena na blacklist bezpečnostní databáze FortiGuard (provozované společností Fortinet, Inc.) jako potenciální zdroj hrozeb. Elektronická podatelna Městského úřadu Domažlice v souladu
s nastavenými filtry zprávu zablokovala. Kromě klíčové otázky blokace podání z dané IP adresy se NSS musel vypořádat i s otázkou aktivní procesní legitimace, kdy potvrdil, že dotčeným na právech může být pouze zastoupený účastník, nikoli jeho zmocněnec, neboť práva a povinnosti z úkonů zástupce vznikají přímo zastoupenému.
Stěžovatel označil blokování IP adresy za „trik“ k obcházení povinnosti přijímat podání. Tvrdil, že ochrana podatelny má být omezena pouze na individuální kontrolu zpráv antivirem a že úřad nesmí delegovat rozhodování o přijetí zpráv na „státem neaprobovanou“ soukromou společnost s neprůhlednými kritérii. Tato argumentace však byla soudem shledána jako neudržitelná, neboť ignoruje technologickou realitu. Zákonnost postupu úřadu se tak odvíjí od nalezení hranice mezi nezbytnou ochranou a svévolí. Správní orgány nesou plnou odpovědnost za integritu a dostupnost svých informačních systémů. Podatelna není pouze pasivním vstupem, ale kritickým bodem infrastruktury, jehož ochrana je zákonnou povinností vyplývající z § 4 zákona č. 181/2014 Sb., o kybernetické bezpečnosti, který ukládá povinnost zavádět bezpečnostní opatření a z prováděcích předpisů (zejména vyhlášky č. 82/2018 Sb., která specifikuje náležitosti reakcí na incidenty a ochranu systémů).
Soud v rozhodnutí výslovně potvrdil legitimitu bezpečnostních nástrojů typu blacklisty obsahující databáze rizikových IP adres, dále spamové filtry a antivirové programy zacílené na automatizované kontroly obsahu i externí bezpečnostní služby, kdy úřad může využívat specializované firmy pro monitoring hrozeb. NSS dovodil, že je technicky nereálné, aby úřady monitorovaly globální kybernetické hrozby vlastnímisilami. Využití externích specialistů a jejich databází je tedy pro úřady nezbytné a právně konformní.

Kritickým bodem pro posouzení (ne)zákonnosti zásahu je míra svévole. Pokud úřad postupuje na základě objektivních bezpečnostních dat, nejde o nezákonný zásah. Blokování je tak legitimní, pokud sleduje ochranu systému a je proporcionální. Klíčovým důkazem absence svévole je v řešeném případě i fakt, že FortiGuard nebyl jediným blacklistem, na kterém se předmětná IP adresa nacházela. Multiplicita nezávislých seznamů validuje technické podezření úřadu.
Zneužitím pravomoci by naopak bylo blokování zaměřené ad personam. Tedy cílené na konkrétního podatele bez vazby na obecnou bezpečnostní hrozbu, pouze s cílem vyhnout se procesnímu úkonu. Zneužitím by také bylo, pokud by zpráva byla přijata, ale skrytě smazána. Správně má podavatel dostat notifikaci o nedoručení.
V elektronické komunikaci leží procesní riziko primárně na odesílateli, což vyplývá z povahy zvoleného kanálu. Soud podpořil argument žalovaného o rozdílu mezi státem garantovaným doručováním (datové schránky) a komunikací založenou na obchodních vztazích (běžný e-mail). Volbou e-mailu účastník vstupuje do sféry ovlivněné obchodními podmínkami poskytovatelů, která zahrnuje i bezpečnostní filtrování.
Dle NSS je elektronická zpráva doručena až v momentě, kdy je dostupná elektronické podatelně. Pouhé odeslání nezakládá fikci doručení. Zákonodárce v § 19 správního řádu počítá s určitou chybovostí (error rate) e-mailu, proto je pro doručení vyžadováno potvrzení.
NSS se také věnoval otázce procesních obstrukcí (bod [17] rozsudku), kdy upozornil na strategii některých zástupců (zejména v agendě dopravních přestupků), kteří vědomě odesílají podání z rizikových adres, ignorují notifikace o nedoručení a následně namítají nezákonný zásah. Takové jednání NSS klasifikuje jako procesní obstrukci a „testování průchodnosti“ systému. Pokud odesílatel ignoruje automatické hlášení o nedoručení (undelivered mail notification), nese následky marného uplynutí lhůty sám.
V řízení o žalobě na ochranu před nezákonným zásahem musí správní orgán prokázat, že jeho postup nebyl svévolný, a musí být schopen doložit, že v čase pokusu o doručení existoval objektivní důvod pro blokaci. Nejdůležitějším podkladem v tomto konkrétním případě bylo odborné vyjádření vedoucího IT oddělení, o které NSS opřel své zamítavé rozhodnutí a které bylo doplněno logy podatelny, důkazem o blacklistingu (výpis z databáze FortiGuard prokazující zápis předmětné IP adresy v rozhodný den) a logy odeslaných notifikací.
Rozsudek 2 As 153/2018-31 potvrzuje, že správa kybernetických rizik je nedílnou součástí zákonného postupu úřadu. Blokování IP adres na základě globálních bezpečnostních databází je legální a nepředstavuje nezákonný zásah, pokud je doprovázeno transparentní komunikací o nedoručení. Metodika provozu elektronických podatelen musí zahrnovat striktní logování bezpečnostních incidentů a uchovávání výpisů z blacklistů. V případě soudního přezkumu je klíčové doložit, že blokace nebyla zacílena na osobu podatele, ale na objektivní technické riziko potvrzené více zdroji.
Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript.
