Digitální a informační agentura (DIA) nedávno oslavila své třetí narozeniny. Do vínku dostala provoz klíčových systémů eGovernmentu, jako byla část základních registrů, datové schránky, Portál občana/Portál veřejné správy či CzechPOINT, v lednu 2024 přidala eDoklady a na podzim roku 2024 navíc převzala kompletní správu základního registru obyvatel (ROB) od Ministerstva vnitra a základního registru (právnických) osob (ROS) od Českého statistického úřadu. Od 1.1.2026 je DIA odpovědná i za správu Centrálního místa služeb. Také v průběhu své existence podporuje meziresortní spolupráci konzultacemi vhodných IT řešení cestou tzv. kompetenčních center. Aktuálně byl také schválen zákon o správě dat, nad kterým má DIA gesci. Kybernetická bezpečnost je klíčovým parametrem úspěchu činnosti DIA. Zajištění bezpečnosti probíhá cestou dohledového centra eGovernmentu, provozovaného s.p. NAKIT, vlastním monitoringem a úzkou spoluprací se s.p. SPCSS. Výzvy v této oblasti jsou stále zřejmější. Pokud bych je shrnul, jedná se o neustálý náskok před potenciálními útočníky a prevence, zejm. v oblasti práce s daty, schopnosti rychlé analýzy a reakcí vč. koordinace dodavatelů – nejen v oblasti kybernetické bezpečnosti - mezi sebou. Základem jsou kvalitní analýzy rizik, plány (jak Business continuity, tak i Disaster recovery) a jejich testování v souladu s pravidly ITSM, a pravidelná kontrola dodržování souladu s právními předpisy v oblasti kybernetické bezpečnosti. Neustále také narůstá nutnost a potřeba využívat rostoucí počet dostupných dat a vyhodnocování jejich vazeb celkově z pohledu spolehlivosti systémů v celém životním cyklu transakcí.

Aplikace předpisů v oblasti kybernetické bezpečnosti v každé organizaci s komplexnějším portfoliem informačních systémů se dnes stává interdisciplinární a komplexní záležitost. Experti musí proaktivně vyhledávat možné zranitelnosti a testovat nejen systémy samotné, ale ověřovat i bezpečnost vazeb a transakcí mezi nimi. Klienti eGovernemntu požadují stále kvalitnější, bezpečnější, ale přitom komplexnější služby, a veřejná správa obecně musí reagovat nejen na inovační tlak, ale vyvarovat se i bezpečnostních incidentů (či dokonce úniků dat) nebo čelit přímo cíleným útokům. I v zásadě primitivní DDos útoky sice ještě stále mohou dočasně některé elektronické služby státu znepřístupnit, nicméně zároveň mohou sloužit jako zástěrka pro sofistikovanější snahu o průnik dovnitř systémů. To, co činí ochranu ekosystém eGovernmentu unikátním, je komplexnost. A zde jsou i příležitosti pro zkvalitňování služeb.
Zásadní je průběžné end-to-end testování. Řešíme možnost využít bezpečné a transparentní zřízení a také využití testovacích identit, včetně testování produkčních verzí systémů, kde zatím čelíme legislativním omezením, která dnes znemožňují plné otestování produkčních systémů. Snažíme se postupně minimalizovat výpadky (byť dosažení 100% bezvýpadkovosti naráží na parametry ekonomické náročnosti takových služeb). Musíme být schopni reagovat na narůstající trend přesunu provozu systémů do státního i komerčního cloudu. Snažíme přecházet od monitoringu prvků a systémů k monitoringu transakcí a služeb. Klíčové je z mého pohledu vždy – konzervativně, ale přitom inovativně – přicházet s řešeními, které jsou osvědčená v privátním sektoru, ideálně regulovaném (namátkou mohu uvést bankovní sektor nebo telekomunikace). Klíčová je mobilizace odborníků uvnitř DIA i u externích dodavatelů, vytvoření komplexní znalostní a informační báze, nastavení monitoringu a reportingu a využití těchto informací, znalostí i schopností následně v běžném provozu i rozvoji systémů. Věřím, že DIA má v této oblasti jasnou perspektivu a že je připravena průběžně doručovat produkty a služby jako bezpečné a systémově stabilní.

Bohdan Urban
Ředitel DIA
