Domů  /  Blog  /  Bezpečnost a soukromí

Důvěra jako zbraň

Bodyguard Group®Bezpečnost a soukromí
Poslechnout článek0:00 / 38:56

Jak se útočí na chráněného člověka přes jeho okolí — a proč samotný bodyguard nestačí.

Vozidlo může být připravené. Vstup zkontrolovaný. Telefon zabezpečený. Přesto zbývá otázka, kterou žádné z těchto opatření samo nevyřeší: co se stane, když někdo přiměje důvěryhodného člověka, aby udělal nesprávnou věc? Ne násilím. Ne prolomením dveří. Pokynem, který bude vypadat jako součást běžného pracovního dne.

Ochranu člověka má smysl posuzovat nejen podle toho, kdo se k němu smí přiblížit, ale také podle toho, kdo může ovlivnit jeho program, předat jeho informace nebo rozhodnout jeho jménem. Právě v tomto prostoru se potkávají osobní ochrana, digitální bezpečnost, psychologie a způsob, jakým funguje firma či domácnost.

Úvodní příběh a další výslovně modelové příklady jsou ilustrativní. Nejde o popis skutečných zakázek Bodyguard Group®. Veřejné případy a odborná zjištění jsou odlišeny a opatřeny zdroji; podklady byly ověřeny k 16. září 2026.

01 — Všechno bylo připravené. Potom přišla zpráva.

Je sedmnáct hodin čtyřicet dva minut.

Řidič čeká před hotelem. Klient dokončuje jednání. Večerní program je potvrzený, doprovod zná místo příjezdu a recepce ví, koho očekávat. Do odjezdu zbývá několik minut.

Asistentce přijde hlasová zpráva. Zní jako klient. Týká se změny programu, o které se během dne skutečně mluvilo. Neobsahuje žádné výhrůžky, podivné odkazy ani žádost o heslo. Požaduje jen organizační úpravu: nejdříve jinou zastávku, jiný způsob příjezdu a menší počet lidí u následného jednání.

Asistentka nechce rušit. Ví, že klient nesnáší zbytečné telefonáty během schůzek. Pokyn proto převede do stručné zprávy pro řidiče a vedoucího doprovodu.

Řidič už neposuzuje původní hlasovou zprávu. Dostává instrukci od asistentky, se kterou komunikuje každý den. Vedoucí doprovodu zase vidí, že doprava už novou informaci přijala. Všichni spolupracují. Každý má dojem, že někdo před ním věc ověřil.

Jenže nikdo nedokáže přesně odpovědět na čtyři otázky: kdo změnu skutečně vydal, k čemu byl oprávněn, co přesně schválil a zda se schválení týká i bezpečnostních důsledků změny.

V této modelové situaci ještě nevíme, zda jde o podvod. Může jít o pravou zprávu, napodobený hlas, zneužitý účet nebo prosté nedorozumění. A právě to je podstatné. Člověk na místě nemusí během několika vteřin odhalit celý příběh. Potřebuje poznat, zda má dostatečný podklad pro rozhodnutí.

Bezpečnostní problém nezačíná až ve chvíli, kdy je prokázaný útočník. Začíná také ve chvíli, kdy významný pokyn dostane větší autoritu, než jaká byla skutečně ověřena.

Vedoucí ochrany a doprovod u připraveného vozidla před vstupem do hotelu
Vozidlo připravené, doprovod na místě — a přesto čeká na ověření, ne na dojem.

02 — Důvěřovat člověku není totéž jako schválit každý jeho pokyn

V běžném jazyce se několik různých věcí snadno schová pod jedinou větu: toho člověka přece známe.

Jenže znát někoho, ověřit jeho identitu a přijmout konkrétní rozhodnutí nejsou stejné úkony. V informační bezpečnosti se rozlišuje autentizace, tedy ověřování identity, a autorizace, tedy přidělené oprávnění nebo rozhodnutí o přístupu. Toto rozlišení zachycuje také terminologie NIST. [1], [2]

Pro osobní ochranu je užitečné tuto myšlenku přeložit do každodenního provozu.

Opravdu komunikujeme s asistentkou? Smí asistentka změnit dnešní místo jednání? Smí zároveň rozhodnout, že se omezí doprovod? A pochopila přesně, co klient požadoval?

První kladná odpověď automaticky nezajišťuje ty ostatní.

Stejně tak správné jméno, fotografie, název projektu nebo znalost programu nejsou samy o sobě oprávněním. V modelovém příkladu může dodavatel naprosto legitimně vědět, kdy se koná schůzka. Z této znalosti však nevyplývá právo získat seznam účastníků nebo měnit režim vstupu.

Vedle identity a pravomoci proto navrhujeme sledovat ještě konkrétní rozsah schválení. Potvrzení změny času není potvrzením změny místa. Souhlas s návštěvou není souhlasem s přístupem do všech prostor. Schválení jedné osoby není automatickým schválením jejího dalšího doprovodu.

Nejde o slovíčkaření. Jde o to, aby se při předávání informací nezvětšoval rozsah rozhodnutí, které nikdo v této podobě neučinil.

03 — Tři skutečné příklady. Tři různé podoby stejného problému.

Konference za přibližně dvě stě milionů hongkongských dolarů

Hongkongské úřady v odpovědi zveřejněné 26. června 2024 popsaly případ oznámený na konci ledna téhož roku. Zaměstnanec obdržel podvodný e-mail vydávající se za komunikaci finančního ředitele a následně se účastnil podvržené videokonference. Nakonec schválil převody na pět místních účtů. Ztráta dosáhla přibližně 200 milionů hongkongských dolarů. [3]

Důležitý je detail, který se v dramatickém převyprávění snadno ztratí. Podle tehdejšího popisu úřadů byla konference předtočená; nešlo o skutečnou interakci mezi obětí a podvodníkem. Policejní závěr uvedený v odpovědi pracoval s využitím veřejně dostupných obrazových a hlasových materiálů. Další platební instrukce následovaly přes komunikační aplikaci. [3]

Poučení tedy není, že jakýkoli živý rozhovor už lze dokonale napodobit. Je střízlivější: obrazová a zvuková podoba autority mohou podpořit rozhodnutí, které potřebovalo ještě jiný druh ověření.

Hlasová zpráva, která si vypůjčí cizí postavení

FBI 15. května 2025 upozornila na kampaň, ve které se útočníci od dubna vydávali za vysoké americké představitele. Používali textové zprávy a uměle vytvořené hlasové zprávy. Cílem bylo navázat důvěryhodnou komunikaci a získat přístup k osobním účtům; získané kontakty mohly být využity k dalšímu vydávání se za známé osoby. [4]

Pro ochranný tým je důležitá možnost dalšího šíření: problém nemusí skončit u vlastníka účtu. Následující adresát může dostat zprávu zdánlivě od člověka, kterého už zná. Vlastní závěr pro praxi je proto jednoduchý: ochranu identity je třeba chápat také jako ochranu lidí, kteří na tuto identitu spoléhají.

Šifrování zůstalo. Přístup ke komunikaci se přesto stal cílem.

NÚKIB 4. září 2026 upozornil na phishingové kampaně proti uživatelům Signalu. Popsal, že útočníci neusilují o prolomení koncového šifrování, ale o přimění uživatele k úkonům, například k propojení cizího zařízení s účtem nebo ke sdělení přístupových údajů. Doporučil mimo jiné kontrolu připojených zařízení a ověření podezřelé komunikace jiným kanálem. [5]

To není argument proti šifrování. Je to argument proti představě, že šifrování samo vyřeší důvěryhodnost všech rozhodnutí kolem komunikace.

Tyto příklady nejsou statistikou pravděpodobnosti útoku na českého podnikatele. Nepodporují tvrzení, že stejná hrozba čeká každou rodinu. Ukazují doložené mechanismy. Rozsah opatření musí odpovídat konkrétnímu člověku, prostředí a následkům možného selhání.

04 — Útočník nemusí hledat hloupost. Může narazit na dobře míněnou snahu.

Představa podvedeného člověka jako někoho mimořádně naivního nabízí pohodlné vysvětlení. Současně odvádí pozornost od okolností, v nichž se rozhodoval.

Výzkumníci NIST při vývoji Phish Scale pracovali nejen s rozpoznatelnými znaky podvodné zprávy, ale také s jejím souladem s pracovním kontextem příjemce. Studie publikovaná v roce 2020 vysvětluje, proč se obtížnost rozpoznání mění podle toho, jak dobře zpráva zapadá do činnosti konkrétního člověka. Nejde tedy jen o to, zda obsahuje překlep. [6]

Vraťme se k naší modelové asistentce. Celý den koordinuje změny. Klient skutečně jedná s daným partnerem. Zpoždění je reálné. Požadavek nevybočuje tématem; vybočuje tím, že žádá důležitou změnu bez odpovídajícího potvrzení.

Její ochota pomoci není chyba charakteru. Právě proto by však neměla zůstat jediným podkladem pro rozhodnutí.

Podobně lze uvažovat o respektu k autoritě. Zaměstnanec nemusí věřit všemu, co slyší. Může pouze předpokládat, že odporovat údajné instrukci majitele firmy není jeho role. V našem scénáři se otázka pravosti střetává s otázkou profesní poslušnosti: smím to vůbec zpochybnit?

Dalším rozměrem je naléhavost. NÚKIB v upozornění na podvodné telefonáty z února 2025 popsal nátlak a také situace, kdy se na oběť obrací více zdánlivě různých institucí. Počet hlasů v příběhu tedy sám o sobě neznamená nezávislé potvrzení. [7]

Pro obranu navrhujeme sledovat hlavně okamžik, kdy se mění pravidla: požadavek na výjimku, zúžení okruhu lidí, vyloučení běžného ověření nebo rozšíření přístupu. Samotná naléhavost, zdvořilost ani důvěrnost přitom nejsou důkazem podvodu. Jsou důvodem přesněji určit, jaký úkon se má provést a kdo za jeho potvrzení odpovídá.

Důvěrnost má omezovat zbytečné šíření informace. Neměla by rušit možnost ověřit oprávnění k rozhodnutí.

05 — Zkušený ochránce nemusí být lidský detektor lži

Vnímání prostředí a chování lidí má v ochraně své místo. Nemělo by však být zaměňováno za schopnost spolehlivě určit pravdu z pohledu, gesta nebo tónu hlasu.

Přehledová studie Alderta Vrije, Marie Hartwigové a Pära Anderse Granhaga z roku 2019 upozorňuje, že dosud zjištěné neverbální projevy spojované s klamáním jsou slabé a nespolehlivé. Rozpoznávání lži podle samotného chování má zásadní omezení. [8]

Pro praxi z toho vyvozujeme důležité rozlišení: dojem může být podnětem k ověření, ale neměl by je nahrazovat. Klidný a přesvědčivý projev není propustkou. Nervozita není rozsudkem.

U hlasových a obrazových napodobenin je podobně nevhodné postavit celý postup na hledání technické nedokonalosti. FBI upozorňuje, že generativní umělá inteligence může být zneužita k napodobování hlasu i obrazu a k předstírání komunikace s blízkými nebo autoritami. [9]

Zkušenost člověka tedy využijme k rozpoznání nesrovnalosti, nikoli k udělení neomezené výjimky. Profesionální sebejistota by měla zahrnovat také schopnost připustit: tento dojem sám nestačí.

Člověk, který důsledně ověří nejasný požadavek, nemusí být méně zkušený než ten, který okamžitě rozhodne. V daném případě může pouze přesněji rozlišovat mezi úsudkem a důkazem.

Zkušený ochránce ve vstupní hale hotelu
Zkušenost pomáhá rozpoznat nesrovnalost. Nenahrazuje ověření.

06 — Jak se z neověřené zprávy stane oficiální instrukce

V našem příběhu je nejzajímavější úsek mezi hlasovou zprávou a rozjezdem vozidla.

Na začátku existuje neověřený podklad. Asistentka jej shrne, řidič přijme a další člen týmu potvrdí, že podle něj upravuje přípravu. Původní pochybnost cestou zmizí, přestože nikdo nepřidal nový důkaz.

Pro účely tohoto článku lze tento jev označit jako přenos neověřené autority. Nejde o odbornou diagnózu, ale o popis organizační chyby: obsah získává váhu tím, přes koho prošel, nikoli tím, jak byl ověřen.

Představme si rozdíl mezi dvěma pracovními sděleními. První oznamuje, že klient změnil místo jednání. Druhé oznamuje, že přišel požadavek na změnu a potvrzení se teprve ověřuje. Obě věty mohou vzniknout ze stejné zprávy. Jen první z nich vytváří dojem hotového rozhodnutí.

Praktickým řešením je zachovávat stav informace. Ne každá zpráva v operační skupině je instrukce. Může jít o návrh, upozornění, nepotvrzenou změnu nebo platný pokyn. U významných změn má být zřejmé, který stav právě platí.

Stejně důležité je určit, kdo změnu uzavírá. Není nutné, aby každý člen týmu znovu telefonoval klientovi. Naopak: zbytečné množení ověřování by mohlo provoz zahltit. Potřebujeme určenou odpovědnou roli a srozumitelné potvrzení pro ostatní.

V navrhovaném režimu by tedy řidič nemusel analyzovat zvukový soubor. Potřeboval by vědět, že schválený pokyn vydala odpovědná osoba a že zahrnuje právě ty změny, které má provést.

Bezpečnost tu nespočívá ve všeobecné podezíravosti. Spočívá v tom, že se domněnka při předávání nepřevlékne za ověřený fakt.

Asistentka a vedoucí ochrany ověřují zprávu na telefonu a notebooku
Stav informace se má hlídat stejně pečlivě jako její obsah: návrh, nepotvrzená změna, nebo platný pokyn?

07 — Nejtěžší bezpečnostní rozhovor může být s vlastním klientem

Co když se ukáže, že pokyn skutečně poslal klient?

Tím může být vyřešena otázka identity. Nemusí být vyřešena otázka bezpečnosti. Klient například schválil změnu jednání, ale neuvědomil si, že ruší již připravené místo příjezdu nebo že jeho tým nebude mít dostatek podkladů k novému programu.

Smyslem ochrany není převzít kontrolu nad jeho životem. Smyslem je vytvořit podmínky pro informované rozhodnutí. Ochránce má vysvětlit, co se změnou ztrácí, co lze zachovat a jaké jsou proveditelné možnosti.

Je zásadní rozdíl mezi neurčitým nesouhlasem a konkrétním profesním sdělením. Místo obecného zákazu lze popsat, že nové místo zatím nebylo ověřeno, a nabídnout dočasné řešení: zachovat dosavadní režim, změnu odložit nebo ji provést za jasně popsaných podmínek. Konkrétní rozhodování musí odpovídat situaci a předem dohodnutým kompetencím.

Takový postup se však obtížně prosazuje až u dveří vozidla. Proto má smysl dohodnout předem, co může člen týmu při nejasnosti pozastavit, komu věc předá a co se stane, když klient není dostupný.

NCSC ve svých doporučeních pro vedení organizací výslovně upozorňuje, že pokud vedoucí sami obcházejí pravidla nebo vyžadují zvláštní zacházení, dávají tím ostatním signál, že obcházení je přijatelné. [10]

V modelovém prostředí může klient sebelepší ověřovací postup znehodnotit tím, že jeho použití opakovaně trestá. Na papíře bude stát povinnost ověřovat. V každodenní zkušenosti týmu bude platit povinnost nezdržovat. Při příštím nejasném pokynu se tyto dvě instrukce střetnou.

Proto by profesionální dohoda neměla obsahovat jen pravidla pro zaměstnance. Má obsahovat i závazek klienta, že nebude člověka postihovat za přiměřené ověření provedené podle dohody.

Právo zastavit neověřený pokyn nemůže existovat pouze v manuálu. Musí obstát i před člověkem, který tým platí.

08 — Z ověřování je třeba udělat použitelný postup

Obecná rada ověřujte si neobvyklé požadavky ponechává příliš mnoho otázek otevřených. Co je neobvyklé? Kdo ověřuje? Co když nikdo neodpovídá? A co se mezitím děje s člověkem, vozidlem nebo informacemi, které máme chránit?

Následující rámec je praktickým návrhem pro přizpůsobení konkrétní firmě či rodině, nikoli univerzální normou.

Nejprve určete rozhodnutí s významným dopadem

Není rozumné zatěžovat stejným postupem změnu značky vody v automobilu a změnu osoby přebírající dítě. Důležitý je dopad, nikoli to, jak naléhavě zpráva zní.

Zvláštní potvrzení si zaslouží zejména rozhodnutí, která mění fyzický přístup, předání odpovědnosti, rozsah sdílených informací nebo podstatné bezpečnostní podmínky. U firem sem patří také změny platebních údajů; FBI doporučuje nezávisle ověřovat právě změny účtů a platebních postupů. [11]

Potom oddělte návrh, schválení a provedení

Ten, kdo změnu navrhne, nemusí být tím, kdo ji smí schválit. Ten, kdo ji provede, nemusí být schopen posoudit všechny její dopady. V malé domácnosti může několik rolí zastávat stejný člověk. I tam však pomůže vědět, jakou roli právě vykonává.

U vybraných rozhodnutí může být vhodná kontrola druhou osobou. Musí ale přinést skutečné posouzení. Druhý člověk, který jen zopakuje první potvrzení, není nezávislou kontrolou.

Stanovte cestu ověření i náhradní postup

Ověření má směřovat k předem důvěryhodnému kontaktnímu bodu, ne pouze na kontakt dodaný podezřelou zprávou. FBI doporučuje nezávislé potvrzení identity a u nového kontaktu ověření přes dříve potvrzený kanál či důvěryhodný zdroj. [4]

K postupu zároveň patří nedostupnost. Jestliže vše stojí na jediném člověku, který právě nemůže reagovat, tým potřebuje vědět, zda smí použít zástupce, zda změnu odloží nebo který předem schválený režim zachová.

Udržte bezpečný stav, nikoli slepě původní plán

Nepotvrzená změna by neměla automaticky znamenat provedenou změnu. Stejně tak však nemá znamenat povinnost zůstat v místě, kde vzniklo bezprostřední nebezpečí.

Při akutním ohrožení má přednost ochrana života a příslušný krizový postup. Ověřovací pravidla nemají bránit nezbytné reakci; mají bránit tomu, aby se každá nejasná zpráva prohlásila za důvod je zrušit.

Uzavřete změnu pro všechny, kterých se týká

Po potvrzení potřebuje tým jedinou platnou verzi. Co se mění, kdo to schválil, od kdy změna platí a které části předchozího plánu zůstávají beze změny.

Krátký záznam může být užitečnější než dlouhá historie zpráv. Jeho účelem není vyrábět administrativu, ale zabránit tomu, aby řidič, asistentka a doprovod jednali podle tří různých představ o jednom večeru.

09 — Jiná aplikace ještě nemusí znamenat nezávislé ověření

Nezávislost se nedá měřit počtem ikon na displeji.

Představme si modelovou situaci, v níž má někdo přístup k několika účtům v jednom zařízení. Přesunutí rozhovoru z jedné aplikace do druhé by v takovém případě nemuselo vytvořit nezávislý zdroj potvrzení. Stejně tak dva kolegové mohou potvrzovat tutéž neověřenou informaci, protože ji oba převzali ze stejného místa.

Užitečnější otázka zní: co by muselo selhat, aby byly současně nedůvěryhodné původní sdělení i jeho ověření?

Není to požadavek na dokonalou technickou nezávislost v každém běžném rozhovoru. Je to způsob, jak poznat, zda dodatečné potvrzení skutečně přináší něco nového.

Ani číslo na displeji nepovažujme za definitivní důkaz. NÚKIB upozorňuje na podvrhování telefonních čísel a rozlišuje dohledání skutečné instituce od ověření, že s ní právě komunikujeme. [7]

Pro náš modelový tým by proto nestačilo, kdyby někdo zavolal z čísla vypadajícího jako klientovo a zopakoval pokyn. Potřebuje předem dohodnutou ověřovací cestu přiměřenou významu rozhodnutí, nikoli další dojem podobnosti.

Podstatná je také údržba kontaktů. Když se změní telefon, role zaměstnance nebo dodavatel, ověřovací postup se musí aktualizovat řízeně. Bylo by nelogické pečlivě ověřovat jednotlivé pokyny, ale změnu samotného seznamu důvěryhodných kontaktů přijímat bez stejné pozornosti.

Všechny tyto úvahy směřují k jedinému cíli: další krok má zvýšit jistotu, ne pouze prodloužit konverzaci.

Ani požadavek údajné ochranky není mimo kontrolu

Zvláštní pozornost si zaslouží situace, kdy se požadavek sám představuje jako bezpečnostní opatření. NÚKIB ve zmíněném upozornění popsal i zneužívání identity bezpečnostních institucí, včetně vlastní. Označení požadavku za ochranný tedy jeho pravost nedokazuje. [7]

V modelovém prostředí může někdo s odkazem na údajné riziko požadovat změnu programu, předání citlivých informací nebo vyřazení obvyklého kontaktního bodu. Pro obranný postup je důležité neposuzovat jen slibovaný účel, ale také oprávnění toho, kdo změnu požaduje.

To platí i obráceně. Skutečný ochranný tým by měl své požadavky vydávat rozpoznatelným, předem dohodnutým způsobem. Neměl by od klientovy asistentky očekávat, že kvůli naléhavě znějícímu bezpečnostnímu vysvětlení bez dalšího přijme neznámého člověka za novou autoritu.

Bezpečnostní argument nemá být univerzální průkazkou, která ukončuje otázky. Jinak by stačilo vydávat se za ochranu, aby člověk dostal výjimku právě z pravidel, která mají chránit.

10 — Firma, rodina a hotel potřebují stejný princip, ale jiný režim

Převzít jeden přísný postup a rozeslat jej všem by bylo snadné. Vhodnější je přizpůsobit pravidla tomu, co jednotliví lidé skutečně chrání.

Firma: chránit rozhodnutí, nejen přihlášení

V modelové firmě má finanční oddělení bezpečný přístup do účetního systému. To však ještě neříká, zda změna účtu dodavatele pochází od oprávněné osoby. Bezpečnost přihlášení a správnost obchodního podkladu jsou dvě samostatné otázky.

FBI popisuje business email compromise jako podvody, při nichž zpráva zdánlivě od známého odesílatele vede k finančnímu či informačnímu plnění. Doporučuje ověřovat platební požadavky a změny platebních údajů. [11]

Vlastním návrhem pro firmu je oddělit změnu podkladů od jejich použití. Člověk zpracovávající platbu by měl poznat, zda nové údaje prošly schválením, ne je přijmout jen proto, že už byly vloženy do systému. Podobná logika se dá použít při přidávání hostů na jednání nebo zpřístupňování důvěrných dokumentů.

Rodina: nezatěžovat dítě rozhodováním dospělých

V modelové domácnosti je důležité určit, kteří dospělí rozhodují o změnách a kdo odpovídá za předání péče. Nestačí jen jméno člověka, kterého dítě zná. Důležitá je také konkrétní dohoda pro daný den a situaci.

Navrhovaný režim nemá z dítěte dělat kontrolora telefonních zpráv. Změnu si mají potvrdit odpovědní dospělí. Dítě potřebuje přiměřená, srozumitelná pravidla a dostupnou pomoc, nikoli podrobnosti o možných útocích.

Stejně tak není cílem postavit proti sobě rodiče, školu a doprovod. Jejich úkolem je předem si vyjasnit, kdo co potvrzuje, aby předání nemuselo záviset na improvizaci u vchodu. Konkrétní nastavení musí respektovat odpovědnosti a oprávnění zúčastněných, nikoli je nahrazovat interním bezpečnostním přáním.

Hotel a akce: zdvořilost nemusí znamenat vydání informace

V modelovém hotelu může profesionálně působící návštěvník žádat informaci o hostovi nebo změnu přístupu s odkazem na jeho tým. Vhodná reakce nemusí být ani vyhovění, ani veřejné obvinění.

Pracovník může zprostředkovat ověření určenou cestou, aniž sdělí citlivé podrobnosti. Je rozdíl mezi pomocí s navázáním kontaktu a potvrzením klientova pobytu, programu nebo konkrétního místa.

Stejný princip lze uplatnit při změnách akreditací: hostitelský servis má hledat přípustné řešení, ne obcházet podmínky přístupu. Přijetí na akci, vstup do zákulisí a možnost pohybovat se u chráněné osoby by neměly splývat v jedno neurčité označení VIP.

Ověření totožnosti na recepci hotelu pomocí QR kódu na telefonu
Zdvořilost neznamená automatické vydání informace. Ověření vede určenou, předem dohodnutou cestou.

11 — Technika je důležitá. Jen nesmí dostat úkol, který neřeší.

Z tohoto článku by bylo chybou odnést si, že technická ochrana nefunguje. Je třeba přesněji vymezit, před čím chrání.

NCSC doporučuje používat passkeys tam, kde jsou k dispozici, a vysvětluje jejich odolnost vůči phishingu přihlašovacích údajů. Kde dostupné nejsou, doporučuje silná hesla a dvoufázové ověření. [12]

Z toho ovšem nevyplývá, že bezpečně přihlášený uživatel nemůže učinit chybné rozhodnutí. Jestliže oprávněný zaměstnanec sám odešle dokument nesprávnému příjemci, nejde nutně o selhání jeho přihlašovacího klíče. Klíč řešil přístup k účtu, nikoli oprávněnost každého následného pracovního úkonu.

Podobně je nutné rozlišovat vícefaktorové ověření jednoho uživatele a schválení dvěma lidmi. První pomáhá chránit přihlášení. Druhé může být organizační kontrolou rozhodnutí. Nejsou to zaměnitelné nástroje.

Případ Signalu připomíná další hranici: vedle zabezpečení přenosu je potřeba věnovat pozornost zařízením a účtům, které komunikaci zpřístupňují. Kontrolu propojených zařízení ostatně obsahuje i zmíněné doporučení NÚKIB. [5]

Pro ochranný tým z toho plyne praktický návrh: techniku vybírat podle konkrétního problému. Nečekat od šifrování vyřešení pravomocí, od kamer vyřešení oprávnění ani od dokonale zapsaného pokynu důkaz, že byl správný.

A zároveň nepřenášet technické úkoly bez přípravy na osobního ochránce. Koordinace s odborníkem na informační bezpečnost je něco jiného než předstírání, že jediný člověk zvládne dopravu, fyzickou ochranu, správu účtů i digitální vyšetřování na stejné úrovni.

12 — Přístup má odpovídat úkolu, ne míře osobní náklonnosti

Vztahy založené na dlouhodobé důvěře svádějí k otázce, proč člověku něco omezovat, když se tolikrát osvědčil.

Lepší otázka je, co pro svou práci skutečně potřebuje.

NIST popisuje princip nejmenších oprávnění jako omezení přístupu na minimum nezbytné pro vykonání svěřených úkolů. Nejde o hodnocení charakteru uživatele. Jde o konstrukci oprávnění. [13]

V modelové domácnosti může správce potřebovat přístup k provozním údajům rezidence, nikoli k celému kalendáři rodiny. Řidič potřebuje podklady pro svou jízdu, nikoli automaticky obsah obchodního jednání. Dodavatel má dostat informace nezbytné pro zakázku, ne kompletní obraz života klienta.

Zvláštní pozornost si zaslouží dočasné přístupy. V navrhovaném režimu by oprávnění udělené kvůli jedné akci nemělo bez rozhodnutí přetrvat navždy. Zástup za kolegu by neměl nenápadně vytvořit další trvalou autoritu. Po skončení spolupráce je třeba vypořádat účty, klíče, sdílení a další přístupy v rozsahu dané role.

Smyslem není předpokládat zradu. Smyslem je omezit následky omylu, zneužití účtu nebo oprávnění, které zůstalo platné déle, než mělo.

Současně nesmí ochrana klienta vytvářet neomezený dohled nad zaměstnanci. Evropský sbor pro ochranu osobních údajů připomíná mezi základními principy zákonnost, transparentnost, účelové omezení, minimalizaci údajů a omezení doby uložení. Konkrétní prověřování či sledování vyžaduje odpovídající právní posouzení. [14]

Praktickou hranici lze vyjádřit jednoduše: bezpečnostní tým má vědět, co potřebuje k ochraně, a umět vysvětlit proč. Nemá sbírat vše jen proto, že by se to jednou mohlo hodit.

13 — Skutečný zaměstnanec, omyl a zneužitá identita nejsou jeden problém

Při rozboru incidentu navrhujeme oddělit alespoň tři pracovní hypotézy: někdo záměrně zneužil své oprávnění; někdo oprávněný jednal v dobré víře na základě podvodu či omylu; nebo jednal někdo jiný pod jeho identitou.

Jde o analytické rozlišení, nikoli důvod předem podezírat konkrétního člověka.

Stejný vnější výsledek může mít odlišné vysvětlení. Z účtu asistentky odešel citlivý dokument. To ještě samo nerozhoduje, kdo zprávu vytvořil, proč byla odeslána ani zda asistentka věděla, komu dokument ve skutečnosti předává.

Proto je vhodné nejprve zjistit doložitelné kroky: jaký účet byl použit, jaký pokyn přišel, kdo jej přijal, jaká oprávnění existovala a co bylo skutečně provedeno. Až potom vyhodnocovat odpovědnost.

Předčasné hledání viníka může odvést pozornost od jiné stále otevřené cesty. V našem modelu by například nestačilo vyměnit asistentku, pokud by nový člověk zdědil stejný nejasný postup a stejný tlak na okamžité vyhovění.

Rozlišujme také mezi osobními obtížemi zaměstnance a důkazem bezpečnostního provinění. Potřeba podpory není sama o sobě důkazem nebezpečnosti. Řízení oprávnění má být založené na úkolech a doložených okolnostech, ne na improvizovaných úsudcích o povaze lidí.

14 — Příliš mnoho kontrol může zakrýt právě tu důležitou

Existuje i opačné riziko než přílišná důvěřivost: systém požaduje tolik potvrzení, že se z nich stane mechanické klikání nebo nekonečný provozní konflikt.

NIST ve výzkumu bezpečnostní únavy publikovaném v roce 2016 popsal u zkoumaných uživatelů zahlcení bezpečnostními požadavky a rezignaci na některá rozhodnutí. Šlo o kvalitativní výzkum, nikoli o univerzální měření všech zaměstnanců. Mezi doporučení patřilo snížení počtu rozhodnutí a zjednodušení bezpečné volby. [15]

Pro fyzickou ochranu z toho vyvozujeme návrhový princip: šetřit pozornost lidí na rozhodnutí, kde opravdu záleží na výsledku.

Pokud se ověřuje každá drobnost stejným způsobem, závažná změna nemusí dostat odpovídající váhu. Vhodnější je jasně odlišit rutinní úpravu, významnou změnu a krizovou situaci. Každá potřebuje jiný postup a jinou rozhodovací pravomoc.

Vyplatí se také ptát, proč lidé pravidla obcházejí. Je příčinou nepochopení? Chybějící kontakt? Neúměrné zdržení? Nebo běžná práce podle pravidel vůbec nejde dokončit? Odpověď nemusí omlouvat porušení, ale může ukázat, co je třeba opravit.

Dobrý postup má být dost pevný, aby chránil, a dost použitelný, aby nebylo nutné si pro normální práci vytvářet druhý, neoficiální.

15 — Co dělat, když se pochybnost objeví až potom

Někdy se podezření objeví až po odeslání dokumentu, provedení platby nebo změně programu. V té chvíli je užitečnější omezit další následky než okamžitě rozhodovat, kdo měl být chytřejší.

Následující pořadí je orientační rámec. Konkrétní reakci musí řídit povaha incidentu; při bezprostředním ohrožení lidí má přednost jejich bezpečí.

Nejprve přerušte navazující plnění, které lze bezpečně pozastavit. Nepokračujte v dalších úkonech jen proto, že první už proběhl. U změny programu ověřte aktuální situaci a vraťte koordinaci odpovědné osobě. Neznamená to bez rozmyslu přesouvat klienta nebo vytvářet další improvizovanou změnu.

U finančního podvodu neodkládejte kontakt s bankou a policií. České ministerstvo průmyslu a obchodu ve svém průvodci doporučuje banku a Policii ČR kontaktovat okamžitě. Při bezprostředním ohrožení nebo nutnosti neodkladného policejního zásahu je v Česku tísňová linka 158, případně 112. [16]

Zachovejte dostupné podklady a zaznamenejte průběh. Pro předání odborníkům je užitečné uchovat původní zprávy, časy, údaje o účtech a popis skutečně provedených kroků. Podklady neupravujte tak, aby se ztratila původní podoba, a nerozesílejte je bezdůvodně dalším lidem. Jejich zajišťování nesmí zdržet nezbytnou ochrannou reakci.

Podezření na převzetí účtu řešte odděleně od samotné zprávy. NCSC doporučuje při obnově napadeného účtu prověřit mimo jiné přeposílání e-mailů, změnit přístupové údaje, odhlásit připojená zařízení a aplikace a upozornit kontakty. Konkrétní provedení se liší podle služby; u firemního prostředí má postup koordinovat příslušný správce nebo incidentní tým. [17]

Informujte lidi, kteří se mohou řídit stejným neověřeným pokynem. Nemusíte znát úplné vysvětlení. Potřebují vědět, že konkrétní instrukce se nyní nepovažuje za potvrzenou a kdo vydá další platný pokyn.

Až poté přichází podrobný rozbor. Nejen která zpráva byla podvržená, ale také proč mohla změnit skutečný provoz a kde mělo být možné její účinek zastavit.

16 — Zaměstnanec musí mít důvod ozvat se dřív, než si bude jistý

Bezpečnostní hlášení nezačíná vždy větou o zjištěném útoku. Může začínat mnohem obyčejněji: něco nesedí, možná jsem udělal chybu, nejsem si jistý posledním pokynem.

NCSC varuje, že lidé obávající se následků nemusejí chyby hlásit, a doporučuje prostředí podporující včasné oznamování. Jeho doporučení současně staví obranu proti phishingu do více vrstev, ne pouze na schopnost zaměstnance rozpoznat každou podvodnou zprávu. [18]

V našem modelu by se asistentka měla moci ozvat i poté, co pokyn přeposlala. Její hlášení není nepříjemností navíc. Je příležitostí zastavit řetězec dřív, než další lidé provedou navazující kroky.

To neznamená zrušení odpovědnosti. Znamená to oddělení okamžité reakce od následného posouzení. Nejprve se řeší bezpečí, přístupy, platnost pokynů a dopady. Potom se zkoumá, zda šlo o podvod, nejasný proces, nedostatečnou přípravu nebo vědomé porušení pravidel.

Kvalitu režimu proto neposuzujme jen podle počtu nahlášených problémů. Nula hlášení může znamenat klidný provoz; může také znamenat, že lidé nevědí, komu psát. Bez dalšího kontextu z tohoto čísla nelze vyvodit úspěch.

Pro vlastní tým navrhujeme sledovat například dobu od pochybnosti k předání odpovědné osobě, dostupnost zástupce nebo schopnost zastavit neověřenou změnu bez provozního chaosu. To jsou otázky, které lze prověřit a zlepšovat.

17 — Otestujte postup, ne odvahu zaměstnance nechat se ponížit

Školení nemusí začínat tajnou pastí a končit seznamem těch, kteří selhali.

Pro začátek je vhodné společné stolní cvičení: odpovědní lidé si projdou modelovou situaci a popíší, co by skutečně udělali. Není potřeba používat skutečné osobní údaje ani vyvolávat reálnou obavu o blízké.

Představte si, že přijde významná změna programu, původce není dostupný a dva členové týmu mají rozdílné informace. Kdo rozhodne, že se změna zatím neprovede? Kdo ji ověřuje? Co přesně má do té doby udělat řidič? Jak se ostatní dozvědí výsledek?

Potom změňte jedinou podmínku: instrukce je pravá, ale pracovník nerozumí jejímu rozsahu. Nebo původní kontakt přestal platit. Nebo odpovědná osoba není dosažitelná. Cílem není předvést nekonečnou řadu hrozeb, ale ověřit, zda postup zvládá běžné odchylky.

Britský policejní portál ProtectUK při popisu bezpečnostního chování pracuje nejen se vzděláváním, ale také s vytvořením podmínek, podporou žádoucího jednání a vyhodnocováním dopadu. Samotné předání informací tedy není celým programem. [19]

Jako pracovní výstup pro firmu či domácnost navrhujeme jedinou stručnou stránku. Má odpovědět, kdo smí schvalovat významné změny, jak se potvrzují, kdo zastupuje nedostupnou osobu, co zůstává platné během ověřování a kam se hlásí pochybnost.

Pokud se na těchto odpovědích neshodnou lidé u jednoho stolu v klidné místnosti, není rozumné očekávat, že se shodnou automaticky ve chvíli, kdy už někdo čeká u vozidla.

18 — O několik minut později před stejným hotelem

Vraťme se k úvodnímu příběhu.

Řidič dostane informaci o navrhované změně. Tentokrát je však označena jako nepotvrzená. Vedoucí doprovodu se neptá, zda hlas zněl dostatečně přesvědčivě. Zjišťuje, co se má změnit, kdo to smí schválit a zda už schválení proběhlo.

Asistentka použije dohodnutou cestu ověření. V této modelové variantě se ukáže, že zprávu skutečně poslal klient. Chtěl však upravit pořadí jednání, nikoli omezit doprovod ani automaticky změnit všechny podmínky příjezdu.

Nebyl odhalen geniální útočník. Neproběhl dramatický zásah. Bylo zachyceno nedorozumění, které se při předávání začalo rozšiřovat.

To není slabší konec příběhu. Je to důležitý test navrhovaného systému. Opatření dává smysl i tehdy, když brání obyčejnému omylu, nejen cílenému podvodu.

V jiné variantě by ověření ukázalo, že klient nic neposlal. Další postup by byl jiný, ale první ochranný krok stejný: nedovolit nepotvrzené informaci, aby bez kontroly změnila skutečný pohyb lidí.

Dveře vozidla se otevřou až ve chvíli, kdy tým pracuje se společnou, platnou verzí programu. Klient nemusí znát každou mezivětu. Potřebuje vědět, že lidé kolem něj nezaměňují ochotu vyhovět za povinnost přestat přemýšlet.

Ochrana, která důvěru neničí

Z tohoto tématu se dá snadno vytvořit příběh o světě, kde nikomu nelze věřit. To by byl chybný cíl.

Rodina, firma ani profesionální ochrana nemohou rozumně fungovat jako nepřetržitý výslech. Potřebují důvěru, samostatnost a možnost jednat. Úkolem bezpečnostního režimu je dát těmto věcem srozumitelné hranice, ne je odstranit.

Když je jasné, co kdo smí rozhodnout, nemusí se každé ověření měnit v osobní spor. Když lze přiznat pochybnost, nemusí se chyba skrývat. Když přístup odpovídá úkolu, nemusí jeden omyl zasáhnout vše. A když klient respektuje pravidla, nemusí jeho zaměstnanci pokaždé volit mezi ochranou a poslušností.

Žádné z těchto opatření nezaručuje nulové riziko. Smyslem je omezit prostor pro neověřené rozhodnutí a zmenšit následky, když se chyba přesto stane.

Měřítkem proto není počet zákazů ani množství techniky. Je jím schopnost udělat správný další krok ve chvíli, kdy informace vypadají věrohodně, ale ještě nejsou dostatečné.

Bodyguard může stát vedle klienta. Důvěryhodný systém však musí stát i za rozhodnutími lidí, kteří jeho život organizují.

Dobrá ochrana neřeší jen to, kdo se k Vám dostane. Řeší také, kdo může Vaším jménem přimět ostatní, aby něco udělali.

Zdroje a podklady

Ověřeno k 16. září 2026. Citované případy jsou uváděny v dobovém kontextu; nejde o statistiku rizika pro konkrétního klienta. Uvedené principy nejsou náhradou právního posouzení konkrétní situace.

  1. NIST: Authentication (glosář)Rozdíl mezi ověřením identity a přidělením oprávnění.
  2. NIST: Authorization (glosář)Autorizace jako rozhodnutí o přístupu, nikoli jen ověření totožnosti.
  3. Vláda Hongkongu: LCQ9 — Combating frauds involving deepfake, 26. 6. 2024Případ podvržené videokonference a převodu cca 200 mil. HKD.
  4. FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15. 5. 2025Kampaň s uměle vytvořenými hlasovými zprávami vydávajícími se za představitele.
  5. NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 4. 9. 2026Cílem je propojení zařízení a přístupové údaje, nikoli prolomení šifrování.
  6. Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020Obtížnost rozpoznání phishingu závisí na souladu s pracovním kontextem.
  7. NÚKIB: Upozornění na podvodné telefonáty, 19. 2. 2025Nátlak, zdánlivě nezávislé zdroje a podvržená telefonní čísla.
  8. Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019Neverbální signály spojované s klamáním jsou slabé a nespolehlivé.
  9. FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 3. 12. 2024Zneužití generativní AI k napodobení hlasu i obrazu.
  10. NCSC: Developing a positive cyber security cultureVedoucí, kteří obcházejí pravidla, normalizují jejich obcházení pro ostatní.
  11. FBI: Business Email CompromiseDoporučení nezávisle ověřovat platební požadavky a změny účtů.
  12. NCSC: Passkeys — what you need to knowOdolnost passkeys vůči phishingu přihlašovacích údajů.
  13. NIST: Least privilege (glosář)Princip minimálních oprávnění nutných pro daný úkol.
  14. Evropský sbor pro ochranu osobních údajů: Basic principlesZákonnost, transparentnost, účelové omezení a minimalizace údajů.
  15. NIST: Security Fatigue, 4. 10. 2016Přetížení bezpečnostními požadavky vede k rezignaci na rozhodování.
  16. MPO: Průvodce pro spotřebitele — Podvodné voláníDoporučení okamžitě kontaktovat banku a Policii ČR.
  17. NCSC: Recovering a hacked accountPostup obnovy po podezření na převzetí účtu.
  18. NCSC: Phishing attacks — defending your organisationProstředí podporující včasné hlášení podezřelých zpráv a chyb.
  19. ProtectUK: People, security culture and behavioursBezpečnostní chování jako kombinace vzdělávání, podmínek a vyhodnocování.

Potřebujete prověřit, kdo smí Vaším jménem rozhodovat?

Pokud řešíte bezpečnost svou, rodiny nebo firmy a potřebujete nastavit ověřený postup pro schvalování změn, BODYGUARD GROUP® může situaci nejprve diskrétně posoudit a navrhnout přiměřené řešení.

Diskrétní konzultace

Potřebujete diskrétně posoudit konkrétní situaci?

Ozvěte se nám pro neveřejnou konzultaci. Poptávky zpracováváme důvěrně.

Diskrétní poptávka