- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Dodavatelské řetězce zůstávají nejrizikovějím článkem kybernetické bezpečnosti firem
A hodnotíme nae fungování ve firmách a organizacích z jakékoliv strany, vidíme, e jsme součástí mnoha různých dodavatelských řetězců. Na jedné straně je nae společné globální digitální propojení nezbytnou podmínkou pro růst moderních ekonomik, na straně druhé to přirozeně způsobuje nárůst bezpečnostních kybernetických rizik. Kybernetičtí zločinci slabin v propojení článků dodavatelského řetězce dokáou velmi dobře vyuít k získání přístupů k datům a sítím, které jinak mohou být dobře chráněny.

Řízení rizik v ekosystému dodavatelských vztahů je dnes velmi komplexní obor a stává se tak doslova strategickou disciplínou. Důvodem je například to, e dnení globální ekonomika je v podstatě na přesunech a dodávkách energií, surovin, financí, slueb, zboí a dat zaloena. Sloitě vazby v dodavatelských sítích, které vznikly jen díky rozvoji ICT technologií a globální komunikace, musí tak brát v úvahu také dalí irokou úroveň nových kybernetických rizik. Jejich dopady mohou toti mít v nejtemnějích scénářích doslova fatální důsledky na fungování ekonomik a ivot obyvatel celých států.
Co říkají výzkumy globálních rizik
Podniky a organizace si růst rizik v dodavatelských řetězcích samozřejmě uvědomují, co také potvrzuje kadoroční výzkum Risk Barometr pojiovny Allianz. Ji sedmým rokem se přitom riziko naruení dodavatelského řetězce a přeruení provozu umísuje na absolutní pici ebříčku tohoto výzkumu. Spolu s ním se ale v letoním roce na pici hodnocení poprvé dotáhla i kybernetická rizika. Výsledky výzkumu také ukazují, e rovně stoupá i mnoství různých scénářů pro naruení businessu a řetězce dodavatelů. Výe zmíněná kybernetická rizika mají dopady na sloité systémy a infrastruktury k řízení dodavatelů. Na druhou stranu je třeba říct, e častějími příčinami kybernetických incidentů, ne nepřátelské kybernetické útoky, jsou chyby či nedbalost uivatelů.
Obr. 1: 10 nejdůleitějích firemních rizik pro rok 2019, zjitěných na základě poznatků více ne 2 400 odborníků na řízení rizik z více ne 80 zemí. Zdroj: Allianz Risk Barometer, Top Business Risks for 2019.
Výzkumem a definicí vztahů mezi riziky v dodavatelských řetězcích se čile zabývá i akademická sféra. V mezinárodní odborné komunitě jsou etablováni například profesor Gerald Quirchmayr a Johannes Göllner, kteří působí na Vídeňské univerzitě a také v Centru pro riziko a řízení krizí (ZRK Zentrum für Risiko & Krisenmanagement). ZRK také úzce spolupracuje s Výzkumný ústavem pro strategie a inovace (ISFRI) při Fakultě ekonomicko správní Masarykovy univerzity v Brně. Přednáku výe uvedených odborníků na téma Vyuití pojitění kybernetických rizik při oetření rizik v dodavatelských řetězcích vyslechli návtěvníci červnové konference Cyber Insurance Conference 2019, kterou pořádal Principal engineering spolu s Českou asociací pojioven. Význam akademických výzkumů podtrhuje fakt, e jejich výstupy a doporučení výzkumníků jsou často vyuity při tvorbě norem, legislativy nebo oborových doporučení pro řízení rizik v dodavatelských řetězcích, jako je například a ISO 28000 a dalí oborové normy.
Pojďme se ale podívat na kybernetická rizika v dodavatelských řetězcích jednoduím pohledem podniků a jejich dodavatelů.
Nedostatečná kybernetická bezpečnost dodavatelských řetězců
Kybernetická rizika jsou pro kybernetickou bezpečnost firem a organizací v dodavatelských řetězcích opravdovou noční můrou. Opatření přijatá partnery v různých úrovních dodavatelského řetězce jsou víceméně stále mimo jakoukoliv kontrolu. To můe vytvořit prostředí, které nabízí lákavou příleitost k útoku na konkrétní organizaci díky proniknutí do infrastruktury jeho dodavatele.
Firmy a organizace v ekosystému dodavatelů jsou toti poměrně snadným terčem. Svoje slabiny a potenciální hrozby často neuvědomují a pokud patří do SME segmentu, zpravidla ani nemusí mít také dostatečné zdroje pro zajitění zabezpečení na potřebné úrovni.
Útočníci také často začínají s málem. Mohou toti čekat a hledat i roky slabinu v systémech, kterou vyuijí k zásahu cílové organizace na opravdu citelném místě. Velmi účinné jsou v dodavatelském řetězci například útoky, vedené sociálním inenýrstvím, které vyuívají vybudované základní důvěry mezi dodavatelem a odběratelem. Hackeři se toti v mnoha případech vyhýbají tradiční kybernetické obraně a často útočí na vlastní procesy, komunikaci mezi oběma stranami, dokumenty a jejich doručovací zvyklosti. Tento postup, známý také jako útok Man-in-the-Middle (MITM), jim umoňuje získat kontrolu nad daty a informacemi, které mohou být dále zneuity pro pokození společnosti. Častým dopadem takového útoku na firmy jsou například převody peněz na podvrené účty.
Časté a extrémně kodlivé jsou rovně útoky v dodavatelském řetězci softwaru, které cílí na komunikaci a zavedený vztah mezi dodavatelem softwaru a uivatelem. Hackeři zde často útočí na vlastní software a jeho distribuční procesy. To jim umoňuje naruit velké mnoství systémů jediným útokem. Společnosti, které pouívají naruený software, se mohou stát obětí vyděračských ransomware útoků, přijít o cenné informace nebo být terčem jakékoliv sabotáe.
V dnením stále hustěji propojovaném světě internetu věcí (IoT), digitálních vztahů mezi kupujícím a prodejcem, automatizace výrobních procesů, robotů a umělé inteligence se rapidně zvyuje zranitelnost firem a organizací způsobená z pohledu kybernetické bezpečnosti naruením důvěrnosti, integrity a dostupnosti dat. Podniky by proto mít co nejířeji zavedeny bezpečnostní opatření a vybudovanou dostatečnou ochranu. Nicméně vdy se musí zeptat, zda jejich dodavatelé, dodavatelé jejich dodavatelů, a dalí subjekty v celém hodnotovém řetězci, mají stejně účinnou vlastní ochranu.
Doporučené tři kroky k základnímu zabezpečení
Na úvod doporučujeme k základnímu zabezpečení vaeho dodavatelského řetězce alespoň tyto tři kroky (a případně jetě jeden krok navíc):
- Revidujte interní a externí bezpečnostní postupy: Organizace by neměly přezkoumávat pouze bezpečnost a odolnost své vlastní interní infrastruktury, ale také své dodavatele a partnery. Přestoe interní systémy mohou mít zavedeny silné bezpečnostní praktiky pro zmaření iroké kály přímých útoků, spolupracovníci třetích stran nemusí stejné postupy dodrovat. V důsledku toho musí podniky důkladně po vech stránkách kybernetické bezpečnosti prověřit své dodavatele, ne je plně integrují do interních infrastruktur a ekosystému svých dodavatelů. Vhodné je se zde zaměřit nejen na formální právní ukotvení bezpečnostních opatření mezi partnery, ale rovně jejich uplatněním v praxi.
- Zajistěte zavedení písemných bezpečnostních pokynů a kontrolujte jejich dodrování: Počítačoví zločinci mohou například vyuívat webové stránky dodavatele k hostování kodlivého softwaru. Pokud je to moné, organizace by měly vyadovat, aby dodavatelé dodrovali procesy a protokoly, které minimalizují pravděpodobnost takových útoků. Písemná dohoda by měla zajistit, aby partneři v celém řetězci dodavatelů včas informovali o jakýchkoli incidentech vnitřní bezpečnosti a sdíleli informace o stavu své bezpečnosti. Nutnou součástí je rovně kontrola dodrování dohodnutých činností.
- Zvyujte bezpečnostní povědomí zaměstnanců a partnerů. Sdílejte osvědčené best practices: I kdy je zabezpečená technologie pro obranu nezbytná, lidská chyba je stále primárním zdrojem naruení dat nebo osobních údajů. Zkuenosti ukazují, e více ne 90 % vech bezpečnostních incidentů se týká lidských chyb, kdy uivatelé padnou za obě a phishingovým podvodům nebo třeba nakaením malwarem po návtěvě závadných webových stránek. Organizace musí tedy průběně kolit vekerý personál v osvědčených bezpečnostních postupech. Trénink pomáhá lidem identifikovat potenciální útoky a měl by být proto neustále aktualizován, aby firemní uivatelů byli na potenciální útok vycvičeni.
- Zváit vhodné pojitění kybernetických rizik. A to a pro sebe, nebo jeho zavedení do smlouvy s partnery v dodavatelském ekosystému. Pojitění jako jeden ze způsobů oetření části kybernetických rizik můe například v případě napadení a odstavení firem z části dodavatelského řetězce, zajistit dostatečné zdroje pro nápravu kod po kybernetické události a obnovu provozu. To platí dnes zejména pro malé a střední podniky (SME), které tvoří podstatnou část dodavatelských firem včetně společností a organizací se základními slubami a zařazené do kritické infrastruktury jednotlivých států.
Organizace proto nesmějí přehlíet rizika, pokud jde o bezpečnost dat společnosti a osobních údajů zákazníků, která jejich dodavatelský řetězec představuje. Kybernetičtí zločinci budou hledat kadou zranitelnost, kterou mohou vyuít k útoku na organizaci, take je nezbytné uzavřít kadou mezeru a minimalizovat rizika a po poslední článek v dodavatelském řetězci.
![]() |
| Daniel Konečný a Petr Moláček Autoři článku jsou konzultanti kybernetické bezpečnosti ve společnosti Principal engineering, s. r. o. |






















