Ministerstvo spravedlnosti České republiky oznámilo, že muselo odstavit testovací verzi nového obchodního rejstříku poté, co se objevily vážné bezpečnostní chyby, které mohly vést k úniku citlivých osobních údajů. Mezi těmito údaji byla i rodná čísla osob, které jsou zapsány u českých firem a organizací. Podle informací, které poskytl server iRozhlas.cz, se mohlo jednat o údaje až dvou milionů lidí. Tato situace vyvolala obavy o ochranu osobních údajů a důvěru veřejnosti v digitální služby státu.
Podle zpráv byl problém odhalen poté, co čtenář upozornil redakci na dvě programátorské chyby, které v testovací verzi portálu existovaly. První z nich umožňovala, aby server posílal rodná čísla a kód AIFO, který slouží k jednoznačné identifikaci jednotlivců, spolu s veřejnými údaji. I když tyto údaje nebyly na stránkách viditelné, byly obsaženy v technické odpovědi serveru, což znamenalo, že se k nim mohl dostat kdokoliv se základními znalostmi o webovém vyhledávání a technických odpovědích serveru. Druhá chyba pak umožnila stahování neveřejných dokumentů pouhou změnou čísla v URL adrese, což je závažná bezpečnostní hrozba.
Reakce ministerstva a další kroky
Ministerstvo spravedlnosti reagovalo na upozornění okamžitě a během několika minut omezilo přístup k dotčené části systému. Testovací verzi rejstříku následně zcela odstavilo. Mluvčí ministerstva Vladimír Řepka v prohlášení uvedl, že údaje v testovací verzi nebyly běžným uživatelům zobrazeny a že k jejich zjištění bylo nutné provést specifické technické úkony. Dodal, že nelze potvrdit, kolik osob mohlo být dotčeno, ani jaký byl skutečný rozsah možného úniku dat, avšak ministerstvo pokračuje v prověřování situace.
Ministerstvo také informovalo Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) a Úřad pro ochranu osobních údajů (ÚOOÚ) o incidentu a zahájilo vlastní interní šetření. V této souvislosti zvažuje vyvození odpovědnosti vůči dodavateli systému, kterým je společnost Asseco. Stávající obchodní rejstřík, který je v provozu, nadále funguje bez jakýchkoli omezení. Tato situace vyvolává otázky o zabezpečení státních digitálních služeb a schopnosti dodavatelů zajistit ochranu citlivých osobních údajů.
Odpovědnost a důsledky pro uživatele
Bezpečnostní incident ukazuje na důležitost důkladné testovací fáze a zajištění, že všechny systémy, které pracují s citlivými osobními údaji, jsou správně zabezpečeny. Uživatelé, kteří se spoléhají na digitální služby státu, musí mít důvěru, že jejich osobní údaje budou chráněny před neoprávněným přístupem. Zatímco ministerstvo zdůrazňuje, že se nejednalo o masivní únik dat, obavy veřejnosti ohledně ochrany soukromí a bezpečnosti dat přetrvávají. Každý takový incident podkopává důvěru občanů v digitální služby a vyžaduje důkladné vyšetření a transparentní přístup k prevenci podobných problémů v budoucnosti.
Vzhledem k tomu, že ministerstvo spravedlnosti i nadále prověřuje incident, může být vyvození odpovědnosti vůči dodavateli systému klíčové pro budoucí zabezpečení. Odborníci na kybernetickou bezpečnost varují, že podobné chyby mohou mít dalekosáhlé důsledky a mohou negativně ovlivnit nejen jednotlivce, jejichž údaje byly potenciálně ohroženy, ale také důvěru široké veřejnosti v digitální služby státu. Vzhledem k tomu, že se digitální transformace stává součástí každodenního života, je klíčové, aby státní instituce zajistily, že systémy, které zavádějí, splňují vysoké standardy bezpečnosti a ochrany osobních údajů.
