Pracoval jsem s firmou, která investovala statisíce do bezpečnostních systémů – firewallů, šifrování, biometrických přístupů. Přesto přišla ztráta dat. Ne hacker zvenčí, ale zaměstnanec, který odcházel do konkurenční společnosti a vzal si kontakty klientů na flash disku ukrytém v propisce. Útok nepřišel přes síť. Přišel s ranní kávou.
Slovo útok evokuje obvykle něco násilného, viditelného, cizího. Představíme si maskovaného vetřelce, malware, DDoS. Ale v profesním i osobním životě jsou nejčastější útoky tišší, systematičtější a paradoxně častěji přicházejí z míst, kde se cítíme bezpečně.
V českém právním prostředí se termín útok objevuje primárně v trestním zákoníku – jako napadení na těle, na cti, na majetku. Od roku 2017 však přibyl nový kontext: útok na informační systém, kybernetický útok. Tato expanze významu sama o sobě říká něco o naší době. Hranice mezi fyzickým a digitálním se rozostřila, a s ní i to, co považujeme za hrozbu.
Interní hrozba jako norma, ne anomálie
Studie bezpečnostních firem opakovaně ukazují stejný vzorec: 60–80 % incidentů s daty má vnitřní původ. Ne vždy zlý úmysl. Častěji nedbalost, neznalost, frustrace. Zaměstnanec, který používá stejné heslo pro firemní i soukromý účet. Manažer, který otevře přílohu z "banky", protože vypadá věrohodně. Vývojář, který nahrátí kód na veřejný repozitář s přístupovými klíči v konfiguraci.
Tyto momenty nejsou selháním technologie. Jsou selháním vztahu mezi organizací a člověkem, který v ní pracuje. Bezpečnostní politiky psané od stolu často ignorují reálné pracovní podmínky – deadline, multitasking, chronický nedostatek času. Útok zde nevyužívá technické zranitelnosti, ale lidské.
Psychologický útok: když manipulace nahradí sílu
Mimo firemní prostředí má slovo útok další rozměr. V psychologii se mluví o "útočném chování" – komunikaci, která podrývá sebedůvěru, izoluje, kontroluje. Tento typ útoku je zvlášť nebezpečný právě proto, že nezanechává viditelné stopy. Žádná modřina, žádný log v systému.
Česká společnost dlouho takové formy agrese podceňovala. Otevřená konfrontace byla považována za problém, zatímco pasivní agresivita, pomluvy, systematické zpochybňování schopností zůstávaly v neviditelné zóně "pracovních vztahů" nebo "rodinných záležitostí". Pomalu se mění i legislativní rámec – antidiskriminační zákon, zákon o ochraně osobních údajů, postupně se zpřísňující pravidla pro psychosociální rizika na pracovišti.
Obrana, která nefunguje
Tradiční přístup k ochraně před útokem je reaktivní: identifikuj hrozbu, zablokuj ji, postiň viníka. Tento model selhává ve dvou klíčových bodech.
Za prvé, mnoho útoků není legálně postižitelných. Manipulativní šéf, toxický kolega, konkurenční firma, která "jen" využije informací z veřejných zdrojů – zde zákon často nedosáhne, přestože škoda je reálná.
Za druhé, zaměření na externího nepřítele ignoruje systémové příčiny. Organizace, která se soustředí výhradně na hackerské skupiny, přehlíží, že její vlastní kultura – přehnaná konkurence interních týmů, nedostatek zpětné vazby, strach z přiznání chyby – vytváří podmínky pro selhání.
Alternativní rámec: od odolnosti k adaptabilitě
Místo představy pevnosti, kterou je třeba bránit, nabízí moderní bezpečnostní myšlení koncept resilience – schopnosti absorbovat útok, přizpůsobit se a pokračovat. To neznamená rezignaci na prevenci. Znamená to realistické přijetí, že dokonalá ochrana neexistuje a že klíčová je rychlost zotavení i schopnost učit se z incidentu.
V osobní rovině to znamená rozvíjet schopnost rozpoznat manipulaci, budovat podpůrné sítě, nezůstávat v izolaci. V organizační praxi to znamená psychologickou bezpečnost týmů, kde nahlášení podezřelé aktivity není sankcionováno, ale odměňováno. Transparentní komunikaci o bezpečnostních incidentech mimo organizaci – což v Česku stále naráží na obavu z reputačního poškození.
Když útok změní perspektivu
Návrat k firmě ze začátku. Po incidentu provedla něco, co bylo nákladnější než všechny technické systémy dohromady: začala systematicky mluvit se zaměstnanci. Ne o bezpečnosti, ale o jejich zkušenosti práce, o frustracích, o tom, co je ve skutečnosti drží nebo odhání. Zjistili, že odběr dat předcházely měsíce pocitu bezmoci a nenaplněných slibů.
Útok již nebyl jen technickým problémem. Stal se symptomem hlubšího organizačního selhání. A jeho řešení vyžadovalo něco, co firewall neumí – lidské porozumění.
Kybernetická bezpečnost, psychologie práce, právní regulace, osobní rozvoj – oblasti, které se tradičně neprotínají, se v otázce útoků stávají neoddělitelnými. Ochrana, která zůstává pouze v jedné z těchto rovin, zůstává neúplná. A ta nejnebezpečnější zranitelnost často nesedí v systému, ale v naší ochotě vidět jen to, co hledáme.