• Riešenia prispôsobené pre váš segment

      Vyberte typ organizácie alebo podnikania a pozrite si riešenia šité na mieru.

  • Referencie
  • EN

Prečo môže kyberútok skončiť trestným stíhaním vedenia firmy

V ére digitalizácie sa kybernetické útoky stali neoddeliteľnou súčasťou podnikateľského rizika. Mnohí manažéri a členovia predstavenstiev sa však stále mylne domnievajú, že za bezpečnosť dát nesie zodpovednosť výhradne IT oddelenie. Tento prístup je v súčasnom právnom prostredí nielen zastaraný, ale aj extrémne nebezpečný. S príchodom prísnejších regulácií, ako je európska smernica NIS2 a aktualizovaný slovenský Zákon o kybernetickej bezpečnosti, sa zodpovednosť presúva z technickej úrovne priamo do kancelárií vrcholového manažmentu. Hacker v sieti už nepredstavuje len stratu dát alebo finančnú škodu, ale môže byť priamym spúšťačom trestnoprávneho vyšetrovania vedenia firmy. Ak manažment podcení preventívne opatrenia, môže čeliť obvineniam z nedbanlivosti, porušovania povinností pri správe cudzieho majetku či dokonca ohrozenia prevádzky kritickej infraštruktúry, čo v krajných prípadoch vedie až k osobnej trestnej zodpovednosti a väzeniu.

Zmena paradigmy: Kybernetická bezpečnosť ako súčasť odbornej starostlivosti

Dlhé roky bolo vnímanie kybernetických incidentov obmedzené na technickú chybu alebo vyššiu moc. Dnes sa však na kybernetickú bezpečnosť hľadí cez optiku povinnosti konať s odbornou starostlivosťou. Štatutárny orgán spoločnosti je podľa Obchodného zákonníka povinný vykonávať svoju pôsobnosť s náležitou starostlivosťou a v súlade so záujmami spoločnosti.

V kontexte kybernetických hrozieb to znamená, že manažér nemôže tvrdiť, že problematike nerozumie. Odborná starostlivosť zahŕňa:

  • Identifikáciu rizík: Pravidelné vyhodnocovanie hrozieb, ktorým firma čelí.
  • Zabezpečenie adekvátnych zdrojov: Vyčlenenie dostatočného rozpočtu a personálu na ochranu infraštruktúry.
  • Kontrolný mechanizmus: Aktívne preverovanie, či sú bezpečnostné politiky skutočne implementované v praxi.

Ak dôjde k útoku a následne sa preukáže, že vedenie vedome ignorovalo varovania IT auditu alebo dlhodobo poddimenzovalo investície do bezpečnosti, prestáva ísť o smolu a začína ísť o manažérske pochybenie s právnymi následkami.

Kedy sa manažér stáva páchateľom podľa Trestného zákona?

Trestnoprávna zodpovednosť manažéra pri kybernetickom útoku nevzniká automaticky samotným prienikom hackera. Vzniká v momente, keď je preukázaná príčinná súvislosť medzi nekonaním manažéra a vzniknutou škodou. Slovenský Trestný zákon pozná niekoľko skutkových podstát, ktoré sa na tieto situácie vzťahujú.

Najčastejšie skloňovaným trestným činom je Porušovanie povinnosti pri správe cudzieho majetku (§ 237 a § 238). Ak manažér zanedbá ochranu firemných aktív (vrátane dát a duševného vlastníctva) a firme vznikne škoda veľkého rozsahu, orgány činné v trestnom konaní môžu vyvodiť osobnú zodpovednosť. Stačí pritom preukázať vedomú nedbanlivosť – teda, že manažér vedel, že môže spôsobiť škodu, a bez primeraných dôvodov sa spoliehal, že ju nespôsobí.

Ďalším rizikom je Všeobecné ohrozenie, najmä u firiem pôsobiacich v kritickej infraštruktúre (energetika, doprava, zdravotníctvo). Ak kyberútok ochromí nemocnicu alebo elektráreň kvôli zastaraným systémom, o ktorých vedenie vedelo, manažment môže čeliť obvineniu z ohrozenia životov a zdravia občanov.

Vplyv smernice NIS2 na osobnú zodpovednosť vedenia

Nová európska smernica NIS2 zásadným spôsobom mení pravidlá hry. Na rozdiel od predchádzajúcich predpisov, NIS2 explicitne definuje priamu zodpovednosť riadiacich orgánov za porušenie povinností v oblasti kybernetickej bezpečnosti.

Podľa NIS2 musia čestní členovia vedenia:

  • Schvaľovať opatrenia na riadenie kybernetických rizík prijaté organizáciou.
  • Dohliadať na ich vykonávanie a byť za ne zodpovední.
  • Absolvovať pravidelné školenia, aby dokázali identifikovať riziká a posúdiť postupy riadenia bezpečnosti.

Smernica tiež členským štátom ukladá povinnosť zaviesť sankcie, ktoré môžu zahŕňať nielen astronomické pokuty pre firmu, ale aj dočasný zákaz výkonu riadiacej funkcie pre jednotlivcov. V slovenskom kontexte sa tieto požiadavky pretavujú do sprísneného dohľadu Národného bezpečnostného úradu (NBÚ), ktorý má právomoc kontrolovať nielen techniku, ale aj procesy riadenia na úrovni predstavenstiev.

3 kritické scenáre vedúce k trestnému stíhaniu

Pre lepšie pochopenie rizika je dôležité identifikovať situácie, kedy sa pasivita mení na trestný čin. Nasledujúce tri scenáre sú z hľadiska judikatúry najrizikovejšie:

1. Ignorovanie výsledkov bezpečnostného auditu: Ak externý alebo interný audit opakovane upozorňuje na kritické zraniteľnosti (napríklad nezašifrované databázy alebo absenciu zálohovania) a manažment tieto zistenia ignoruje z dôvodu „šetrenia nákladov“, ide o jasný prejav hrubej nedbanlivosti.

2. Zatajovanie incidentu a neplnenie oznamovacej povinnosti: Zákon o kybernetickej bezpečnosti ukladá povinnosť hlásiť závažné incidenty NBÚ. Ak sa vedenie pokúsi útok utajiť, aby neprišlo o reputáciu, dopúšťa sa nielen správneho deliktu, ale v prípade následných škôd tretím stranám môže ísť o marenie spravodlivosti alebo podvodné konanie.

3. Nedostatočné preverenie dodávateľského reťazca: Moderné útoky často prichádzajú cez subdodávateľov. Ak manažment nezahrnie bezpečnostné doložky do zmlúv s partnermi, ktorí majú prístup do firemnej siete, nesie zodpovednosť za to, že vytvoril „vstupnú bránu“ pre útočníkov.

Ako sa môže manažment legálne chrániť?

Prevencia trestného stíhania nie je len o inštalácii firewallu, ale o budovaní právnej obrany. Manažéri by mali prijať stratégiu „plauzibilnej obhájiteľnosti“. To znamená, že v prípade súdneho sporu musia byť schopní preukázať, že urobili všetko, čo bolo v ich silách a v súlade s aktuálnymi štandardmi.

Kľúčové kroky na ochranu vedenia zahŕňajú:

  • Pravidelný reporting: Kybernetická bezpečnosť musí byť pravidelným bodom na programe rokovania predstavenstva s písomným zápisom.
  • Externé posúdenia: Využívanie nezávislých tretích strán na audity prenáša časť zodpovednosti za detekciu chýb na odborných garantov.
  • Poistenie kybernetických rizík: Kvalitná poistka kryje nielen škody, ale často poskytuje aj právnu pomoc a expertný tím pre riešenie krízy.
  • Vzdelávanie: Dokumentované školenia manažmentu sú dôkazom, že vedenie nepodcenilo svoju zákonnú povinnosť vzdelávať sa v danej oblasti.

V modernom podnikaní už neexistuje ospravedlnenie pre digitálnu negramotnosť na najvyšších postoch. Kybernetický útok je dnes otázkou „kedy“, nie „či“, a pripravenosť manažmentu rozhoduje o tom, či firma krízu prežije, alebo či jej lídri skončia pred vyšetrovateľom. Zodpovedný prístup ku kyberbezpečnosti je tak v konečnom dôsledku najlepšou osobnou poistkou každého manažéra pred hrozbou trestného stíhania a nenapraviteľným poškodením profesionálnej kariéry.

Kybernetická bezpečnosť definitívne prestala byť technickou disciplínou a stala sa kritickou súčasťou právnej a riadiacej zodpovednosti každého štatutára. Ako sme v článku rozobrali, hranica medzi nešťastnou náhodou a trestným činom je definovaná mierou aktivity, ktorú vedenie firmy vyvinie smerom k prevencii. Implementácia smernice NIS2 a prísne slovenské zákony jasne hovoria, že manažér, ktorý ignoruje digitálne riziká, koná v rozpore s povinnosťou odbornej starostlivosti. Právne následky, vrátane trestného stíhania za porušovanie povinností pri správe cudzieho majetku či ohrozenie prevádzky, sú reálnou hrozbou pre každého, kto kybernetickú obranu vníma len ako zbytočný náklad.

Zhrnutím všetkých faktov je zrejmé, že jediným spôsobom, ako sa vyhnúť „putám na rukách“ po úspešnom hackerskom útoku, je proaktívny prístup. To zahŕňa nielen investície do technológií, ale predovšetkým do procesov, vzdelávania a pravidelnej kontroly. Manažment musí byť schopný kedykoľvek preukázať, že riziká nepodcenil a konal s maximálnym úsilím o ochranu zverených hodnôt. V prostredí narastajúcich hrozieb je táto obozretnosť jedinou cestou k udržaniu stability firmy a osobnej bezpečnosti jej lídrov. Pamätajte, že v očiach zákona nie je najväčším previnením úspešný útok hackera, ale vedomá pasivita manažéra, ktorá mu tento útok umožnila vykonať.

/ Blog /

Súvisiace články

Odoberajte novinky od osobnyudaj.sk

Vaša e-mailová adresa je u nás v bezpečí, prečítajte si naše podmienky zpracovania osobných údajov.