Ministerstvo spravedlnosti odstavilo svou testovací verzi nového obchodního rejstříku, když se objevily informace o možném úniku citlivých údajů. Konkrétně rodná čísla registrovaných osob mohla být dostupná v rámci technických odpovědí serveru, což vyvolává obavy o ochranu osobních dat. Server iRozhlas.cz upozornil na tuto situaci, když od čtenáře obdržel informace o programátorských chybách v portálu. Taktéž bylo zmíněno, že tímto nedopatřením mohly být ohroženy údaje dvou milionů osob, které figurovaly jako jednatelé či členové představenstev v různých organizacích.
Odhalení a rychlá reakce ministerstva
Podle prvních informací se první chyba týkala mechanismu vyhledávání jednotlivců. Server, kromě veřejně dostupných dat, uchovával i citlivé informace, jakými jsou rodná čísla a kódy AIFO, což jsou šifrované identifikátory pro úřady. Zatímco tyto údaje nebyly přímo zobrazeny na stránkách, technické odpovědi serveru je stále obsahovaly. Uživatelé s minimálními znalostmi mohli s malými úpravami dotazů a metod získat přístup k těmto informacím. To je alarmující, zejména v době, kdy je ochrana osobních dat v centru pozornosti.
Ministerstvo spravedlnosti následně reagovalo okamžitě. Jak uvedl mluvčí ministerstva Vladimír Řepka, přístup k problematické části systému byl omezen během několika minut od zjištění chyby. Testovací verze byla poté zcela odstavená, zatímco úřady jako Národní úřad pro kybernetickou a informační bezpečnost a Úřad pro ochranu osobních údajů byly informovány o situaci. Taková opatření ukazují na snahu ministerstva situaci řešit co nejrychleji a zabránit dalšímu ohrožení osobních dat občanů.
Možné důsledky a další vyšetřování
V ministerském vyjádření bylo také potvrzeno, že i když rodná čísla a kódy AIFO nebyly běžnému uživateli viditelné, jejich expozice skrze technické odpovědi je závažným problémem. Dále mluvčí potvrdil, že dosud nebylo možné vyčíslit přesný počet osob, jejichž data mohla být dotčena, ani celkový rozsah incidentu. První zprávy naznačují, že nedošlo k masivnímu úniku dat, avšak vyšetřování bude pokračovat, aby se zjistilo, co přesně se stalo.
Ministerstvo se také zaměřuje na otázku odpovědnosti vůči dodavateli testovací verze systému, firmě Asseco. Jak vyplývá z prohlášení, ministerstvo zvažuje, jaký právní rámec může použít k přehodnocení spolupráce s touto společností. Dodavatel systému je totiž zodpovědný za technické zabezpečení a správu systému. Současný obchodní rejstřík bude i nadále fungovat bez jakýchkoli změn a problém se netýká jeho provozu.
Na tomto incidentu se ukazuje, jak zásadní je otázka bezpečnosti a ochrany dat ve státních informačních systémech. Uživatelé obchodního rejstříku musí mít jistotu, že osobní údaje nebudou ohroženy, a transparentní komunikace úřadu je v této souvislosti klíčová. Způsobené chyby v systému ukazují na potenciální slabiny, které je třeba neprodleně eliminovat, aby se podobné situace neopakovaly v budoucnosti. Tím spíše, že i návrh nového obchodního rejstříku byl prezentován jako modernizace, která má zjednodušit a zrychlit administrativní procesy. Je tedy nezbytné, aby byl jakýkoli systém nasazen s maximálním důrazem na zabezpečení osobních dat.






