Bezpečnost kritických provozů: Slabým místem může být i vlastní zaměstnanec

Bezpečnost kritických provozů: Slabým místem může být i vlastní zaměstnanec
foto: Redakce SM/Seminář AOBP: Bezpečnost kritických provozů v nové realitě

Asociace obranného a bezpečnostního průmyslu ČR uspořádala společně se společností M2C seminář věnovaný ochraně kritických provozů. Řeč byla o hybridních hrozbách, o tom, proč krizové plány selhávají přesně v okamžiku, kdy jsou poprvé potřeba, nebo o tom, že i nejmodernější kamerový systém je k ničemu, pokud u něj sedí nezaškolený člověk.

Úvodní slovo semináře „Bezpečnost kritických provozů v nové realitě" si vzal prezident Asociace obranného a bezpečnostního průmyslu ČR (AOBP) Jiří Hynek. Připomněl, že rizika, o nichž se ještě před pár lety mluvilo jako o hypotetických, se dnes již běžně objevují ve zpravodajství. Od zadržených žhářů u továren spolupracujících s Ukrajinou až po sabotáže, které jeho zahraniční kolegové z průmyslových poradních orgánů popisují neformálně jako každodenní realitu. Prokázat, kdo za nimi stojí, se přitom podaří jen zřídka.

Zásadní posun je podle něj v tom, kdo se v dnešní době může stát cílem. „Nejúčinnější útoky vždycky mířily na dodavatelské řetězce," shrnul Hynek s tím, že terčem útoku nemusí být jen zbrojovka. Stačí výrobce jediné klíčové komponenty, který o důležitosti svého postavení pro řetězec ani nemusí vědět. Průmysl přitom reaguje na krize často velmi pomalu. Výrobní kapacity nelze navýšit skokově, protože do nich vstupuje příliš mnoho prvků. Ochrana provozu proto podle prezidenta AOBP Hynka není účetní položka, kterou byste si měli jen odškrtnout, ale podmínka toho, aby podniky byly schopny dlouhodobě a bezpečně fungovat.

Prezident AOBP Jiří Hynek

Jsou podniky skutečně připraveny na krizové řízení?

Jaromír Průša, prezident české a slovenské pobočky mezinárodního sdružení bezpečnostních profesionálů ASIS International, vymezil připravenou organizaci velmi prakticky: má předem jasné priority, role a rozhodovací pravomoci. Na příkladu nedávného výpadku elektřiny, který postihl půlku republiky, popsal tři společnosti, se kterými spolupracoval a které byly na krizové řízení připraveny na různé úrovni. Některé byly připravené, jiné improvizovaly a situaci kvůli tomu nezvládly.

Nejčastější příčiny selhání při krizovém řízení jsou podle Průši banální: opatření buď neexistují, nebo se nevymáhají, případně se k nim navrší tolik výjimek, že po čase nikdo neví, co vlastně platí. Ilustroval to zkušeností ze strategického podniku, kde se řešila ochrana proti dronům a raketám, zatímco posílená fyzická ostraha nebyla proškolená ani schopná obsluhovat základní techniku, kterou měla k dispozici. „Bezpečnost začíná od nejnižšího stupně," uzavřel.

Věnoval se také profilu útočníků. Podle dostupných databází bylo v Evropě zdokumentováno přes sto útoků s prokazatelnou vazbou na cizí mocnost a několik set dalších podezření na sabotáž, k tomu stovky informačních operací a přes tisíc kybernetických incidentů. Pachatelé přitom nebývají profesionálové. Jsou to najatí amatéři, verbovaní přes šifrované komunikační aplikace, odměňovaní částkami v řádu tisíců dolarů a jejich stopy zůstávají v mobilních telefonech včetně instrukcí od řídících osob. Přesto dokážou způsobit škodu o několik řádů vyšší, než je jejich honorář.

Jako funkční rámec Průša doporučil čtyři kroky: odradit, odhalit, zdržet a reagovat. A k tomu doporučil větší zaměření na personální bezpečnost, konkrétně zmínil screening zaměstnanců i dodavatelů, který stojí stokoruny a odhalí nesrovnalosti dřív, než se z nich stane incident .

Proč je audit často potřebnější než nová technika?

Peter Janovský z M2C rozdíl mezi skutečně a domněle připraveným podnikem popsal jako „stav mysli" organizace. Bezpečnost bývá často vnímána jako okrajová agenda a nákladová položka, ne jako něco, co by mělo prostupovat napříč celou firmou.

Nejlepší poměr ceny a výkonu podle něj nepřinášejí technologie, ale samotná bezpečnostní politika. Řada podniků totiž vůbec neví, co od bezpečnosti očekává, a opatření financuje jen ze setrvačnosti. Vznikají tak absurdity typu vrátného, který kontroluje kufry aut, aniž by kdokoli uměl říct, co v nich hledá.

Podobně nemilosrdně popsal praxi bezpečnostních auditů. Zadavatelé často nechtějí poskytnout dokumentaci, odmítají otestovat například i to, zda funguje telefonní číslo uvedené v krizovém plánu, a zjištěná rizika si nechávají posílat raději „bokem do mailu", než aby se objevila ve zprávě, kterou si sami zaplatili. Kvalitní audit přitom podle Janovského stojí na nezávislosti, na rozhovorech s klíčovými zaměstnanci napříč firmou, od personalistiky po výrobu, a na čase, který tomu firma musí věnovat.

Zmínil i strukturální problém trhu: výběrová řízení se rozhodují většinou jen pomocí ceny, drtivá většina strážných pracuje za minimální mzdu a rozdíl v odměňování oproti zemím západně od hranic je několikanásobný. Za funkční kvalitativní filtr považuje požadavek na zbrojní průkaz, nikoli kvůli zbrani, ale proto, že jeho držitel prošel testy i psychologickým vyšetřením.

Dohledové centrum M2C Space: AI anaylitika nahrazuje strážní věže

Praktickou část programu odborného semináře tvořila prohlídka dohledového centra M2C Space. Operátoři zde obsluhují stovky kamer, k dispozici mají termovizi, AI analytiku, která z dvanáctihodinového záznamu zvládne vytáhnout minutový sestřih relevantní události, i autonomní drony hlídající vyznačený perimetr. Součástí je takzvané reaktivní odstrašení systému společnosti M2C jsou také mlhové systémy, reproduktory a stroboskopy, kterými lze narušitele oslovit na dálku. Jak to v M2C Space vypadá, se můžete podívat ve videu.

Argument nezní jako náhrada člověka, ale jako změna jeho role: operátor, kterému bezprostředně nic nehrozí, reaguje klidněji a systematičtěji než strážný, jenž se s krizovou situací setkává poprvé v kariéře. Cesta podle diskutujících vede k menšímu počtu lépe placených lidí, kteří umějí pracovat se sofistikovanými systémy, ne k dalším kamerám u nezaškolené obsluhy.

Tagy