Přeskočit na hlavní obsah

Ochrana informací

Ochrana proti průmyslové a obchodní špionáži

Režim ochrany obchodního tajemství — od klasifikace informací po operační bezpečnost (OPSEC) klíčových osob — který poslouží i jako doklad při případném právním sporu.

Konzultant a tým firmy u stolu procházejí dokumentaci a řeší, které informace jsou citlivé.
klasifikace informacíuzavřené cesty únikusituační OPSEC pravidla

Za tuto službu odpovídá

Šéf operativního oddělení

Operační velení skupiny GBH

Zaměstnanec u monitoru připravuje e-mailovou přílohu — běžná situace, kde úniky často začínají.

Únik málokdy vypadá jako útok

Nenápadné vytěžování na veletrhu, falešná poptávka či fiktivní pohovor, cílený nábor vašich lidí konkurencí, infiltrace přes brigádníky a servisní firmy, odposlech citlivého jednání — repertoár průmyslové špionáže je širší než „hacking“. A většina úniků nepotřebuje ani to: stačí nabídky v nešifrovaných přílohách, dodavatel s přístupem nad rámec role a odcházející zaměstnanec, který si odnese dokumentaci i kontakty.

  • Velká část úniků vzniká zevnitř — vnitřní hrozba, ne cílený útok zvenku.
  • Sociální inženýrství míří na lidi: vytěžování na veletrzích, falešné poptávky a pohovory.
  • Dodavatelé, servis a úklid mívají širší přístup, než jejich role vyžaduje.
  • Bez prokazatelných opatření se ochrany obchodního tajemství u soudu dovoláte obtížně.

Rozsah

Co produkt je — a co není.

Zahrnuje

  • Klasifikace informací — stupně citlivosti a pravidla nakládání
  • Vnitřní hrozba v celém životním cyklu zaměstnance
  • Přístupy dodavatelů a externistů podle zásady need-to-know (ví jen ten, kdo musí)
  • Situační OPSEC: jednání, cesty, veletrhy, příprava akvizic
  • Plán prvních kroků při podezření na únik

Nezahrnuje

  • Nesledujeme zaměstnance ani třetí strany
  • Neodposloucháváme a nezískáváme cizí data
  • Nenahrazujeme vaše IT ani právní oddělení
  • Negarantujeme nulové riziko — popíšeme zbytkové
Konzultant a klient společně procházejí seznam a vymezují, co ochrana zahrnuje a co ne.
Tým u stolu rozkládá dokumenty a označuje, které informace jsou citlivé.
Konzultant kreslí na tabuli, kudy mohou informace z firmy unikat, tým u stolu sleduje.
Konzultant a klient zapisují konkrétní opatření k jednotlivým citlivým aktivům.
Konzultant a garant klienta procházejí hotový plán a kalendář pravidelných revizí.

Postup

Nejprve realita. Potom opatření.

  1. 01

    Analýza aktiv

    Mapa aktiv a klasifikace

    Zmapujeme, kde vaše kritické informace vznikají a leží, kdo k nim má přístup, a přiřadíme jim stupně citlivosti.

  2. 02

    Cesty úniku

    Repertoár útočníka

    Proti reálným procesům postavíme techniky útočníka: sociální inženýrství, falešné poptávky, infiltraci přes dodavatele, odposlech jednání i odchody lidí.

  3. 03

    Návrh opatření

    Prevence, detekce, reakce

    Opatření ve třech větvích — prevence, detekce, reakce — vždy úměrná hodnotě aktiva: přístupy, pravidla nakládání, plán pro podezření na únik.

  4. 04

    Režim a ověření

    Zavedení a ověření v praxi

    Zaškolíme lidi, nastavíme exit protokol a funkčnost režimu ověříme v praxi — s vaším souhlasem například prověrkou sociálním inženýrstvím.

Pokrytí

Opatření musí být úměrná hodnotě aktiva. Chráníme jen to, co je skutečně citlivé.

Inženýr pracuje s rozpracovaným prototypem ve vývojové dílně — chráněné know-how firmy.

Know-how a vývoj

Výkresy, receptury, výrobní postupy a zdrojové kódy — obchodním tajemstvím zůstávají, jen pokud je prokazatelně chráníte.

Pracovník nad návrhem smlouvy a cenovou nabídkou — chráněné obchodní podmínky firmy.

Smlouvy a obchodní podmínky

Cenotvorba, kalkulace a nabídky — údaje, které konkurent využije v nejbližším výběrovém řízení.

Vedení firmy u stolu připravuje materiály před jednáním představenstva.

Vedení a jednání představenstva

Podklady představenstva a příprava akvizic — včetně režimu jednací místnosti a telefonů při citlivém jednání.

Konzultant a správce systému procházejí, jaké přístupy mají externí dodavatelé.

Dodavatelé a externisté

Rozsah přístupů podle need-to-know, mlčenlivost a prověrka třetích stran v dodavatelském řetězci.

Klíčová osoba s konzultantem prochází vlastní digitální stopu, aby ji ochránila.

Klíčové osoby

Digitální stopa, vystupování na veletrzích a konferencích, bezpečnostní režim na cestách do zahraničí.

HR, IT a konzultant procházejí předání přístupů při nástupu nebo odchodu zaměstnance.

Nástupy a odchody

Životní cyklus zaměstnance: prověrka při náboru, změny rolí, signály rizika a exit protokol při odchodu.

Ruce listují vytištěným OPSEC plánem s mapou citlivých aktiv a prioritami.

Výstup pro vedení

OPSEC plán

Strukturovaný dokument pro vedení + instruktáž klíčových osob.

Co dokument obsahuje

  1. Klasifikace informací s pravidly nakládání pro každý stupeň
  2. Typologie útočných technik a cest úniku s prioritami
  3. Opatření ve větvích prevence — detekce — reakce
  4. Situační OPSEC: jednání, cesty, veletrhy, akvizice
  5. Exit protokol a plán prvních kroků při podezření na únik

Dokument, podle kterého se rozhoduje a jedná — a zároveň doklad, že obchodní tajemství aktivně chráníte. Bez prokazatelných opatření se jeho ochrany dovoláváte obtížně.

Role a režim

Kdo rozhoduje a jak spolupracujeme.

  1. 01

    Vedoucí konzultant (jediný kontakt)

    Jeden člověk, se kterým jednáte od začátku do konce a který nese odpovědnost.

  2. 02

    Bezpečnostní analytik

    Klasifikuje informace, modeluje cesty úniku a připravuje opatření a podklady pro rozhodnutí.

  3. 03

    Garant na straně klienta

    Vámi určená osoba s rozhodovací pravomocí, se kterou odsouhlasíme rozsah a priority.

Vedoucí konzultant a garant klienta domlouvají milníky a termíny pravidelných revizí.

Provozní protokol

  • Stav a priority odsouhlasíme na úvodní schůzce do dvou týdnů.
  • Postup a zjištění reportujeme v dohodnutých milnících, ne nárazově.
  • OPSEC režim revidujeme zpravidla jednou za 6–12 měsíců.
  • Při velké změně (akvizice, nový dodavatel, odchod klíčové osoby) revizi spustíme dřív.
Jednorázově nebo průběžně
Začínáme jednorázovým posouzením a plánem; na přání pokračujeme průběžnou revizí formou paušálu.
Časový rámec
Posouzení a plán obvykle do 4–8 týdnů podle velikosti firmy a rozsahu.
Zapojení vašeho týmu
Pracujeme s vaším IT, právním a HR — nenahrazujeme je, doplňujeme a propojujeme.
Rozsah podle scénářů
Rozsah stavíme na konkrétních scénářích úniku, ne paušálně — platíte za to, co dává smysl.

Diskrétnost

Pracujeme nenápadně, v rozsahu nutném pro práci a jen s lidmi, kteří to opravdu potřebují vědět. Zjištění i podklady držíme zabezpečené a sdílíme je pouze s vaším garantem. Mlčenlivost má své zákonné meze — to, co nám zákon ukládá oznámit, vám řekneme předem.

  • Smlouva o mlčenlivosti (NDA) jako standard
  • Princip need-to-know — ví jen ten, kdo musí
  • Zabezpečené uložení podkladů a zjištění
  • Nenápadný postup bez narušení provozu

Standardy a zákon

Důvěryhodná kapacita, v mezích zákona.

  • Tým s prověřenou praxí v bezpečnosti informací a firemní ochraně
  • Metodicky vycházíme ze zásad ISO/IEC 27001/27002 (klasifikace, řízení přístupů)
  • Detekce odposlechů — obranná technická prohlídka (OTP/TSCM) jen ve vašich prostorách
  • Prověřování osob výhradně z otevřených zdrojů (OSINT) a v souladu s GDPR
  • Ověření režimu v praxi jen s vaším souhlasem
Pracujeme v mezích zákona. Co je za hranou, neděláme. Chráníme výhradně vaše vlastní informace a prostory — nesledujeme třetí osoby, neodposloucháváme a nezískáváme cizí data. Prověrky děláme jen z legálních a veřejných zdrojů a v souladu s GDPR. Nemáme a nenabízíme žádné útočné ani skryté schopnosti vůči nikomu.
Technik prochází zasedací místnost ručním detektorem — obranná kontrola proti odposlechu.

Proof system

Konkrétně, ale diskrétně.

Detail služby nemá končit slibem. Ukazuje anonymizovaný scénář, metodiku a výstup, který vedení opravdu použije.

Neukazujeme klienta. Ukazujeme rozhodnutí.

  • 01 Nález. Co je skutečně slabé.
  • 02 Postup. Kdo rozhoduje a kdy.
  • 03 Výstup. OPSEC plán

Deliverable preview

OPSEC plán

  • Klasifikace informací s pravidly nakládání pro každý stupeň
  • Typologie útočných technik a cest úniku s prioritami
  • Opatření ve větvích prevence — detekce — reakce
Konzultant přes stůl klidně odpovídá majiteli firmy na otázky o legalitě a rozsahu spolupráce.

Otázky pro rozhodnutí

Je to legální? Nesledujete tím lidi?

Chráníme výhradně vaše vlastní informace, dokumenty a prostory. Nesledujeme zaměstnance ani třetí strany, neodposloucháváme a nezískáváme cizí data. Případné prověrky děláme jen z legálních a veřejných zdrojů a v souladu s GDPR.

Dozví se někdo, že s vámi spolupracujeme?

Ne, pokud to sami nechcete. Pracujeme nenápadně, podle principu need-to-know a se smlouvou o mlčenlivosti. Zjištění sdílíme jen s vaším garantem. Mlčenlivost má zákonné meze — co musíme oznámit, řekneme vám předem.

Naruší to běžný provoz firmy?

Snažíme se o opak. Většinu práce odvedeme bez zásahu do provozu a opatření navrhujeme tak, aby lidem práci spíš zjednodušila než komplikovala. Co by provoz zdrželo, řekneme dopředu a domluvíme tempo.

Co když při posouzení něco najdete?

Přepneme do reaktivního postupu: nic nemazat ani nepřeposílat, nejdřív zachovat důkazy. Zjištění zdokumentujeme tak, aby obstála v případném soudním řízení, a doporučíme, kdy zapojit právníky a kdy policii. Nestrašíme a neděláme z toho kauzu.

Garantujete, že už k úniku nedojde?

Ne. Nikdo poctivý nemůže slíbit nulové riziko. Dokážeme ho ale výrazně snížit, popsat zbytkové riziko a dát vám kontrolu nad tím, co je opravdu citlivé. Rozhodnutí pak děláte s jasnými informacemi.

Jak poznáme, co všechno do toho zahrnout?

Rozsah stavíme na scénářích úniku, které se vás reálně týkají — jinak vypadá režim firmy s vlastním vývojem, jinak firmy před akvizicí. Opatření držíme úměrná hodnotě aktiva; doporučíme jen to, co dává smysl, a řekneme i co nepotřebujete.

Tomáš Šlesinger

Pojďme nezávazně probrat, co je u vás opravdu citlivé

„První rozhovor je diskrétní a nezávazný. Řekneme, jestli a jak dává naše práce smysl — bez tlaku a bez strašení.“

Tomáš Šlesinger · Bezpečnostní poradce skupiny GBH

+420 605 460 824 slesinger@gbhdefence.com

Kontaktujte nás

První krok nemusí být velký. Musí být správný.

Domluvíme diskrétní orientační hovor, pojmenujeme typ rizika a doporučíme další bezpečný krok.

15 min

telefonicky

0 Kč

orientace

24 h

reakce

Sídlo GBH Defence v Praze

First contact protocol

Nejdřív pochopíme situaci. Potom navrhneme další krok.

Stručně napište, co řešíte. Ozveme se diskrétně a domluvíme bezpečný formát hovoru.

Zavolat bezpečně

Nechte na sebe kontakt a my se ozveme