Domů · Blog · Hackeři nešli hlavním vchodem

Hackeři nešli hlavním vchodem

Co si z útoku na skupinu Partners odnese malá firma i zubní ordinace

Hackeři nešli hlavním vchodem — hlavní obrázek článku

Koncem srpna 2026 se jedna z největších českých finančních skupin dostala do situace, které se bojí každý majitel firmy: útočníci se dostali dovnitř a odnesli si osobní údaje klientů. Případ je zajímavý ne tím, že se stal velké firmě s vlastním bezpečnostním týmem, ale tím, kudy útočníci vešli. A právě to je poučení, které se dá přenést do pětičlenné firmy nebo do zubní ordinace se dvěma křesly.

Co se přesně stalo

Skupina Partners zaznamenala kybernetický útok o víkendu 23. srpna 2026, veřejnost o něm informovala ve čtvrtek 27. srpna. Zasaženy byly Partners Financial Services, pojišťovna Simplea, penzijní společnost Rentea, investiční společnost a slovenská Simplea Financial Services. Partners Banka ani její bankovní systémy zasaženy nebyly — peníze klientů zůstaly v bezpečí.

Podle vyjádření skupiny se útočníci dostali k identifikačním a kontaktním údajům, k údajům souvisejícím s produktovými smlouvami a k historickým hovorům z klientského centra až do roku 2021. Uniknout mohly také investiční dotazníky a hlášení škodních událostí. Přesný počet zasažených lidí zveřejněn nebyl; celá skupina má zhruba 600 tisíc klientů.

Klíčový detail: útočníci se nedostali do produkčních systémů. Přístup získali k zálohovacím systémům a neprodukčním (testovacím) prostředím. Záměrem byl podle dostupných informací ransomware, tedy zašifrování dat a vydírání — to se nepodařilo. Data, která si odnesli, byla zašifrovaná a společnost sleduje, co se útočníkům podaří rozšifrovat a případně prodat.

Skupina incident nahlásila Úřadu pro ochranu osobních údajů, České národní bance a Národnímu úřadu pro kybernetickou a informační bezpečnost, podala trestní oznámení a přizvala externí bezpečnostní specialisty. Podle vedení šlo o první velký kybernetický incident za téměř dvacet let existence skupiny.

Tři věci, které z toho případu opravdu plynou

1. Nejslabší místo nebývá to, které hlídáte. Produkční systémy a bankovní aplikace byly zabezpečené dobře. Útok prošel tam, kde bezpečnost tradičně pokulhává — zálohy a testovací prostředí. Ty obvykle obsahují stejná data jako ostrý provoz, ale nikdo je nemonitoruje, nemají vlastní přihlašování a často leží na stejné síti.

2. Ransomware dnes neznamená jen zašifrování. Moderní útočníci nejdřív data ukradnou a teprve pak šifrují. I když obranu proti zašifrování zvládnete, data už jsou venku. Vydírání pak nezní „zaplaťte za dešifrování“, ale „zaplaťte, ať to nezveřejníme“.

3. Škoda pokračuje i po skončení útoku. Nejcennější, co útočníci získali, nejsou hesla — ta se dají změnit. Je to kontext: kdo je klient, jaké má smlouvy, o čem volal na klientské centrum. S takovými informacemi se dá napsat phishing, kterému uvěří i opatrný člověk. Proto Partners klienty výslovně varuje před podvodnými hovory a e-maily.

Jak to vypadá u vás: překlad do zubní ordinace

Ordinace nemá klientské centrum ani investiční dotazníky. Má ale něco, co je pro útočníka minimálně stejně zajímavé — a pro pacienta citlivější.

U Partners

U vás v ordinaci

Identifikační a kontaktní údaje klientů

Kartotéka pacientů: jména, rodná čísla, adresy, telefony

Údaje k produktovým smlouvám

Zdravotnická dokumentace, anamnézy, plány léčby, ceny

Nahrávky z klientského centra

RTG a intraorální snímky, komunikace s pacienty

Zálohovací systémy bez ochrany

Externí disk trvale připojený k počítači na recepci

Testovací prostředí

Starý počítač „co tam jen tak stojí“, účet po bývalé sestře

 

Zdravotní údaje patří podle GDPR do zvláštní kategorie osobních údajů. Únik u nich znamená vyšší riziko pro pacienty a přísnější posuzování ze strany úřadu. A na rozdíl od banky nemá ordinace bezpečnostní tým, který útok zastaví během několika hodin.

Podstatný je i provozní dopad. Když velké firmě vypadne jeden systém, ostatní běží dál. Když se v ordinaci ráno nespustí software s kartotékou, nemůžete ošetřit ani jednoho pacienta. To je přesně důvod, proč útočníci malé a střední firmy vyhledávají: výpadek je pro ně likvidační a pravděpodobnost, že zaplatí, je vyšší. Podle analýzy společnosti Eset se počet ransomwarových útoků na české subjekty v prvním čtvrtletí 2026 oproti loňsku zdvojnásobil a míří především na malé a střední firmy.

Konkrétní hrozby, kterým čelíte

      Ransomware — zašifrování dat včetně kartotéky a snímků, výpadek provozu na dny.

      Únik dat s následným vydíráním — hrozba zveřejněním zdravotnické dokumentace pacientů.

      Phishing na míru — e-mail nebo hovor, který zná jméno pacienta, termín návštěvy nebo cenu ošetření. Nejčastěji míří na recepci.

      Kompromitovaný e-mail — útočník čte poštu a v pravou chvíli pošle změněné číslo účtu na faktuře.

      Napadení přes dodavatele — laboratoř, účetní, správce softwaru. Váš systém je jen tak bezpečný, jak bezpečné je připojení, které jste někomu dali.

      Zaměstnanec, který odešel — účet, VPN nebo přístup do cloudu, který nikdo nezrušil.

      Zálohy jako slabina — disk trvale připojený k počítači útočník zašifruje spolu se vším ostatním.

      Zastaralá zařízení — RTG stanice nebo přístroj s Windows, který už nedostává aktualizace, ale visí na stejné síti.

Co s tím: plán obrany, který zvládne i malá ordinace

Nejde o to koupit si drahý bezpečnostní systém. Jde o pořadí kroků — a to je stejné pro ordinaci i pro firmu s deseti lidmi.

1. Nejdřív zálohy

Ty rozhodují o tom, jestli útok znamená den nebo měsíc. Platí pravidlo 3-2-1: tři kopie dat, na dvou různých typech úložiště, jedna mimo budovu a odpojená od sítě. A jednou za čtvrt roku zkusit obnovu — záloha, ze které jste nikdy nic neobnovili, není záloha, ale naděje.

2. Dvoufaktorové ověření všude, kde to jde

E-mail, cloud, vzdálený přístup, správa softwaru. Ukradené heslo je pak samo o sobě k ničemu. Je to nejlevnější opatření s největším dopadem.

3. Oddělte síť

Ordinační software, kamery, RTG a Wi-Fi pro pacienty nepatří do jedné sítě. Když padne jeden prvek, nemá se útok kam šířit.

4. Udělejte pořádek v účtech

Každý svůj vlastní účet, žádné sdílené heslo na recepci, žádná práva správce pro běžnou práci. Při odchodu zaměstnance účet ten den zrušit.

5. Aktualizace a moderní ochrana koncových stanic

Klasický antivirus dnes nestačí — potřebujete řešení, které umí zachytit chování, ne jen známý virus, a někoho, kdo se dívá na výstrahy.

6. Zaškolte lidi

Patnáct minut na poradě čtyřikrát ročně: jak vypadá phishing, co dělat s podezřelým e-mailem, proč se nikdy neschvaluje změna čísla účtu bez telefonického ověření. Recepce je vaše první linie.

7. Mějte plán pro den D

Napsaný na papíře, ne v počítači, který právě nejede: koho volat, jak ordinaci provozovat bez systému, kde je poslední záloha, kdy hlásit ÚOOÚ.

Když se to stane: prvních 72 hodin

Nejde jen o techniku, ale i o zákon. Podle GDPR má správce údajů povinnost ohlásit porušení zabezpečení osobních údajů Úřadu pro ochranu osobních údajů do 72 hodin od okamžiku, kdy se o něm dozvěděl. Pokud hrozí vysoké riziko pro dotčené osoby — a u zdravotních údajů obvykle hrozí — musíte bez zbytečného odkladu informovat i samotné pacienty.

1.      Odpojit, ne mazat. Postižené počítače odpojte od sítě, ale nevypínejte a nemažte — jsou to důkazy.

2.      Zavolat odborníka. Než začnete cokoli obnovovat.

3.      Zdokumentovat. Kdy jste si všimli, čeho, co jste udělali. Úřad se na to bude ptát.

4.      Ohlásit. ÚOOÚ do 72 hodin, trestní oznámení Policii ČR.

5.      Informovat dotčené. Srozumitelně a bez zdržování — mlčení poškodí důvěru víc než samotný incident.

6.      Obnovit z čisté zálohy a teprve pak systémy vracet do provozu.

Za pozornost stojí, jak k tomu přistoupila skupina Partners: incident zveřejnila sama, nahlásila ho úřadům, oslovila klienty a upozornila je na riziko podvodných hovorů. To je postup, který v konečném důsledku škodu zmenšuje.

Shrnutí

Útok na Partners neukázal, že by velké firmy nedělaly nic. Ukázal, že útočníci hledají nejlevnější cestu dovnitř — a tou bývá to, co dlouho nikdo nekontroloval. V malé firmě nebo ordinaci není takových míst méně, jen se jim říká jinak: starý počítač u sterilizace, disk u recepce, sdílené heslo, které zná i bývalá kolegyně.

Dobrá zpráva je, že základní opatření — funkční zálohy, dvoufaktorové ověření, oddělená síť, pořádek v účtech a poučení lidé — pokrývají naprostou většinu reálných útoků. A ta nestojí tolik, kolik stojí jeden den zavřené ordinace.

Nevíte, jak na tom jste?

V Magnapro se od roku 2016 staráme o IT malých a středních firem a zdravotnických zařízení, na datové sítě a zabezpečovací systémy máme přes 20 let zkušeností. Rádi projdeme vaši ordinaci nebo firmu a řekneme vám na rovinu, kde máte díru a co má smysl řešit jako první.

Zdroje

      Novinky.cz — Partners po hackerském útoku unikly osobní údaje klientů

      Lupa.cz — K údajům zákazníků české finanční instituce Partners se dostali hackeři

      Deník.cz — Hackeři napadli skupinu Partners. Unikla část dat, do banky se nedostali

      FeedIT.cz — Vyjádření finanční skupiny Partners ke kybernetickému incidentu

      Echo24.cz — Počet kyberútoků s požadavkem na výkupné v Česku roste

Zjistěte, jak je na tom vaše ordinace

Nezávazná vstupní konzultace kyberbezpečnosti a spolehlivosti techniky vaší ordinace je zdarma. Ozvěte se — poradíme, kde jsou největší rizika.