Domů · Blog · Hackeři vyřadili web Státního zdravotního ústavu. Co to znamená pro vaši ordinaci?

Hackeři vyřadili web Státního zdravotního ústavu. Co to znamená pro vaši ordinaci?

Web SZÚ vyřadil útok, který na ústav vůbec nemířil — automat prostě našel čtyři měsíce starou neopravenou díru. Přesně tak dnes útoky na zdravotnictví probíhají. Tři otázky, na které by dnes měla znát odpověď každá ordinace.

Hackeři vyřadili web Státního zdravotního ústavu. Co to znamená pro vaši ordinaci? — hlavní obrázek článku

V sobotu 1. srpna kolem půl jedenácté večer přestal fungovat web Státního zdravotního ústavu. Místo informací o zdraví se návštěvníkům nejprve zobrazovaly barevné nápisy, pak jen prázdná bílá stránka — a nakonec vzkaz v turečtině: „Yurtta sulh, cihanda sulh“ neboli „Mír doma, mír ve světě“. Web jedné z klíčových zdravotnických institucí v zemi zůstal mimo provoz minimálně dva dny a případ převzal k forenzní analýze NÚKIB.

Možná si říkáte: co je mně, zubnímu lékaři, po webu státního ústavu? Hodně. Tenhle incident je totiž učebnicová ukázka toho, jak dnes útoky na zdravotnictví probíhají — a proč se týkají i malé ordinace s pěti zaměstnanci.

Nikdo na SZÚ „nemířil“. A přesně to je ta špatná zpráva

Podle dostupných informací útočníci nezaútočili na SZÚ cíleně. Zneužili zhruba čtyři měsíce starou, neopravenou zranitelnost, kterou našli při hromadném skenování webových serverů. Jinými slovy: automat projížděl internet, hledal děravé weby — a web SZÚ byl prostě jedním z nich.

Tohle je nejdůležitější lekce celého případu. Útočníci si dnes většinou nevybírají oběti podle jména nebo velikosti. Jejich skripty skenují tisíce serverů denně a zaútočí na cokoliv, co je zranitelné. Web zubní ordinace v okresním městě je pro takový automat úplně stejný cíl jako web státní instituce. Otázka nezní „proč by útočili zrovna na nás“, ale „jak dlouho máme na webu neopravenou díru“.

SZÚ mělo štěstí v neštěstí

Ústav uvedl, že nebyla ohrožena žádná citlivá ani laboratorní data, protože web provozuje externě — oddělený od vnitřních systémů. Škoda se tak omezila „jen“ na několikadenní výpadek a poškozenou reputaci.

A teď upřímná otázka pro vaši ordinaci: platí to samé i u vás? Řada ordinací má web, objednávkový formulář, e-mail a někdy i přístup ke kartotéce propojené blíž, než by bylo zdrávo — na jednom serveru, pod jedním heslem, bez oddělení. Kdyby útočník pronikl na web, nezastavil by se u prázdné bílé stránky. Ve hře by byla zdravotnická dokumentace pacientů — a s ní GDPR, hlášení Úřadu pro ochranu osobních údajů a reálné pokuty.

Tři otázky, na které byste dnes měli znát odpověď

1. Kdo aktualizuje váš web — a kdy naposledy?

Zranitelnost, přes kterou hackeři shodili web SZÚ, byla známá čtyři měsíce. Oprava pravděpodobně existovala — jen ji nikdo nenasadil. Pokud vám web před lety někdo udělal a od té doby se ho nikdo nedotkl, je to tikající bomba. Redakční systémy (WordPress a spol.), pluginy i server potřebují pravidelné aktualizace.

2. Je web oddělený od dat pacientů?

Web ordinace má být výkladní skříň — ne dveře do kartotéky. Objednávkový formulář, e-mail a zdravotnický software mají běžet odděleně, s vlastními přístupy a zálohami. SZÚ tohle zachránilo. Zachránilo by to i vás?

3. Víte, co budete dělat, když se to stane?

SZÚ do několika hodin vědělo, koho kontaktovat, incident nahlásilo NÚKIB a spustilo forenzní analýzu. Malá ordinace často zjistí problém až od pacienta („nefunguje vám web, nejde se objednat“) a pak improvizuje. Přitom stačí jednoduchý plán: kdo web vypne, kdo obnoví zálohu, komu se incident hlásí a co řekneme pacientům.

Nový zákon o kybernetické bezpečnosti to nevyřeší za vás

Loni v listopadu nabyl účinnosti nový zákon o kybernetické bezpečnosti (transpozice evropské směrnice NIS2), který zpřísňuje požadavky napříč zdravotnictvím i u dodavatelů IT a medicínských technologií. Ale jak ukazuje případ SZÚ — a jak upozorňují i sami odborníci — papírová shoda se zákonem sama o sobě žádný útok nezastaví. Rozhoduje každodenní praxe: aktualizace, zálohy, oddělené systémy, dohled.

Co si z toho odnést

Útok na SZÚ dopadl relativně dobře — prázdná stránka a dva dny výpadku. Příště to může být ransomware v ordinaci, zašifrovaná kartotéka a týden bez objednávek. Rozdíl mezi těmito dvěma scénáři se přitom dělá v klidných dnech, jako je ten dnešní.

Zdroje: Blesk.cz, Lupa.cz, Ekonomický deník, ČT24 (srpen 2026)

Jak by dopadl „test SZÚ“ u vás?

Hlídáme aktualizace webu i systémů, oddělujeme a zálohujeme data pacientů a s ordinacemi máme předem domluvený postup pro případ incidentu — vše smluvně v SLA. Ozvěte se, zdarma projdeme váš web i ordinaci a na rovinu řekneme, kde jsou slabá místa.