Máme ve firmě zavedený systém pravidelných analýz zranitelností a provádíme penetrační testy. Je nezbytné, abychom o těchto aktivitách informovali naše zaměstnance nebo externí subjekty? Jaké jsou v tomto ohledu naše právní povinnosti?
Zaměstnavatel by měl zaměstnance i externí partnery alespoň v základní míře informovat o provádění pravidelných bezpečnostních testů, pokud může dojít k zásahu do jejich pracovních nebo technických prostředků.
Klíčové body
Pravidelné bezpečnostní testy mohou ovlivnit data a pracovní prostředky zaměstnanců.
Zaměstnavatel je povinen informovat zaměstnance o zásazích, které ovlivňují jejich pracovní podmínky.
Při spolupráci s externími subjekty musí být odpovědnosti a možné zásahy smluvně upraveny.
Přímé zákonné ustanovení o povinnosti informovat o penetračních testech není, pravidla však vyplývají z pracovněprávní úpravy.
Neinformování může vést k odpovědnosti za případné škody nebo spory.
Doporučení
Seznamte zaměstnance s politikou bezpečnostních testů formou vnitřního předpisu.
Upravte smluvní vztahy s externími subjekty tak, aby předem věděly o možných zásazích.
Pravidelně evidujte a dokumentujte prováděné testy a související informování dotčených osob.
V případě pochybností o zásahu do pracovních prostředků vyžadujte prokazatelné potvrzení o informování.
Sledujte judikaturu a aktualizujte interní opatření dle aktuální právní úpravy a rozhodnutí soudů.
Právní analýza
Shrnutí právní situace
Klient se ptá, zda je nutné informovat zaměstnance nebo externí subjekty o pravidelně prováděných analýzách zranitelností a penetračních testech ve firmě. Z hlediska právního je zásadní určit, jestli tyto činnosti zasahují do práv zaměstnanců, mohou ovlivnit jejich pracovní podmínky nebo povinnosti vyplývající ze smluv a zda existují povinnosti informovat dotčené osoby či subjekty.
Relevantní právní úprava
Podle §38 ZP je zaměstnavatel povinen vytvářet podmínky pro plnění pracovních úkolů a dodržovat pracovní podmínky v souladu s pracovněprávními předpisy, smlouvami nebo vnitřními předpisy. Systém bezpečnostních testů, pokud může ovlivnit pracovní prostředky či data zaměstnanců, se tak dotýká i jejich pracovních podmínek. Dále platí, že v rámci smluvních vztahů s externími subjekty se uplatní ustanovení §1721 OZ a §2894 OZ o odpovědnosti za škodu či újmu - tedy pokud by penetrační testy způsobily škodu, může být zaměstnavatel odpovědný.
Relevantní judikatura
V nedávném rozhodnutí Okresního soudu v Blansku (9 C 1/2023-301) byla posuzována odpovědnost zaměstnavatele v souvislosti s pracovním úrazem a otázka, kdy vzniká pracovněprávní odpovědnost v souvislosti s interními procesy a evidencí. Soud kladl důraz na jasné nastavení vnitropodnikových pravidel, věcnou informovanost a důslednou evidenci zásahů do pracovních podmínek. Toto rozhodnutí ukazuje význam řádného interního nastavení a prokazatelné informovanosti zaměstnanců o procesech, které se jich mohou dotknout.
Právní hodnocení
Silné stránky případu spočívají v ochraně pracovního prostředí, pokud firma zaměstnance jasně seznámí s bezpečnostními postupy a penetračními testy, čímž minimalizuje riziko sporů a odpovědnosti za škodu vzniklou testováním. Slabou stránkou je naopak možné opomenutí informování, které může vést k nárokům na náhradu vzniklé škody nebo ke sporům ohledně zásahu do pracovních podmínek, zejména pokud by testy vedly k výpadkům nebo omezení pracovních prostředků.
Možné výsledky
Pravděpodobný vývoj je následující:
- Pokud zaměstnavatel informuje zaměstnance a upraví vnitřní předpisy, minimalizuje právní rizika.
- Při opomenutí informování by v případě újmy mohl zaměstnanec nebo externí subjekt uplatnit nárok na náhradu škody s poukazem na nedostatečně nastavené nebo oznámené pracovní či smluvní podmínky.
- Správná informovanost a opatření mají vysokou pravděpodobnost obrany v případném sporu.
Další kroky
Hodnocení rizika
Střední• Riziko odpovědnosti za škodu při nedostatečném informování zaměstnanců.
• Možné spory s externími subjekty při neočekávaném zásahu do jejich systémů nebo dat.
• Omezení či výpadky pracovních prostředků mohou vést k pracovněprávním nárokům.
Možné scénáře
Postup: Informování o bezpečnostních testech a minimalizace právních rizikPřipravené dokumenty
Na základě vaší situace jsme připravili vzorové dokumenty, které můžete použít:
Vnitřní směrnice o provádění penetračních testů a analýz zranitelností
Směrnice stanovuje pravidla pro provádění bezpečnostních testů ve firmě, způsob informování zaměstnanců a ochranu jejich práv při zásahu do pracovních...
Vnitřní směrnice k bezpečnostnímu testováníDodatky k smlouvám s externími partnery o provádění bezpečnostních testů
Dokument upravuje informovanost třetích stran o možném zásahu do poskytovaných služeb nebo systémů během bezpečnostních testů.
Dodatky ke smlouvě o bezpečnostním testováníProtokol o provedení penetračních testů a informování dotčených osob
Slouží k systematickému zaznamenávání provedených bezpečnostních testů a doložení informovanosti všech dotčených osob pro případ kontroly nebo sporů.
Evidenční protokol bezpečnostních testůDokumenty jsou vzorové a je třeba je upravit podle vaší konkrétní situace. Doporučujeme konzultaci s advokátem.
Klíčové skutečnosti
- Firma má zavedený systém pravidelných analýz zranitelností a provádí penetrační testy.
- Otázka zní, zda je nezbytné informovat zaměstnance nebo externí subjekty o těchto aktivitách.
- Cíl je porozumět právním povinnostem souvisejícím s informováním a ochranou osobních údajů v kontextu bezpečnostních testů.
Relevantní právní ustanovení
Relevantní judikatura
Máte podobnou otázku?
Zeptejte se našeho AI právního asistenta a odpověď dostanete na e-mail.
Položit otázku