Odpovědnost zaměstnanců za škodu při hackerských a phishingových útocích: kde leží hranice?
Kybernetické útoky v dnešním světě bohužel již nejsou otázkou „zda“, ale „kdy“.
Praxe ukazuje, že i relativně zkušený zaměstnanec může podlehnout sofistikovanému phishingu – a zaměstnavatel pak řeší, zda (a v jakém rozsahu) lze škodu přenést na něj.
Nejvyšší soud se nedávno touto problematikou podrobně zabýval v rozhodnutí sp. zn. 21 Cdo 3349/2024, které řešilo situaci, kdy se podvodník vydával za generálního ředitele a vylákal prostřednictvím phishingu provedení zahraniční platby. Klíčovým faktorem v tomto případě nebyla samotná sofistikovanost útoku (v posuzovaném případě se jednalo o událost z roku 2017 a z dnešního pohledu útok vykazoval hned několik tzv. „red flags“), ale porušení konkrétních interních předpisů zaměstnavatele ze strany odpovědných zaměstnanců. Právě existence jasně nastavených interních pravidel hrála v hodnocení odpovědnosti zásadní roli.
Co když ale žádná konkrétní interní pravidla porušena nejsou?
V praxi se zaměstnavatelé často dostávají do složitější situace. Ne vždy lze prokázat porušení konkrétní interní směrnice – a to zejména tehdy, pokud bezpečnostní pravidla buď vůbec neexistují, nebo jsou formulována vágně.
Představme si typický scénář:
- zaměstnanec neporušil žádný explicitní vnitřní předpis,
- přesto si mohl všimnout mírně pozměněné emailové adresy domnělého obchodního partnera,
- platba měla být odeslána na účet v jiné zemi, než kde sídlí smluvní partner,
- případně existovala další varovná znamení, která dnes označujeme jako „red flags“.
Lze i v takovém případě dovodit odpovědnost zaměstnance?
Teoreticky ano – porušením obecné zákonné povinnosti zaměstnance střežit a ochraňovat majetek zaměstnavatele [§ 301 písm. d) ZP]. Soudy jsou však při tomto posouzení spíše zdrženlivé, zejména s ohledem na čím dál tím sofistikovanější metody útoků.
Odpovědnost ano, ale s limity
Mediálně známé byly extrémní případy, kdy zaměstnanci naletěli podvodníkům opakovaně – například účetní nadace, která v řadě po sobě jdoucích plateb odeslala podvodníkům částky v řádech milionů korun. V takových situacích bývá pochybení zaměstnance zjevné. Přesto zpravidla půjde o nedbalostní zavinění, u kterého zákoník práce stanoví limit odpovědnosti do výše maximálně 4,5násobku průměrného měsíčního výdělku zaměstnance. Zaměstnavatel tedy i při úspěšném uplatnění nároku obvykle získá jen zlomek skutečně vzniklé škody.
Prevence je klíčová – právně i ekonomicky
V době, kdy jsou phishingové útoky stále propracovanější, je pro zaměstnavatele čím dál obtížnější prokázat, že zaměstnanec „si měl a mohl všimnout“ podezřelých znaků a že tedy porušil svou povinnost.
O to větší význam má:
- nastavení vícestupňových kontrolních mechanismů při provádění plateb a nastavené pravidel tzv. onboardingu obchodní partnerů
- jasná a srozumitelná interní pravidla pro nakládání s finančními prostředky,
- prokazatelné seznámení zaměstnanců s těmito pravidly.
Jak ostatně ukazuje i výše uvedené rozhodnutí Nejvyššího soudu, právě existence a dodržování interních procesů může být rozhodující.
Závěrem platí jednoduché pravidlo: investice do prevence a nastavení kontrolních mechanismů je téměř vždy výhodnější než následné a nejisté vymáhání škody po zaměstnanci, který navíc bude zpravidla odpovídat jen v omezeném rozsahu.
Další články
Když úředník podepsal rozhodnutí vytvořené umělou inteligencí
Digitalizace veřejné správy již dávno neznamená pouze elektronické formuláře, datové schránky nebo vedení spisu v elektronické podobě. Do veřejné správy postupně vstupuje další vrstva — systémy umělé inteligence, které nebudou jen pasivně ukládat informace, ale budou je třídit, shrnovat, vyhodnocovat, navrhovat další postup a v některých případech připravovat i samotné texty rozhodnutí. Tradiční otázka veřejné správy obyčejně zněla: „Kdo rozhodl?“ V době umělé inteligence se k ní přidává nová otázka: „Kdo rozhodnutí skutečně vytvořil?“
Nahrávat či nenahrávat v lékařských ordinacích?
Mohou si pacienti během svého vyšetření nahrávat lékaře? A mohou si pořídit záznam i bez jeho vědomí? Kolem těchto otázek v praxi panuje řada sporů a nejistot.
Neuvedení jména na parte
Období ztráty člena rodiny je nepochybně obdobím velmi smutným, ale jak se ukazuje z praxe, také obdobím rozporů, a to nejenom rozporů majetkových. V nedávném období se objevilo hned několik rozhodnutí ve věcech, kdy se některý z pozůstalých domáhal nemajetkové újmy za to, že jeho jméno nebylo uvedeno na parte.
Revoluce EU v oblasti elektronických důkazů: Co nová pravidla znamenají pro přeshraniční trestní vyšetřování
EU přijala nový rámec e-evidence, který umožní úřadům získávat elektronické důkazy přímo od technologických společností.
Notářský zápis: jak urychlit vyklizení nemovitosti
Jak dosáhnout rychlého vyklizení nemovitosti bez soudního sporu? Řešením může být notářský zápis se svolením k vykonatelnosti, který umožňuje nařídit exekuci.




