DokumentPortál kyberbezpečnostného povedomia
Verzia1.0
Platnosť2026
KlasifikáciaINTERNÉ
TESLA Energy
§ 0 — Hlavička dokumentu

KYBERBEZPEČNOSŤ A IT BEZPEČNOSŤ

Praktický interný portál pre bezpečnú prácu s informáciami, systémami a firemnými aktívami.

§ 01

Úvod

Bezpečnosť informácií začína každým rozhodnutím

Tento portál pomáha zamestnancom rozpoznať riziká, chrániť firemné informácie, správne používať IKT a včas hlásiť bezpečnostné incidenty. Cieľom nie je memorovať pravidlá, ale vytvoriť bezpečné pracovné návyky.

CIA TRIÁDA
Dôvernosť
Informácie patria iba oprávneným osobám.
Integrita
Údaje musia zostať správne, úplné a nezmenené.
Dostupnosť
Systémy a dáta musia byť dostupné vtedy, keď sú potrebné.
§ 02

Základné princípy informačnej bezpečnosti

01
Ochrana informácií pred zneužitím
Citlivé údaje sa nesmú dostať k osobám, ktoré ich nepotrebujú na výkon práce.
02
Prevencia pred neoprávnenou zmenou
Bránime krádeži, úprave a strate dát — technickými aj organizačnými opatreniami.
03
Dodržiavanie zákonov a smerníc
Konáme v súlade s legislatívou, zmluvami a internými politikami.
04
Neustále zlepšovanie ISMS
Systém manažérstva bezpečnosti pravidelne hodnotíme a upravujeme.
05
Pravidelné vzdelávanie zamestnancov
Školenia a awareness aktivity prebiehajú priebežne, nielen pri nástupe.
06
Riadenie bezpečnosti dodávateľov
Externé subjekty majú jasne definované bezpečnostné povinnosti.
07
Riešenie bezpečnostných incidentov
Každý incident má majiteľa, postup riešenia a poučenie pre budúcnosť.
§ 03

Najčastejšie kybernetické hrozby

Phishing a podvodné e-maily
03.01
Význam
Útočník sa vydáva za dôveryhodnú osobu alebo službu, aby získal heslo alebo peniaze.
V praxi
E-mail od „banky", „IT oddelenia" alebo „šéfa" s odkazom alebo prílohou.
Urob
Neklikať, neotvárať prílohy. Overiť kanálom mimo e-mail. Nahlásiť IT.
Ransomware
03.02
Význam
Škodlivý kód, ktorý zašifruje súbory a vyžaduje výkupné.
V praxi
Súbory s neznámou príponou, výzva na zaplatenie, nefunkčné aplikácie.
Urob
Okamžite odpojiť zariadenie od siete a kontaktovať IT.
Krádež prihlasovacích údajov
03.03
Význam
Únik kombinácie e-mail + heslo z inej služby je použitý proti firme.
V praxi
Prihlásenia z neznámych miest, MFA výzvy, ktoré si neinicioval.
Urob
Zmeniť heslo, povoliť MFA, nahlásiť IT podozrivú aktivitu.
Sociálne inžinierstvo
03.04
Význam
Manipulácia človeka — telefónom, e-mailom, osobne — na získanie informácií.
V praxi
„Som z IT, potrebujem tvoje heslo." „Šéf to potrebuje hneď."
Urob
Overiť identitu volajúceho cez známy kontakt. Nikdy nediktovať heslo.
Malware
03.05
Význam
Škodlivý softvér v príloha, na USB alebo stiahnutý z internetu.
V praxi
Spomalenie PC, vyskakovacie okná, neznáme procesy.
Urob
Neignorovať. Nahlásiť IT a nepokračovať v práci so zariadením.
Únik dát
03.06
Význam
Citlivé údaje sa dostanú k neoprávneným osobám — zámerne alebo omylom.
V praxi
E-mail poslaný na zlú adresu, dokument zdieľaný „verejne".
Urob
Okamžite hlásiť, snažiť sa obmedziť šírenie, nezatajovať.
Zneužitie AI a deepfake
03.07
Význam
Falošný hlas alebo video pôsobí ako šéf či kolega.
V praxi
Neobvyklá audio/video požiadavka na prevod peňazí alebo údajov.
Urob
Overiť osobne alebo cez známy telefonický kontakt. Nikdy neplniť požiadavku v strese.
Podvodné faktúry a falošné pokyny
03.08
Význam
Útočník mení čísla účtov vo faktúrach alebo predstiera urgentný pokyn vedenia.
V praxi
Zmena čísla účtu „kvôli novej banke", urgencia, tajomstvo.
Urob
Vždy potvrdiť zmenu telefonicky s overeným kontaktom dodávateľa.
Neoprávnený prístup
03.09
Význam
Niekto získa prístup, ktorý nemá mať — fyzicky alebo cez systém.
V praxi
Cudzia osoba v priestoroch, neznáme prihlásenie do účtu.
Urob
Hlásiť bezpečnostnému manažérovi alebo IT.
Chyby z nepozornosti
03.10
Význam
Zlá adresa, nesprávna príloha, nesprávne práva — bez zlého úmyslu.
V praxi
Odoslaný dôverný dokument mimo distribúcie.
Urob
Okamžite nahlásiť, požiadať príjemcu o vymazanie, IT pomôže s nápravou.
§ 04

Bezpečné používanie počítača, e-mailu a firemných systémov

04.01
Prihlasovacie údaje a heslá
Heslá sú osobné. Nezapisuj ich na papier, neposielaj e-mailom, neukladaj v prehliadači bez správcu hesiel.
04.02
Zákaz zdieľania profilu
Pod tvojím účtom nesmie pracovať nikto iný — ani kolega, ani nadriadený.
04.03
Uzamykanie obrazovky
Pri odchode od PC vždy Win+L. Aj na 30 sekúnd.
04.04
Schválený softvér
Inštaluj iba softvér povolený IT oddelením. Stiahnuté .exe z internetu nie sú dôveryhodné.
04.05
Zákaz obchádzania prístupov
Ak nemáš prístup k súboru, je to zámer, nie chyba. Nepokúšaj sa ho obísť.
04.06
USB a externé média
Cudzie USB nikdy do firemného PC. Vlastné iba schválené a šifrované.
04.07
Bezpečná práca s e-mailom
Overuj odosielateľa, neklikaj na neznáme odkazy, prílohy otváraj len keď ich očakávaš.
04.08
Notebooky, tablety, mobily
Zariadenie nenechávaj v aute ani bez dozoru. Šifrovanie a PIN sú povinné.
04.09
Hlásenie podozrení
Podozrenia na bezpečnostný incident hlás asistentke, nadriadenému alebo bezpečnostnému manažérovi.
Nikdy nezdieľaj svoje heslo. Nikdy nenechávaj odomknutý počítač. Nikdy neignoruj podozrivý e-mail.
§ 05

Čistý stôl. Čistá obrazovka. Menej rizika.

Pravidlá pracoviska

  • Dokumenty nesmú zostať voľne položené na stole.
  • Pracovná stanica musí byť pri odchode uzamknutá (Win+L).
  • Heslá nesmú byť nalepené na papierikoch ani pod klávesnicou.
  • Tlačené dokumenty si treba ihneď odobrať z tlačiarne.
  • Skrine, zásuvky a kartotéky musia byť uzamknuté.
  • Prezentačné tabule treba po porade zotrieť.
  • Notebooky a média ukladaj na bezpečné miesto (zásuvka, trezor).
CHECKLIST — PRED ODCHODOM Z PRACOVISKA
§ 06

Prístup iba tam, kde je potrebný

Každý používateľ má mať prístup iba k tým systémom, dátam a priečinkom, ktoré potrebuje na svoju prácu. Tomuto pravidlu hovoríme zásada minimálnych oprávnení.

01
Nástup zamestnanca
HR iniciuje vznik účtu a pridelenie základných oprávnení.
02
Zmena pracovnej pozície
Staré oprávnenia odoberáme, nové prideľujeme.
03
Odchod zamestnanca
Účty deaktivujeme v deň ukončenia, najneskôr nasledujúci pracovný deň.
04
Odoberanie prístupov
Prebieha automatizovane podľa HR udalostí a manuálnych požiadaviek.
05
Pravidelná kontrola
Vlastníci systémov raz ročne preverujú zoznam používateľov.
06
Minimálne oprávnenia
Žiadne „pre istotu". Iba to, čo je potrebné na výkon roly.
PROCES RIADENIA PRÍSTUPOV
HR požiadavka
Vytvorenie účtu
Pridelenie skupín
Zaškolenie
Pravidelná kontrola
Odobratie prístupov
§ 07

Riziká treba poznať skôr, než spôsobia škodu

Riadenie rizík znamená identifikovať hrozby, zraniteľnosti a možné následky, určiť vlastníka rizika, prijať opatrenia a pravidelne overovať, či tieto opatrenia stále fungujú.

KROK 1
Identifikácia aktív
KROK 2
Identifikácia hrozieb
KROK 3
Identifikácia zraniteľností
KROK 4
Pravdepodobnosť a dopad
KROK 5
Vlastník rizika
KROK 6
Návrh opatrení
KROK 7
Kontrola účinnosti

Príklady rizík v každodennej praxi

Strata notebooku v MHD alebo aute
Otvorenie phishingového e-mailu
Nezabezpečené USB médium
Neaktuálny softvér bez bezpečnostných záplat
Slabé alebo opakovane používané heslo
Oneskorené odobratie prístupov po odchode
Chýbajúce alebo netestované zálohy
§ 08

Incident nahlás hneď. Aj keď si nie si istý.

Čo je bezpečnostný incident

  • Podozrivý e-mail (phishing, falošný odosielateľ, nezvyčajná požiadavka).
  • Strata alebo krádež zariadenia.
  • Neoprávnený prístup k systému, dokumentu alebo priestoru.
  • Vírus, malware, ransomware alebo neobvyklé správanie PC.
  • Únik dokumentu mimo firmu.
  • Zverejnenie dôverných informácií (sociálne siete, e-mail mimo distribúcie).
  • Podozrivá aktivita účtu (MFA push, ktorý si neinicioval).
  • Nefunkčnosť systému po podozrivom zásahu.

Ako postupovať

  1. 1
    Zisti
    Všimni si neobvyklý stav alebo udalosť.
  2. 2
    Nezatajuj
    Aj omyl je lepší ohlásiť ako tajiť.
  3. 3
    Nešír ďalej
    Neposielaj podozrivý e-mail kolegom.
  4. 4
    Ulož dôkaz
    Screenshot, fotka, hlavička e-mailu.
  5. 5
    Nahlás
    Nadriadenému alebo IT / bezpečnostnému manažérovi.
  6. 6
    Čakaj na pokyny
    Nezasahuj do systému na vlastnú päsť.
§ 09

Vieš rozpoznať podvodnú správu?

UKÁŽKA 1 / 3
Od: ucto@faktura-online.eu
Predmet: FAKTÚRA č. 20259812 — Nezaplatená, urgent!
Vážený zákazník, evidujeme nezaplatenú faktúru. Otvorte prosím prílohu a zaplaťte do 24 hodín, inak bude pohľadávka postúpená exekútorovi. [príloha: Faktura_2025.zip]
Označ rizikové znaky, ktoré v správe vidíš:
§ 10

Heslo nestačí

Prečo viacfaktorové overenie (MFA). Aj keď útočník získa tvoje heslo, bez druhého faktora sa neprihlási.

Nepoužívaj rovnaké heslá. Únik z jednej služby by ohrozil všetky ostatné.

Heslá neposielaj e-mailom ani chatom. Komunikačné kanály nie sú trezor.

Správca hesiel. Je bezpečnejší než papierik pri monitore alebo Excel na disku.

Passkeys a phishing-resistant MFA. Predstavujú modernejší smer — bez hesla, bez kódu, bez podvodu.

Odporúčania
  • Používaj unikátne heslá (min. 8 znakov — veľké a malé písmeno, číslo a špeciálny znak).
  • Aktivuj MFA všade, kde je to dostupné.
  • Nepovoľuj prihlásenie, ktoré si neinicioval.
  • Pri podozrivom MFA push upozornení kontaktuj IT.
§ 11

Záloha je posledná línia obrany

01
Prečo zálohy
Pri ransomware útoku sú často jediný spôsob, ako sa vrátiť do prevádzky bez platenia výkupného.
02
Pravidelnosť
Zálohy bežia automaticky podľa plánu — denne, týždenne, mesačne, v závislosti od typu dát.
03
Testovanie obnovy
Záloha, ktorá sa neobnoví, je len ilúzia bezpečnosti. Obnovu pravidelne testujeme.
04
Strata dát
Ak stratíš dáta alebo zariadenie, kontaktuj IT — máme postup obnovy z firemných záloh.
05
Lokálne dáta
Súbory uložené iba na pracovnom disku (mimo OneDrive/zdieľaných úložísk) nie sú zálohované.
06
Šifrované zálohy
Zálohy mimo siete sú šifrované a oddelené od produkčného prostredia.
§ 12

Bezpečnosť nie je iba v počítači

01
Cudzie osoby vždy v sprievode
Návštevy neopúšťajú návštevnícke priestory bez zamestnanca.
02
Neoprávnený vstup
Ak niekoho nepoznáš a je vnútri — slušne zisti, kto je a koho hľadá.
03
Ochrana zariadení
Notebooky, dokumenty a média sú v dosahu zamestnanca alebo zamknuté.
04
Dôverné dokumenty
Bez zabezpečenia neopúšťajú priestory firmy — ani v aute, ani v taške cez noc.
05
Hlásenie podozrení
Neznáme osoby, zabudnuté predmety, otvorené dvere — hlás asistentke, priamemu nadriadenému alebo bezpečnostnému manažérovi.
06
Vstupné karty
Stratu hlásime okamžite.
§ 13

Nie všetky informácie majú rovnakú citlivosť

TriedaPríkladPrístupUloženiePosielanieLikvidácia
VerejnéWebová stránka, tlačová správaKtokoľvekBez obmedzeníBez obmedzeníBežný odpad
InternéSmernice, organizačná štruktúraZamestnanciFiremné úložiskáFiremný e-mailSkartácia P-3
DôvernéZmluvy, mzdové údajeOprávnené roleŠifrované úložiskoŠifrovaný kanálSkartácia P-4
Prísne dôvernéStrategické plány, autentifikačné kľúčeMenovite uvedené osobyTrezor / HSMIba osobne / šifrovaneSkartácia P-5 / fyzické zničenie
§ 14

Bezpečnosť platí aj mimo firmy

01
Externí dodávatelia ako zdroj rizika
Útočníci často mieria na slabšieho dodávateľa, nie priamo na firmu.
02
Riadené prístupy
Dodávateľ dostáva iba potrebné prístupy, na obmedzenú dobu, s evidenciou.
03
Zmluvné požiadavky
Bezpečnostné povinnosti, NDA a sankcie sú súčasťou zmlúv.
04
Ukončenie spolupráce
Prístupy, účty a zariadenia odoberáme bez odkladu.
05
Zdieľanie informácií
Iba v nevyhnutnom rozsahu, prostredníctvom schválených kanálov.
06
Audit a kontrola
U kľúčových dodávateľov vykonávame periodické posúdenie bezpečnosti.
§ 15

Mini test znalostí

Údaje sa zapisujú do interného reportu pre management.
Vyžaduje sa meno, priezvisko, oddelenie a platný firemný e-mail.
SPRACOVANIE OSOBNÝCH ÚDAJOV PRI MINI TESTE

Na účely evidencie absolvovania školenia a vyhodnotenia znalostí sa ukladajú údaje o výsledku mini testu, počte pokusov, oblastiach odporúčaných na zopakovanie a potvrdeniach zopakovania jednotlivých oblastí. Prevádzkovateľ: TESLA Assembly & Innovation a.s. Podrobnosti v Ochrane osobných údajov.

01
Čo urobíš pri podozrivom e-maile, ktorý žiada o heslo?
Oblasť: phishing · § 09 Phishing tréning
02
Akú dĺžku by malo mať silné heslo?
Oblasť: heslá a MFA · § 10 Heslá a MFA
03
MFA znamená:
Oblasť: heslá a MFA · § 10 Heslá a MFA
04
Pred odchodom od PC by si mal vždy:
Oblasť: čistý stôl · § 05 Čistý stôl
05
Stratil si firemný notebook. Tvoj prvý krok:
Oblasť: incidenty · § 08 Bezpečnostné incidenty
06
Dôverný dokument môžeš poslať externe:
Oblasť: klasifikácia informácií · § 13 Klasifikácia informácií
07
Cudzia osoba bez karty v chodbe — čo urobíš?
Oblasť: fyzická bezpečnosť · § 12 Fyzická bezpečnosť
08
Lokálne uložené dáta mimo OneDrive sú:
Oblasť: zálohovanie · § 11 Zálohovanie a obnova
09
Po odchode zamestnanca treba prístupy:
Oblasť: prístupy · § 06 Riadenie prístupov
10
Volá ti „IT" a žiada heslo. Čo urobíš?
Oblasť: sociálne inžinierstvo · § 03 Hrozby a sociálne inžinierstvo
§ 16

Dashboard pre manažment

Všetky ukazovatele sa automaticky napĺňajú z dokončených mini testov znalostí. Hodnoty sa ukladajú lokálne v prehliadači zariadenia.

Absolvované pokusy● auto
celkový počet vyplnení testu
Úspešne absolvované● auto
skóre ≥ 70 %
Neúspešné pokusy● auto
potrebné zopakovať
Priemerná úspešnosť● auto
cieľ ≥ 85 %
Miera úspešnosti● auto
úspešné / všetky
Najlepší výsledok● auto
rekord testu
Najhorší výsledok● auto
minimum testu
Aktivita 30 dní● auto
pokusov za posledný mesiac
§ 17

Knižnica dokumentov

INTERNÉ
Politika ISMS
Záväzok vedenia, ciele a rámec systému manažérstva informačnej bezpečnosti.
Preskúmanie: 1× ročne
INTERNÉ
Pravidlá používania IKT
Záväzné pravidlá pre bežných používateľov IKT prostriedkov spoločnosti.
Preskúmanie: 1× ročne
INTERNÉ
Riadenie rizík informačnej bezpečnosti
Metodika identifikácie, posúdenia a ošetrovania bezpečnostných rizík.
Preskúmanie: 1× ročne
INTERNÉ
Riadenie incidentov informačnej bezpečnosti
Postup hlásenia, klasifikácie, riešenia a vyhodnotenia incidentov.
Preskúmanie: 1× ročne
INTERNÉ
Fyzická bezpečnosť
Pravidlá pre zóny, vstupy, návštevy a ochranu pracovísk.
Preskúmanie: 1× ročne
INTERNÉ
Riadenie aktív
Evidencia, vlastníctvo a klasifikácia informačných aktív.
Preskúmanie: 1× ročne
DÔVERNÉ
Business Continuity Plan
Plán kontinuity činnosti a obnovy po závažných incidentoch.
Preskúmanie: 1× ročne
INTERNÉ
Externé subjekty
Bezpečnostné požiadavky na dodávateľov a tretie strany.
Preskúmanie: 1× ročne
INTERNÉ
Bezpečná likvidácia
Postupy pre fyzickú a elektronickú likvidáciu nosičov a dát.
Preskúmanie: 1× ročne
DÔVERNÉ
Ochrana osobných údajov
Pravidlá spracúvania osobných údajov v súlade s GDPR.
Preskúmanie: 1× ročne
DÔVERNÉ
Pravidlá správy IKT
Pravidlá pre administrátorov a správcov informačných systémov.
Preskúmanie: 1× ročne