Ministerstvo spravedlnosti České republiky oznámilo, že v rámci testovací verze nového obchodního rejstříku došlo k vážnému bezpečnostnímu incidentu, kdy byly omylem zpřístupněny rodné čísla osob zapsaných u různých českých firem a organizací. Tento incident vyšel najevo díky upozornění čtenáře serveru iRozhlas.cz, který upozornil na dvě programátorské chyby, které umožnily únik citlivých údajů. Podle dostupných informací mohlo být ohroženo až dva miliony jednotlivců, kteří figurují jako jednatelé, členové představenstev nebo předsedové v různých společnostech a spolcích. Ministerstvo poté, co bylo na problém upozorněno, okamžitě odstavilo testovací verzi systému, aby zabránilo dalšímu úniku informací.
První z identifikovaných chyb spočívala v tom, že server poskytoval rodná čísla a další citlivé informace, jako je kód AIFO, při vyhledávání osob. Tyto údaje nebyly přímo viditelné na webové stránce, ale byly součástí technické odpovědi serveru, což znamenalo, že s určitou mírou znalostí a technických dovedností bylo možné k těmto údajům přistupovat. Druhá chyba umožňovala stáhnout neveřejné dokumenty z rejstříku pouhou změnou čísla v URL adrese, což dále zvyšovalo riziko úniku citlivých informací. Ministerstvo se po obdržení upozornění snažilo situaci co nejrychleji vyřešit a omezit přístup k dotčené části systému, což se mu podařilo během několika minut.
Podle vyjádření mluvčího ministerstva Vladimíra Řepky se rodná čísla a kód AIFO v testovací verzi veřejné části rejstříků běžným uživatelům nezobrazovaly. Uživatelé neměli možnost tyto informace vidět při standardním používání portálu, což by mohlo naznačovat, že i když existovalo riziko úniku, nebylo to bezprostředně přístupné široké veřejnosti. Přesto Řepka potvrdil, že údaje byly obsaženy v technické odpovědi serveru a k jejich zjištění bylo potřeba provést speciální kroky nad rámec běžného uživatelského prostředí. Ministerstvo nyní zvažuje možné vyvození odpovědnosti vůči dodavateli testovací verze systému, kterým je společnost Asseco.
Reakce ministerstva a další kroky
Ministerstvo spravedlnosti se po incidentu rozhodlo informovat Národní úřad pro kybernetickou a informační bezpečnost, stejně jako Úřad pro ochranu osobních údajů. Tyto kroky ukazují na snahu ministerstva o transparentnost a odpovědnost v této záležitosti. Přestože ministerstvo uvedlo, že nezaznamenalo žádné masivní úniky dat, prověřování incidentu nadále pokračuje. Úřad také přiznal, že není možné v současnosti potvrdit přesný počet osob, jejichž údaje mohly být dotčeny, ani skutečný rozsah úniku dat. Tento incident by mohl vyvolat závažné otázky ohledně zabezpečení citlivých informací v rámci státních systémů a důvěry veřejnosti v jejich ochranu.
Stávající obchodní rejstřík, který není dotčen tímto incidentem, nadále funguje bez omezení, což může být pro mnohé uživatele uklidňující. Na druhou stranu, únik tak citlivých dat jako jsou rodná čísla vyvolává obavy o bezpečnostní standardy, které jsou v současnosti v českých státních systémech nastaveny. Ministerstvo spravedlnosti se nyní snaží situaci vyřešit a zajistit, aby k podobným incidentům v budoucnu nedocházelo. Tato událost může vést k přehodnocení bezpečnostních protokolů a zajištění větší ochrany osobních údajů v rámci testovacích a veřejných systémů.
