- Význam
- Téměř incident, ale bez škody
- Přínos
- Varovný signál o zranitelnostech
- Reakce
- Vyhodnotit, mezeru uzavřít
- Souvisí
- Incident, řízení zranitelností
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je skoro-incident?
Pojem Skoro-incident označuje událost, při níž málem došlo k tomu, co popisuje heslo Incident – škoda však nenastala. Zabránilo jí buď existující ochranné opatření, nebo prostě štěstí. Typickým příkladem je otevřený phishingový e-mail, jehož příloha se shodou okolností nespustila, nebo útočník, který ztroskotal na aktuálně udržovaném firewallu. Rozhodující rozdíl oproti incidentu: k žádnému skutečnému narušení bezpečnosti nedošlo – a tedy ani k ohlašovací povinnosti.
Proč jsou skoro-incidenty cenné
Skoro-incidenty jsou bezplatné varovné signály: kdo je vyhodnocuje, odhalí zranitelnosti a mezery v procesech dřív, než vznikne skutečná škoda. V bezpečnostně kritických odvětvích, jako je letectví, je důsledné hlášení skoro-nehod desítky let standardem, protože nastávají mnohem častěji než skutečné škody a nabízejí tak mnohem hustší pole k učení. Přeneseno do kybernetické bezpečnosti: každý zdokumentovaný skoro-incident dává konkrétní vodítko, kde je třeba kontroly doostřit.
Jak s nimi zacházet
Rozhodující je otevřená kultura hlášení, v níž se skoro-incidenty hlásí, místo aby se ze strachu z následků zamlčovaly. Každý skoro-incident se zaznamená jednoduchou cestou, zdokumentuje, vyhodnotí a vede – kde je to potřeba – ke konkrétnímu zlepšení, například k technickému opatření nebo ke školení, jemuž se říká Bezpečnostní povědomí. Hledání viníka je kontraproduktivní, protože dusí právě tu otevřenost, kterou systém potřebuje.
Skoro-incident a NIS2
Systematické vyhodnocování skoro-incidentů patří k neustálému zlepšování, o které usiluje ISMS i to, co popisuje heslo Řízení rizik podle NIS2. Zákon o kybernetické bezpečnosti je účinný od 1. listopadu 2025. I když samotné skoro-incidenty hlášení nepodléhají, jejich důsledné zpracování snižuje pravděpodobnost incidentů, které hlásit nutné bude. Konkrétně: Zaměstnanec klikne na phishingový odkaz, avšak vícefaktorové ověřování převzetí účtu zabrání. Místo aby tým událost odbyl, zaznamená ji jako skoro-incident, zjistí, že kampani naletělo celé oddělení – a doplní cílené školení i přísnější filtry pošty.
Další zdroj: ISO/IEC 27001 – systémy řízení bezpečnosti informací (ISO)
Časté dotazy
Co je skoro-incident?
Skoro-incident je událost, z níž se bezpečnostní incident téměř stal, ale zůstala bez škody – ať už proto, že zabralo ochranné opatření, nebo prostě štěstím. Typickým příkladem je otevřený phishingový e-mail, jehož příloha se nespustila. Na rozdíl od skutečného incidentu skoro-incident ohlašovací povinnost nespouští, protože k žádnému skutečnému narušení bezpečnosti nedošlo.
Proč skoro-incidenty zaznamenávat?
Skoro-incidenty jsou bezplatné varovné signály: kdo je systematicky zaznamenává a vyhodnocuje, odhalí zranitelnosti a mezery v procesech dřív, než z nich vznikne skutečný incident se škodou a s ohlašovací povinností. V letectví je hlášení skoro-nehod desítky let standardem, protože nastávají mnohem častěji než skutečné škody a nabízejí tak hustší pole k učení. Celkové riziko to citelně snižuje.
Co je k tomu potřeba?
Především otevřená kultura hlášení bez hledání viníka, v níž se skoro-incidenty hlásí, místo aby se ze strachu zamlčovaly, dále jednoduchá cesta k podání a postup, který každý skoro-incident zdokumentuje, vyhodnotí a převede do konkrétního zlepšení – například do technického opatření nebo do školení bezpečnostního povědomí. Hledání viníka je kontraproduktivní, protože dusí právě tu otevřenost, kterou systém potřebuje.