Proč vůbec řešit „povolený offline režim“
Práce offline přináší výhody – odolnost vůči výpadkům, mobilitu v terénu, nižší latenci a lepší dostupnost nástrojů. Zároveň však zvyšuje rizika: únik dat mimo kontrolované prostředí, nekonzistentní verze dokumentů, opožděné odhalení incidentů a obcházení bezpečnostních bran. Povolený offline režim proto není „workaround“ pravidel, ale formálně definovaný a technicky vynucovaný způsob práce bez internetu, který respektuje bezpečnost, licence, regulace a interní politiky.
Politiky a pojmy: co je povoleno a co zakázáno
- Offline režim: předem schválený stav, kdy je část funkcí dostupná bez síťového připojení, přičemž se uplatňují stejná nebo přísnější bezpečnostní pravidla.
- Režim air gap: zařízení záměrně fyzicky oddělené od sítí. Používá se pro nejcitlivější data a podléhá přísným protokolům přenosu (jednosměrné brány, manuální kontrola).
- Zakázané obcházení: obcházení proxy, VPN, DLP, MDM, licenčních serverů, geofencingu či auditních mechanismů. Offline režim nikdy nesmí sloužit k maskování činností.
Model rizik při práci offline
- Data mimo dohled: kopírování do nezašifrovaných složek, osobních zařízení nebo na externí média.
- Nekonzistence: konflikt verzí, místní úpravy podle zastaralých pravidel (např. ceníků nebo smluvních ustanovení).
- Opožděné odhalení: incident nebo malware odhalený až po opětovném připojení.
- Licence a soulad s předpisy: používání offline, které porušuje licenční nebo oborová pravidla (export, zdravotnictví, finance).
Architektonické zásady „offline-first“ v souladu s pravidly
- Selektivní synchronizace: stahovat pouze nezbytné záznamy a pole (princip „need-to-know“ + „need-to-have“) s časovým TTL.
- Lokální šifrovaná cache: šifrování disku, samostatný app vault, klíče vázané na hardware (TPM/Secure Enclave) a pracovní profil.
- Politiky při ztrátě připojení: jasná pravidla určující, které operace jsou povoleny offline (např. čtení, koncepty) a které vyžadují online ověření (podpisy, exporty, mazání).
- Deterministická synchronizace: CRDT/OT nebo slučování s preferencí serveru, doplněné auditem konfliktů a možností vrácení změn.
- „Policy as code“: vynucování pravidel zabudované do klienta (DLP, klasifikace dokumentů, redakce citlivých částí před uložením).
Pracovní scénáře, v nichž offline režim dává smysl
- Terén a provoz: servis, logistika, domácí zdravotní péče, audit bez připojení.
- Citlivé prostory: výrobní haly, laboratoře, soudní či advokátní spisy ve vyhrazených místnostech.
- Cestování a roaming: cestování s omezeným objemem dat, kdy je nutný přístup pouze pro čtení.
Rozlišení oprávnění: matice „kdo co může offline“
| Role | Čtení | Úpravy | Export/Tisk | Podpis/Schválení |
|---|---|---|---|---|
| Obchodník | Povoleno pro schválené materiály s TTL 7 dní | Koncept bez závaznosti | Zakázáno, kromě lokálního PDF s vodoznakem | Pouze online |
| Servisní technik | Povolené pracovní postupy a díly | Povolené formuláře s podpisem klienta | Povolen export do šifrovaného ZIP (automatické nahrání při připojení) | Offline biometrický podpis, zapečetění na serveru při synchronizaci |
| Právník | Povolené spisy v trezoru | Sledování změn v sandboxu | Zakázáno bez tokenizace údajů | Pouze online s dvojím schválením |
Bezpečnostní opatření s nejvyšší účinností
- Správa zařízení (MDM/UEM): pracovní profil, vzdálené vymazání, zásady kopírování/vkládání a tisku.
- Šifrování a klíče: klíče nikdy nesmějí být v prostém textu; podmíněný přístup (PIN/biometrie + kontrola stavu zařízení) i offline.
- Prevence úniku dat (DLP): klasifikace a redakce při ukládání; blokování sdílení mimo povolené aplikace.
- Vodoznaky a sledování: dynamický vodoznak (jméno, čas, zařízení) pro offline PDF a detekce snímků obrazovky tam, kde to operační systém podporuje.
- Geografická a časová omezení: automatické vypršení platnosti offline obsahu, povoleného pouze ve vymezených zónách (geofencing).
Práce s regulovanými údaji: co se offline nesmí
- Zvláštní kategorie údajů (zdravotní údaje, biometrické údaje): offline pouze v šifrovaných trezorech s krátkým TTL a auditem otevření.
- Finanční data: offline bez přístupu k produkčním číslům karet; používat tokeny a maskování.
- Exportní omezení: modely/algoritmy podléhající exportní kontrole – jejich přenos offline mimo jurisdikci je zakázán.
Licence a smluvní omezení
- Offline licencování: vyžaduje tokeny s „grace period“, které se pravidelně obnovují; používání se zaznamenává pro pozdější reporting.
- Obsah třetích stran: média, mapy či databáze – ověřit podmínky offline ukládání do cache (počet zařízení, doba uchování v cache, region).
Telemetrie, logy a audit v offline režimu
- Write-ahead log: lokální ukládání událostí do vyrovnávací paměti s podpisem a monotónním číslováním, aby je nebylo možné zpětně manipulovat.
- Důvěryhodný čas: zajistit spolehlivý čas (monotónní čítač TPM) pro časová razítka.
- Opožděné odesílání do SIEM: po připojení se logy nahrají s kontrolou integrity; logy s nesouladem budou odmítnuty.
UX offline režimu: jasné stavy a hranice
- Viditelný indikátor: stav „Offline – omezený režim“, odpočet do vypršení platnosti obsahu.
- Předvídatelné chování: jasně označit, co se uloží lokálně, co čeká ve „schránce k odeslání“ a co je blokováno.
- Dialog při konfliktu: při opětovné synchronizaci vysvětlit rozdíly a doporučit bezpečnou volbu (sloučit/přepsat).
Procesní rámec: od žádosti po revizi
- Žádost: uživatel/oddělení zdůvodní potřebu (účel, rozsah, data, trvání).
- Posouzení rizik (mini-DPIA): kategorie údajů, právní základ, doba uchovávání, pravidla DLP, závislost na dodavateli.
- Konfigurace: profil MDM, zásady DLP, seznam povolených aplikací, kryptografické klíče, licence.
- Školení: co je povoleno a co ne; postup při ztrátě zařízení; hlášení incidentů.
- Revize: po 3–6 měsících vyhodnotit incidenty, využití, konflikty a upravit nastavení.
Výjimky „break-glass“ a nouzové scénáře
V kritických situacích (krizové řízení, výpadek infrastruktury) lze aktivovat dočasnou výjimku. Musí být časově omezená, vymezovat rozsah dat a vyžadovat následný audit. Po obnovení připojení se všechny kroky zpětně zaznamenají do logu, offline cache se zneplatní a provede se kontrola integrity.
Čemu se vyhnout: anti-patterny práce offline
- Kopírování dat do osobních poznámkových aplikací bez šifrování.
- Odesílání citlivých příloh nekontrolovanými kanály s odůvodněním „neměl jsem internet“.
- Trvalé lokální kopie bez TTL a klasifikace.
- Ruční slučování verzí bez auditovatelné historie.
Kontrolní seznam pro schválený offline režim (20 bodů)
- Definovaný účel a délka práce offline.
- Vymezené kategorie dat a jejich klasifikace.
- Profil MDM s pracovním kontejnerem.
- Šifrovaná lokální cache s klíči vázanými na hardware.
- TTL pro všechny lokální objekty.
- Pravidla DLP pro ukládání/export/tisk.
- Vodoznaky pro dokumenty a tisk.
- Zakázané kopírování a vkládání mimo pracovní profil.
- Seznam povolených aplikací a zakázaná rozšíření.
- Offline licenční tokeny s obnovováním a zaznamenáváním.
- Write-ahead log a podpisy zajišťující integritu.
- Řešení konfliktů s auditem.
- Omezení geolokace a času.
- Přístup pouze pro čtení ve vybraných částech.
- Online režim vyžadovaný pro schvalování/podpisy.
- Nouzová politika „break-glass“.
- Školení uživatelů a ověření znalostí.
- Kanál pro hlášení incidentů dostupný i offline (SMS/telefonát).
- Pravidelná revize a opětovné schválení.
- Automatické zneplatnění cache po návratu online.
KPI a měření úspěšnosti
- Počet incidentů spojených s offline režimem (na 100 uživatelů/měsíc).
- Průměrná doba offline ve srovnání s plánem a potřebami (překročení limitu = riziko).
- Míra konfliktů verzí a doba jejich vyřešení.
- Pokrytí zařízení správou MDM a procento dokumentů s klasifikací.
Shrnutí: bezpečně offline, ne potichu
Povolený offline režim není výjimkou z pravidel, ale rozšířením bezpečnostního rámce do prostředí bez připojení. Kombinuje selektivní synchronizaci, šifrovanou cache, DLP, přísně vymezené role a auditovatelné procesy. Jasný účel, krátké TTL, vynucované zásady a následná kontrola integrity jsou klíčem k tomu, aby práce bez internetu byla produktivní – a zároveň v souladu s bezpečnostními požadavky, právními předpisy a interními směrnicemi.
