Proč je přihlášení do zdravotních portálů zvláštní disciplínou
Zdravotní portály, eZdraví, pacientské aplikace a laboratorní portály zpracovávají nejcitlivější kategorie údajů – diagnózy, výsledky testů, medikaci, anamnézu i citlivá obrazová data. Únik nebo převzetí účtu má zásadně větší dopad než kompromitace běžného online účtu. Bezpečné přihlášení proto musí splňovat zásady silného ověřování, odolnosti vůči phishingu, ochrany metadat a jasně stanoveného procesu obnovy přístupu bez zbytečného vystavování osobních údajů.
Model hrozeb: kdo a co se snaží získat
- Útočníci zaměření na identitu: spear-phishing pacientů nebo personálu, SIM-swap za účelem zachycení kódů, sociální inženýrství v call centru.
- Malware a infikovaná zařízení: keyloggery, rozšíření prohlížeče, přepisování funkce autofill, manipulace se relací.
- Náhodné úniky: veřejné počítače, sdílená zařízení v rodině, nezabezpečené Wi-Fi, uložené PDF s nálezy bez hesla.
- Zneužití slabých procesů: „bezpečnostní otázky“, jejichž odpovědi lze uhodnout; e-mailové odkazy bez expirace; ověřování totožnosti pouze pomocí rodného čísla.
Základy bezpečného přihlášení: co systém musí povinně nabízet
- Silné heslo + správce hesel nebo přechod na passkeys (FIDO2/WebAuthn) s biometrickým odemknutím.
- Vícefaktorové ověřování (MFA) s předností pro metody odolné vůči phishingu: bezpečnostní klíč FIDO nebo platformové passkeys; TOTP jako minimum; SMS pouze jako nouzový kanál.
- Navázání relace na zařízení, detekce rizik (nová místa, neobvyklé časy), možnost okamžitého odhlášení ze všech relací.
- Upozornění na přihlášení a změny (heslo, e-mail, telefon, přidané zařízení) s okamžitou možností aktivitu zablokovat.
- Omezení metadat v upozorněních: e-mail/SMS nesmějí obsahovat diagnózy ani výsledky, pouze neutrální informaci „máte nový výsledek“.
Hesla vs. TOTP vs. passkeys: praktické srovnání
| Aspekt | Silné heslo + TOTP | Passkeys (FIDO2/WebAuthn) |
|---|---|---|
| Odolnost vůči phishingu | Dobrá, ale TOTP lze vylákat v reálném čase | Výborná (vazba na doménu, žádný kód) |
| Použitelnost | Vyžaduje zadávání kódu | Dotyk/biometrie, bez kódu |
| Fungování offline | TOTP funguje offline, přihlášení probíhá online | Lokální podepsání výzvy, je potřeba kompatibilní zařízení |
| Nasazení | Široká kompatibilita | Moderní prohlížeče/OS; ideální pro nové portály |
SMS jako faktor: kdy ano a jaké jsou alternativy
- Rizika: SIM-swap, přesměrování hovorů/SMS, zpoždění a blokování při roamingu, obsah zachytitelný v náhledech oznámení.
- Alternativy: TOTP v autentizační aplikaci, push s potvrzením shody čísel, bezpečnostní klíče FIDO, eID/občanský průkaz s čipem podle možností dané země.
- Pokud SMS musí zůstat: zařaďte ji do role break-glass (pouze pro obnovení přístupu), chraňte účet u operátora (poznámka „žádné změny přes call centrum“), zapněte upozornění na změny SIM.
Bezpečné doručování výsledků: upozornění vs. obsah
- Upozornění e-mailem/SMS mají být obsahově „prázdná“ (bez diagnóz, číselných hodnot i jména lékaře) a musí odkazovat na přihlášení do portálu.
- Odkazy v e-mailech musí obsahovat zřetelnou doménu poskytovatele; podporujte Deep Link + App Links/Universal Links pro otevření v oficiální aplikaci.
- Expirace magic linků: minuty až hodiny; jednorázové použití; navázání na IP/agent/device-binding, pokud je to přiměřené.
- Žádné PDF v příloze s citlivým obsahem – pokud je to nezbytné, musí být chráněné heslem, heslo musí být předáno jiným kanálem a odkaz musí mít nastavenou expiraci.
Ochrana relace a prohlížeče
- Krátké časové limity nečinnosti, obnovení relace po citlivých operacích (zobrazení výsledku, změna kontaktních údajů, export).
- SameSite/HttpOnly/Secure cookies, ochrana před session fixation, CSRF tokeny, HSTS, moderní TLS.
- Vynucení vazby relace při vysokém riziku: nové zařízení/místo → MFA; možnost nastavit „důvěryhodné zařízení“ s přiměřenou dobou platnosti.
- Omezení stahování výsledků do nezašifrovaných složek; nabídněte šifrovaný export nebo alespoň výrazné upozornění.
Mobilní aplikace vs. web: co je bezpečnější
- Web je univerzální, vyžaduje však důraz na ochranu prohlížeče (rozšíření, soubory v mezipaměti, autofill). Doporučujte oddělené profily a vypnutí ukládání hesel mimo správce hesel.
- Mobilní aplikace umožňuje využívat biometrii, passkeys a push approval. Pokud zpracováváte vysoce citlivá data, vyžadujte blokování root/jailbreak zařízení, detekci emulátorů a device attestation.
Ověření totožnosti: když nestačí jen heslo
- eID / národní identita (tam, kde je dostupná): nejvyšší míra jistoty; specifikujte minimální nezbytné atributy (věk, identifikátor pacienta).
- Videoidentifikaci při registraci používejte pouze v nezbytných případech; minimalizujte uchovávané záznamy a samostatně je chraňte.
- Žádné „bezpečnostní otázky“ (jméno psa, rodiště) – nahraďte je jednorázovými kódy a zdokumentovaným procesem obnovení přístupu.
Delegovaný přístup: rodiče, opatrovníci, zmocněnci
- Přístup založený na rolích s časově omezeným zmocněním; zaznamenávejte, kdo přistupoval ke kterému záznamu.
- Granularita: přístup pouze k vybraným pacientům (dítě, senior), omezené operace (čtení vs. objednávání).
- Snadné odvolání přístupu ze strany pacienta; upozornění při každém přihlášení zmocněnce.
Praktické návyky pro pacienty
- Používejte správce hesel a jedinečná hesla; pokud jsou podporována, používejte passkeys.
- MFA: upřednostňujte TOTP nebo bezpečnostní klíč FIDO; SMS používejte pouze jako záložní možnost. Uložte záložní kódy mimo zařízení.
- Neodesílejte výsledky e-mailem ani chatem; sdílejte pouze odkaz na portál (bez trvalého přístupu).
- Odhlaste se z veřejných nebo sdílených počítačů; na cizích zařízeních nepovolujte možnost „zapamatovat přihlášení“.
- V mobilu zapněte biometrii, kód zařízení, šifrování a automatické aktualizace; omezte počet rozšíření v prohlížeči.
Praktické zásady pro poskytovatele (laboratoře, nemocnice, kliniky)
- Ve výchozím nastavení vyžadujte MFA u pacientů i personálu; u administrátorů povinně používejte FIDO2.
- Registrace a obnovení přístupu bez „kvízových“ otázek; využívejte ověřené kanály (eID, osobní ověření, kvalifikované podpisy podle legislativy).
- Ochrana exportů: PDF s výsledky opatřete vodoznakem (identita, čas stažení), nabídněte režim view-only bez možnosti uložení.
- DLP a monitorování v administrátorském rozhraní; oddělte přístupové domény pro pacienty a personál.
- Penetrační testy a bug bounty program zaměřené na přihlašování, správu relací, resetování hesla a magic linky.
Minimalizace metadat a soukromí
- E-maily a SMS nesmějí obsahovat lékařské termíny, kódy diagnóz ani hodnoty; zakažte náhledy obsahu na zamčené obrazovce.
- Telemetrie: shromažďujte pouze souhrnné metriky; ve zdravotních aplikacích nepoužívejte marketingové SDK.
- Doba uchovávání logů: přihlášení a bezpečnostní události uchovávejte přiměřeně dlouho pro forenzní analýzu, ale přístup k nim oddělte a tam, kde je to možné, data pseudonymizujte.
Incidenty a první pomoc při podezření na kompromitaci
- Okamžitě změňte heslo z čistého zařízení, odhlaste všechny relace a zkontrolujte přidaná zařízení a delegované přístupy.
- Zapněte/posilte MFA, odstraňte SMS jako primární faktor a v případě pravděpodobné kompromitace vyměňte TOTP seed.
- Kontaktujte poskytovatele a požádejte o audit přístupů (IP, čas, akce) a v případě potřeby o dočasné zablokování přístupu.
- Zkontrolujte e-mail (přeposílání, filtry), protože e-mail bývá často „hlavním klíčem“ k resetování hesel.
- Zkontrolujte zařízení (antivirus/EDR, rozšíření, aktualizace) a prověřte další účty, u kterých byl použit stejný faktor.
Specifika laboratorních portálů
- Bezpečná identifikace vzorku vs. totožnosti: nikdy nepropojujte veřejný identifikátor vzorku s totožností bez přihlášení.
- QR kódy na žádankách: musí vést na bezpečný portál a vyžadovat přihlášení; žádné přímé odkazy na výsledky.
- Časové embargo na výsledky (např. až do jejich validace lékařem) s auditním záznamem o tom, kdo k nim získal přístup.
Kontrolní seznam pro pacienta (před nastavením účtu)
- Aktivujte MFA (TOTP nebo passkey); uložte si záložní kódy.
- Nastavte si správce hesel a jedinečné heslo (nebo rovnou passkey, pokud je dostupná).
- Ověřte, že doména portálu je správná; přidejte si ji do záložek.
- V mobilní aplikaci povolte biometrii a uzamčení aplikace.
- Vypněte náhledy citlivých oznámení na zamčené obrazovce.
Kontrolní seznam pro poskytovatele (před spuštěním portálu)
- MFA ve výchozím nastavení; u administrátorů povinně FIDO2.
- Bezpečné resetování hesla (odkazy s expirací, žádné otázky založené na veřejně dostupných informacích).
- Správně nastavené session cookies, ochrana CSRF, HSTS, moderní sady TLS, zabezpečené hlavičky.
- Oznámení bez obsahu; magic linky jednorázové a s krátkou dobou platnosti.
- Penetrační testy zaměřené na přihlašování, obnovení přístupu a exporty.
- Transparentní zásady ochrany soukromí: co zaznamenáváme, jak dlouho, kdo má přístup a proč.
Bezpečné přihlášení je kombinací technologií a disciplíny
Nejlepších výsledků lze dosáhnout kombinací moderních standardů ověřování (passkeys/FIDO2), rozumných zásad (MFA ve výchozím nastavení, krátké relace, bezpečné obnovení přístupu) a uživatelské hygieny (správce hesel, obezřetnost při práci s odkazy, bezpečná zařízení). U zdravotních a laboratorních portálů je laťka výš – dobrý návrh však dokáže zvýšit bezpečnost a zároveň zlepšit uživatelský komfort. Cílem je, aby se citlivé informace dostaly pouze k oprávněným osobám, ve správný čas, správným způsobem a s co nejmenším rizikem úniku.
