Kedysi bol internet jednoduchý. Otvoril si stránku, prečítal si článok, pozrel si obrázok, možno si klikol na odkaz a išiel si ďalej žiť svoj život. Dnes? Dnes najprv bojuješ s cookie oknom, potom nastavuješ súhlas s partnermi, ktorých je viac ako hostí na dedinskej svadbe, následne potvrdíš, že chápeš zásady ochrany osobných údajov, ktoré nečíta ani ten, kto ich písal, a až potom zistíš, že stránka vlastne nechce fungovať, lebo si neodsúhlasil štatistiky.
Chceli sme bezpečnosť. Dostali sme 500 kliknutí za deň navyše.
A presne tu začína problém, ktorý by sa dal zhrnúť slovami: hlúpe zákony EÚ. Nie preto, že súkromie je zlé. Nie preto, že bezpečnosť netreba. Práve naopak. Súkromie a bezpečnosť sú dôležité. Lenže medzi ochranou používateľa a digitálnou šikanou cez tlačidlá „Súhlasím“, „Nastaviť“, „Odmietnuť všetko“, „Uložiť preferencie“ a „Prosím, nechajte ma žiť“ je predsa len rozdiel.
Tento článok vyjadruje osobný názor administrátora z praxe a nepredstavuje právne ani oficiálne stanovisko. Každý čitateľ si na túto tému môže vytvoriť vlastný názor. 🙂
Internet ako klikací formulár
Najviditeľnejším symbolom tejto éry je GDPR lišta. To je ten krásny moment, keď si človek otvorí web o recepte na guláš a stránka sa ho spýta, či súhlasí so spracovaním údajov, analytikou, marketingom, personalizovaným obsahom, meraním výkonu a pravdepodobne aj s tým, že cibuľa bude nakrájaná na kocky.
Oficiálne má používateľ dostať kontrolu. V praxi často dostane únavu. Lebo bežný človek nechce pred každým článkom robiť právne rozhodnutie. Chce čítať. Chce hľadať informácie. Chce si pozrieť, prečo mu nejde tlačiareň, nie podpisovať digitálnu ústavu.
A tu je moja obľúbená absurdita: na slušnom webe človek rieši, či kliknúť „áno“ alebo „nie“, ale doma môže mať v počítači cracknuté programy, spyware, rôzne „optimalizátory výkonu“ a ďalšiu digitálnu háveď, ktorá si z jeho súkromia robí otvorený bufet. To isté platí pre smartfóny, kde ľudia bez rozmýšľania dávajú aplikáciám prístup ku kontaktom, fotkám, polohe aj mikrofónu. Súkromie nie je jedna GDPR lišta na webe, lenže presne tak to v praxi často vyzerá.
Samozrejme, niektoré cookies a technické prvky sú potrebné na fungovanie webu a niektoré súhlasy majú zmysel. EÚ sama rozlišuje technické cookies, ktoré môžu byť potrebné pre fungovanie stránky, a cookies, pri ktorých sa súhlas vyžaduje. Lenže výsledkom v reálnom svete sú často otravné vyskakovacie okná, ktoré ľudí nenaučili viac chrániť svoje súkromie. Naučili ich iba rýchlejšie klikať na „OK“.
A keď používateľ začne bez rozmýšľania klikať na všetko, gratulujem. Práve sme vytvorili „bezpečnostné opatrenie“, ktoré ľudí trénuje ignorovať upozornenia. To je ako keby sme chceli zvýšiť požiarnu bezpečnosť tým, že každý deň spustíme falošný alarm a potom sa čudujeme, že pri skutočnom požiari všetci pokojne dopíjajú kávu.
Malý web ako byrokratický rukojemník
Veľké firmy majú právnikov, compliance oddelenia, konzultantov, analytikov a rozpočty. Malý web má často jedného človeka, WordPress, kávu, nervy a plugin, ktorý sa tvári, že vyrieši všetko, ale v skutočnosti len pridá ďalšiu lištu.
A tu je ten absurdný moment. Bežný človek si chce zabezpečiť web, merať základnú návštevnosť, odhaliť podozrivé správanie, použiť lepší honeypot proti spamu alebo si nastaviť funkčné štatistiky. Lenže narazí na realitu: o mnohých veciach musí informovať verejne, často komplikovane a právnickým jazykom.
Chceš lepšie štatistiky? Najprv súhlas.
Chceš vedieť, či ti web neplní botnet? Najprv vysvetli.
Chceš použiť nástroj, ktorý pomáha rozlíšiť človeka od robota? Pozor, možno ďalšie spracúvanie údajov.
Chceš byť bezpečnejší? Výborne. Len nezabudni o tom napísať tak, aby to pochopil právnik, používateľ, úrad a ideálne aj tvoja babka.
A najviac ma na tom hnevá, že malý web alebo menšia firma často nedostane praktický balík rád typu: „urob toto, nastav toto, zálohuj takto, loguj takto, chráň sa takto“. Namiesto použiteľného know-how príde dokument, povinnosť, formulár, evidencia a niekde v diaľke sa usmieva možná pokuta. Kybernetická bezpečnosť sa tak mení na disciplínu, kde malý podnikateľ najprv nevie, čo má spraviť technicky, ale veľmi rýchlo zistí, čo všetko môže spraviť zle papierovo.
A tu sa opäť vraciame k fráze hlúpe zákony EÚ. Nie preto, že každý predpis je automaticky zlý. Ale preto, že výsledná prax často vyzerá tak, že namiesto technickej bezpečnosti budujeme papierovú bezpečnosť. Všetko je zdokumentované, odkliknuté, oznámené a vysvetlené. Len samotný útočník sa medzitým smeje niekde v logoch.
NIS 2 smernica: dobrý cieľ, ťažký batoh
Aby sme boli féroví, nie všetko je nezmysel. Napríklad NIS 2 smernica má jasný cieľ: zvýšiť úroveň kybernetickej bezpečnosti v EÚ, najmä v dôležitých sektoroch. Oficiálne ide o spoločný rámec pre kybernetickú bezpečnosť naprieč viacerými kritickými oblasťami.
Na papieri to znie rozumne. Problém je, že v praxi sa podobné pravidlá môžu zmeniť na ďalšiu lavínu interných dokumentov, auditov, školení, podpisov, tabuliek a procesov. A IT oddelenie, ktoré malo riešiť záplaty, segmentáciu siete, zálohy, MFA, logy a incident response, zrazu rieši, či má správne pomenovanú smernicu, či je podpísaná správnou osobou a či tabuľka obsahuje dostatočne smutný počet rizík.
O tom, čo konkrétne prinášajú regulácie typu NIS2 a DORA, som už písal podrobnejšie v samostatnom článku NIS2 a DORA: Čo musia firmy v EÚ splniť od roku 2025. A práve tam je pekne vidieť, že cieľ môže byť rozumný, ale pre menšie firmy sa z neho ľahko stane ďalší administratívny batoh navyše.
Pri rôznych nariadeniach o kybernetickom zabezpečení mi preto chýba jedna vec: menej strašenia a viac praktickej pomoci. Malé a stredné firmy nepotrebujú len počuť, že majú byť bezpečné, lebo inak príde problém. Potrebujú konkrétne, zrozumiteľné a technicky použiteľné odporúčania, nie ďalší pocit, že bezpečnosť je hlavne právny dokument s prílohou číslo sedemnásť.
Bezpečnosť sa však nerobí tým, že niekto vytvorí dokument s názvom „Bezpečnostná politika finálna verzia opravená nový draft 7“. Bezpečnosť sa robí tak, že systémy skutočne chránime.
Papier nešifruje dáta
Tu je pointa. Skutočná bezpečnosť sa nestavia na tom, že používateľ odklikne GDPR lištu. Nestavia sa na tom, že web má v pätičke odkaz na päťstranové zásady. Nestavia sa ani na tom, že úradník napíše ďalší dokument, ktorý má znieť múdro, ale človek z praxe pri ňom cíti, ako mu odchádza duša cez USB port.
Skutočná bezpečnosť sa buduje technologicky.
Hardvérové kľúče. Silné šifrovanie. Izolované databázy. Segmentované siete. Rozumné logovanie. Minimalizácia dát. Zero trust princípy. Šifrované služby ako Proton. Bezpečné zálohy. Oddelenie produkcie od testu. Monitoring, ktorý funguje, a nie monitoring, ktorý čaká, kým používateľ klikne na „Súhlasím so štatistikou“.
Pekným príkladom technickej ochrany je napríklad Cloudflare Zero Trust, ktorý funguje ako filter medzi zariadením a internetom. To je presne typ riešenia, ktoré reálne pomáha chrániť používateľov, filtrovať hrozby a znižovať riziko — nie len pridávať ďalší formulár do pätičky webu.
Ak chce niekto chrániť súkromie, nech podporuje technológie, ktoré zbierajú menej dát. Ak chce niekto chrániť používateľov, nech podporuje bezpečné štandardy, šifrovanie, MFA a dobrú architektúru. Nie ďalšie otravné vyskakovacie okná, ktoré ľudia zatvárajú rýchlejšie než reklamu na zázračný kurz bohatstva.
Keď regulácie brzdia aj nové technológie
A nejde len o cookie lišty alebo GDPR. Podobný problém vidíme aj pri moderných technológiách, cloude a umelej inteligencii. Keď niekto vytvorí dobrý AI nástroj alebo cloudovú službu, do Európy sa to často dostane neskôr, opatrnejšie alebo s okresanými funkciami, lebo všetko musí najprv prejsť cez právne sito hrubé ako betónový firewall.
Pekným príkladom je aj AI Act, teda európsky právny rámec pre umelú inteligenciu. Na papieri má chrániť ľudí pred rizikovými AI systémami, čo znie rozumne. Lenže v praxi môže podobná regulácia znamenať ďalšie povinnosti, ďalšie obavy a ďalší dôvod, prečo sa nové funkcie dostanú k európskym používateľom neskôr alebo v obmedzenej podobe.
A potom vzniká krásny paradox. Ľudia nemajú problém nahrať do AI chatu pracovné tabuľky, lekárske správy, interné dokumenty alebo osobné údaje, keď im to ušetrí čas. Ale na úrovni regulácií sa tvárime, že všetko vyriešime dokonalým formulárom, upozornením a právnickým textom, ktorý aj tak nikto nečíta.
Záver: menej papiera, viac techniky
Téma hlúpe zákony EÚ nie je o tom, že by ITčkári nechceli bezpečnosť. Práve naopak. ITčkári ju chcú často viac než ktokoľvek iný, lebo potom oni v noci riešia, prečo niekto klikol na phishing, prečo záloha nefunguje a prečo server komunikuje s IP adresou, ktorá vyzerá ako dovolenková destinácia pre malvér.
Problém je, keď sa bezpečnosť začne zamieňať za byrokraciu. Keď sa súkromie začne merať počtom checkboxov. Keď sa moderný internet zmení na právnický labyrint, v ktorom sa bežný používateľ len snaží dostať k obsahu.
Áno, ochrana údajov je dôležitá. Áno, kybernetická bezpečnosť je nevyhnutná. Áno, veľké platformy treba krotiť. Ale ak budeme internet chrániť tak, že ho spravíme otravnejším, pomalším a menej použiteľným, potom sme problém nevyriešili. Iba sme ho elegantne zabalili do formulára.
A preto keď najbližšie uvidím ďalšiu lištu, ďalší súhlas a ďalšie nastavenia partnerov, spomeniem si na krásny paradox digitálnej Európy: chceli sme moderný, bezpečný internet. Dostali sme klikanie, okná, formuláre a pocit, že pred otvorením článku by som si mal najprv spraviť právnické minimum.
Tento web však nie je len o mojom hundraní nad digitálnou byrokraciou. Digitálny priestor je tu pre domácnosti, bežných používateľov, malé firmy, stredné podniky aj väčšie organizácie, ktoré sa v IT a kybernetickej bezpečnosti občas strácajú ako používateľ v nastaveniach cookie lišty.
Ak máte konkrétny problém, otázku alebo situáciu z praxe, s ktorou si neviete rady, pokojne mi napíšte. Ak to bude téma, ktorá môže pomôcť aj ďalším ľuďom, spracujem z nej článok, vysvetlenie alebo praktický návod. Pomôžem tak nielen vám, ale aj ostatným, ktorí možno riešia rovnaký problém, len zatiaľ potichu nadávajú do monitora.
Hlúpe zákony EÚ možno nevznikajú zo zlého úmyslu. Ale niekedy vyzerajú presne tak, ako keby moderný internet navrhoval výbor, ktorý backend videl naposledy na obrázku v PowerPointe.
A čo hnevá vás?
Aj teba hnevajú nariadenia EÚ, digitálna byrokracia, nekonečné súhlasy alebo zákony, ktoré v praxi skôr komplikujú život, než pomáhajú?
Napíš do komentárov, ktoré nariadenie, zákon alebo digitálna povinnosť ťa úplne nahnevala. Možno z toho vznikne ďalší článok — a možno spoločne vytvoríme malý zoznam vecí, ktoré by si zaslúžili menej papierovania a viac zdravého rozumu.

