Biometrie v ověřování identity: principy, rizika a využití

Co je biometrie a proč je tak lákavá

Biometrie ověřuje identitu podle unikátních fyziologických nebo behaviorálních znaků – otisk prstu, obličej, duhovka, hlas, žíly dlaně, podpis, dynamika psaní či chůze. Jejím hlavním příslibem je pohodlí: nic si nepamatujete, nic nenosíte. Současně však jde o údaje, které „nevyměníte“ jako heslo, s vysokou citlivostí na úniky a chybovost v okrajových situacích (zranění, nemoc, osvětlení, stres). Při správném výběru modality a architektury může biometrie výrazně zlepšit bezpečnost i uživatelskou zkušenost – jinde však vytváří zbytečná rizika.

Základní pojmy: jak hodnotit kvalitu a rizika

  • FAR (False Accept Rate): procento neoprávněných přijetí – klíčové bezpečnostní riziko.
  • FRR (False Reject Rate): procento nesprávných zamítnutí – ovlivňuje pohodlí a dostupnost.
  • EER (Equal Error Rate): bod, kde FAR = FRR; nižší hodnota znamená lepší systém.
  • PAD/Liveness: metody odhalování „prezentačních útoků“ (masky, tisky, fotografie, repliky prstů, deepfake audio).
  • Šablona (template): matematická reprezentace biometrie; nemusí být reverzibilní na původní obraz, ale stále je citlivá.
  • Multifaktor: kombinace „něco jste“ (biometrie), „něco máte“ (token/telefon) a „něco víte“ (PIN/heslo).

Typy biometrie a jejich vlastnosti

Modalita Pohodlí Typické chyby Odolnost proti spoofingu Vhodné použití
Otisk prstu Vysoké Suchá/mastná pokožka, zranění Střední (tisky, silikon), lepší s PAD Telefony, přístup k aplikacím, dveře s lokálním ověřením
Obličejová biometrie (2D/3D) Velmi vysoké Osvětlení, rouška, brýle Střední až vysoká (3D/IR + liveness) Telefony, turnikety, KYC s testem živosti
Duhovka Střední Osvětlení IR, přesné zaměření Vysoká Vysokobezpečnostní zóny, specializované terminály
Venoskopy (žíly dlaně/prstu) Střední Potřebné speciální senzory Vysoká Bankomaty, průmysl, zdravotnictví
Hlas Vysoké (bez rukou) Hluku, nemoc Nízká až střední (deepfakes) Call centra, doplňkový signál, ne samostatně
Behaviorální (psaní, chůze) Tiché/na pozadí Variabilita nálady/stresu Střední (těžší dlouhodobě kopírovat) Detekce podvodů, kontinuální ověřování

Architektury ověření: kde se rozhoduje o vaší identitě

Model Kde je šablona Výhody Nevýhody Příklady
On-device (lokální) Bezpečný prvek/TEE zařízení Soukromí, nízká latence, menší prostor pro útok Vázání na zařízení, správa záloh Telefony s „secure enclave“, notebooky
On-prem (lokální server) Firemní trezor Kontrola, integrace s fyzickým přístupem Náklady, odpovědnost za ochranu Turnikety, čisté prostory
Cloudové porovnávání Datacentrum poskytovatele Škálovatelnost, vzdálené použití Riziko úniků, přenos citlivých dat Online KYC, e-government portály
FIDO2/Passkeys s biometrií Privátní klíč v zařízení Žádná hesla, phishingově odolné Vazba na ekosystém, proces obnovy Přihlašování do webů/aplikací

Biometrie a právo: speciální kategorie osobních údajů

Biometrické údaje pro účely jednoznačné identifikace osoby patří mezi speciální kategorie (v EU). To znamená přísnější právní základy, zásadu minimalizace, posouzení vlivu na ochranu údajů (DPIA) u větších nasazení a limity sekundárního použití (např. zákaz profilování bez vhodného právního základu). Pro domácí uživatele to prakticky znamená preferovat řešení, kde biometrie neopouští zařízení a je přehledné, co se ukládá a přenáší.

Hrozby a útoky: kde biometrie selhává

  • Prezentační útoky (spoofing): fotografie, masky, 3D tisk, otisky ze skla, syntetické hlasy. Obrana: liveness (IR, 3D, mikropohyby), multimodalita, kvalitní PAD.
  • Replay a injekce: obejití senzoru vložením zachyceného signálu do rozhraní. Obrana: bezpečné kanály senzor→TEE, podepisování snímků, anti-tamper.
  • Modelový bias: vyšší chybovost pro některé skupiny uživatelů. Obrana: audit a testování na diverzitě, nastavitelné prahy podle kontextu.
  • Únik šablon: i nereverzibilní šablona je citlivá – umožní otiskovatelnost/„cross-matching“. Obrana: cancellable biometrics, šifrované šablony, izolace.
  • Nesprávná provoz: příliš „měkké“ prahy kvůli komfortu, chybějící druhý faktor u rizikových akcí.

Kdy dává biometrie smysl a kdy ne

  • Rozumné: odemknutí zařízení, schvalování nízkorizikových akcí, přístup do běžných prostor s lokálním ověřením, passkeys s biometrií.
  • Podmíněně: online ověření identity (KYC) – pouze s kvalitním testem živosti a jasným retention; hlas v call centru jen jako doplněk.
  • Nerozumné: cloudové sbírání obličejů bez jasného právního základu, hromadné monitorování přítomnosti žáků/zaměstnanců tam, kde postačí alternativy.

Rozhodovací rámec: pohodlí vs. riziko

  1. Definujte aktivum a následky selhání: finanční ztráta, fyzická bezpečnost, reputace, dostupnost.
  2. Změřte kontext: on-device vs. cloud, fyzické prostředí, počet uživatelů, potřeba rychlosti.
  3. Vyberte modalitu: preferujte 3D obličej/otisk s PAD, vyhněte se čistému hlasu jako jedinému faktoru.
  4. Nastavte prahy a zálohy: přísnější režim u citlivých akcí, fallback na PIN/heslo; logujte incidenty FRR/FAR.
  5. Plán obnovy: co když selže senzor (zranění, ztráta hlasu)? Mějte alternativní faktor a recovery.

Best practices pro jednotlivce

  • Preferujte on-device ověření: biometrie zůstává v „secure enclave“, k serveru jde jen výsledek „ano/ne“.
  • Nastavte druhý faktor u rizikových akcí: např. schvalování plateb vyžaduje PIN/FIDO klíč.
  • Registrujte více prstů/obličejů: včetně alternativní strany a bez brýlí – lepší FRR v praxi.
  • Passkeys: používejte při přihlašování místo hesel; biometrie slouží jako odemykací faktor privátního klíče.
  • Opatrně s hlasem: nikdy nepovolujte samotný hlas k „resetu účtu“; vyžadujte zpětné volání na známé číslo.

Best practices pro organizace

  • DPIA a minimalizace: sbírejte jen to, co potřebujete; jasné retention a mazání šablon při odchodu osoby.
  • PAD a testování: pravidelné „red-teaming“ prezentačními útoky; prahy nastavujte na základě rizika, ne marketingu.
  • Šifrování a izolace: šablony v HSM/TEE, transport s mTLS, podepisování snímků senzorem.
  • Multimodalita a step-up: u citlivých operací přidejte druhý faktor; používejte politiku step-up ověření.
  • Práva dotčených osob: transparentní informování, audit přístupů, možnost alternativ (PIN/token) bez penalizací.

Biometrie a přístupnost

Nevšichni mohou používat prsty, obličej či hlas stejně spolehlivě. Nabídněte alternativní faktory a asistované režimy (zvětšení UI, haptika, prodloužené timeouty). Vyhněte se politice „biometrie nebo nic“, zejména v základních službách.

Retention, obnova a „cancellable biometrics“

Biometrii nelze „změnit“, ale šablonu lze transformovat tak, aby byla zrušitelná: při úniku vygenerujete novou transformovanou šablonu bez nutnosti sbírat nový otisk. Retenční lhůty držte krátké, uchovávejte pouze šablony (nikoli obrazy), pravidelně přepočítejte kontrolní součty a provádějte obnovné cvičení (disaster recovery).

Kontrolní seznam před nasazením biometrie

  1. Je riziko adekvátní přínosu pohodlí? Kde stačí FIDO klíč/OTP?
  2. Kde bude šablona uložena a kdo k ní má přístup? Je izolovaná v TEE/HSM?
  3. Jaký je plán alternativy a obnovy (zranění, ztráta hlasu, změny vzhledu)?
  4. Je zaveden PAD a test prezentačních útoků? Jak se loguje a vyhodnocuje FRR/FAR?
  5. Jsou nastaveny retenční lhůty a pravidla mazání při ukončení vztahu?
  6. Existuje nefajnšmekerská cesta pro lidi, kteří biometrie nechtějí/potřebují výjimku?

Praktické scénáře a doporučení

  • Telefon a notebook: biometrie on-device (prst/obličej) + silný kód; pro finanční aplikace „step-up“ faktor.
  • Internetové přihlašování: passkeys (FIDO2) s biometrií; záložní klíče v sejfu; zákaz SMS jako jediného faktoru.
  • Fyzické vstupy: multimodalita (karta+biometrie) ve vysokorizikových zónách; offline whitelist pro výpadky sítě.
  • Call centrum: hlas jen jako komfortní předvýběr; citlivé operace pouze po callbacku nebo druhém faktoru.

Shrnutí: jak si vybrat

Vyberte modalitu a architekturu podle rizika, nikoliv marketingu. Přednost má on-device biometrie s kvalitním PAD, doplněná o druhý faktor u citlivých akcí. V online světě dejte přednost passkeys před hesly. Organizace musí přidat minimalizaci, retenci a audit. Biometrie je skvělý sluha, ale špatný pán – dobře nastavená zvyšuje bezpečnost a komfort, špatně nasazená vytváří dlouhodobá rizika, která nelze „resetovat“ jedním klikem.