Bezpečné přihlášení do zdravotních portálů: principy a hrozby

Proč je přihlášení do zdravotních portálů speciální disciplína

Zdravotní portály, eZdraví, pacientské aplikace a laboratorní portály zpracovávají nejcitlivější kategorie údajů – diagnózy, výsledky testů, medikaci, anamnézu, citlivá obrazová data. Únik nebo převzetí účtu má zásadně vyšší dopad než kompromitace běžného online účtu. Bezpečné přihlášení proto musí splňovat principy silné autentifikace, odolnosti vůči phishingu, ochrany metadat a jasného recovery procesu bez zbytečné expozice osobních údajů.

Model hrozeb: kdo a co se snaží získat

  • Útočníci zaměření na identitu: spear-phishing na pacienty nebo personál, SIM-swap pro zachycení kódů, sociální inženýrství v call centru.
  • Malware a infikovaná zařízení: keyloggery, rozšíření do prohlížeče, přepis autofill, manipulace s relací.
  • Náhodné úniky: veřejné počítače, sdílená zařízení v rodině, nezabezpečené Wi-Fi, uložené PDF s nálezy bez hesla.
  • Zneužití slabých procesů: „bezpečnostní otázky“, které lze uhodnout; e-mailové odkazy bez expirace; ověřování identity pouze rodným číslem.

Pilíře bezpečného přihlášení: co musí systém povinně mít

  • Silné heslo + správce hesel nebo přechod na passkeys (FIDO2/WebAuthn) s biometrickým odemknutím.
  • Vícefaktorová autentifikace (MFA) s předností pro phishing-odolné metody: FIDO klíč nebo platformové passkeys; TOTP jako minimum; SMS pouze jako nouzový kanál.
  • Vazba relace na zařízení, detekce rizika (nové lokality, neobvyklé časy), možnost okamžitého odhlášení všech relací.
  • Notifikace o přihlášeních a změnách (heslo, e-mail, telefon, přidané zařízení), s okamžitou možností zablokovat aktivitu.
  • Omezení metadat v notifikacích: e-mail/SMS nesmí obsahovat diagnózy ani výsledky, pouze neutrální informaci „máte nový výsledek“.

Hesla vs. TOTP vs. passkeys: praktické porovnání

Aspekt Silné heslo + TOTP Passkeys (FIDO2/WebAuthn)
Odolnost vůči phishingu Dobrá, ale TOTP lze vylákat v reálném čase Výborná (vazba na doménu, žádný kód)
Použitelnost Vyžaduje opisování kódu Dotyk/biometrie, bez kódu
Offline fungování TOTP offline, přihlášení online Lokální podpis výzvy, nutné kompatibilní zařízení
Nasazení Široká kompatibilita Moderní prohlížeče/OS; ideální pro nové portály

SMS jako faktor: kdy ano a jaké jsou náhrady

  • Rizika: SIM-swap, přesměrování hovorů/SMS, zpoždění a blokace v roamingu, sbíratelné v notifikačních náhledech.
  • Náhrady: TOTP v autentifikační aplikaci, push s number-matching, FIDO klíče, eID/občanský průkaz s čipem podle národních možností.
  • Pokud SMS musí zůstat: zařaďte ji do role break-glass (pouze recovery), chraňte účet u operátora (poznámka „žádné změny přes call centrum“), zapněte upozornění na změny SIM.

Bezpečné doručování výsledků: notifikace vs. obsah

  • E-mail/SMS notifikace musí být obsahově „prázdné“ (bez diagnóz, čísel hodnot, bez jména lékaře) a odkazovat na přihlášení do portálu.
  • Odkazy v e-mailech musí mít zřetelnou doménu poskytovatele; podporujte Deep Link + App Links/Universal Links pro otevření v oficiální aplikaci.
  • Expirace magic-linků: minuty až hodiny; jednorázové použití; vazba na IP/agent/device-binding, pokud je to vhodné.
  • Žádné PDF v příloze u citlivého obsahu – je-li nezbytné, pak heslem chráněné s předáním hesla jiným kanálem a s expirací odkazu.

Ochrana relace a prohlížeče

  • Krátká časová okna nečinnosti, obnovení relace po citlivých operacích (zobrazení výsledku, změna kontaktů, export).
  • SameSite/HttpOnly/Secure cookies, ochrana proti session fixation, CSRF tokeny, HSTS, moderní TLS.
  • Blokování rizikových relací při vysokém riziku: nové zařízení/lokalita → MFA; možnost „důvěryhodné zařízení“ s odpovídající expirací.
  • Omezení stahování výsledků do nezašifrovaných složek; nabídněte šifrovaný export nebo alespoň výrazné upozornění.

Mobilní aplikace vs. web: co je bezpečnější

  • Web je univerzální, vyžaduje ale důraz na ochranu prohlížeče (rozšíření, cache soubory, autofill). Doporučujte nezávislé profily a vypnutí ukládání hesel mimo správce hesel.
  • Mobilní aplikace umožňuje biometrii, passkeys a push approval. Požadujte blokování root/jailbreak, detekci emulátorů a device attestation, pokud zpracováváte vysoce citlivá data.

Ověření identity: když nestačí pouze heslo

  • eID / Národní identita (kde dostupné): nejvyšší jistota; specifikujte minimálně potřebné atributy (věk, identifikátor pacienta).
  • Videoidentifikace při registraci jen pokud je nezbytná; minimalizujte uchovávané záznamy a chraňte je samostatně.
  • Žádné „bezpečnostní otázky“ (jméno psa, rodné místo) – nahraďte jednorázovými kódy a doloženou obnovou.

Delegované přístupy: rodiče, opatrovníci, zmocněnci

  • Role-based access s časově omezeným zmocněním; auditovat, kdo přistupoval ke které části.
  • Granulace: přístup jen k vybraným pacientům (dítě, senior), omezené operace (čtení vs. objednávání).
  • Jednoduché odvolání přístupu ze strany pacienta; upozornění při každém přihlášení delegáta.

Praktické návyky pro pacienty

  • Používejte správce hesel a unikátní hesla; pokud je podporováno, passkeys.
  • MFA: preferujte TOTP nebo FIDO klíč; SMS jen jako záloha. Uložte záložní kódy mimo zařízení.
  • Neposílejte výsledky e-mailem ani chatem; sdílejte pouze odkaz na portál (bez trvalého přístupu).
  • Odhlašujte se z veřejných nebo sdílených počítačů; neumožňujte „zapamatovat přihlášení“ na cizích zařízeních.
  • V mobilu zapněte biometrii, kód zařízení, šifrování, automatické aktualizace; minimalizujte rozšíření v prohlížeči.

Praktické zásady pro poskytovatele (laboratoře, nemocnice, kliniky)

  • Implicitně vyžadovat MFA pro pacienty i personál; pro administrátory povinně FIDO2.
  • Registrace a recovery bez „kvízových“ otázek; využívejte ověřené kanály (eID, osobní ověření, kvalifikované podpisy dle legislativy).
  • Ochrana exportů: PDF s výsledky označit vodoznakem (identita, čas stažení), nabídnout view-only režim bez uložení.
  • DLP a monitorování v administrátorském rozhraní; oddělit přístupové domény pro pacienty a personál.
  • Penetrační testy a bug-bounty zaměřené na přihlášení, správu relací, reset hesla a magic-linky.

Minimalizace metadat a soukromí

  • E-maily a SMS nesmí obsahovat lékařské termíny, kódy diagnóz ani hodnoty; zakázat náhledy obsahu na zamknuté obrazovce.
  • Telemetrie: shromažďovat pouze agregované metriky; nepoužívat marketingové SDK v zdravotních aplikacích.
  • Retention logů: přihlášení a bezpečnostní události uchovávat adekvátně dlouho pro forenzní účely, ale segmentovat přístupy a pseudonymizovat, kde to jde.

Incidenty a první pomoc při podezření na kompromitaci

  1. Okamžitá změna hesla z čistého zařízení, odhlášení všech relací, kontrola přidaných zařízení a delegací.
  2. Zapnutí/posílení MFA, odstranění SMS jako primárního faktoru, rotace TOTP seedu, pokud je kompromitace pravděpodobná.
  3. Kontaktování poskytovatele s požadavkem na audit přístupů (IP, čas, akce) a dočasné zmrazení přístupu, pokud je nutné.
  4. Kontrola e-mailu (forwardy, filtry), protože e-mail je často „master klíč“ k resetům.
  5. Proverení zařízení (antivirus/EDR, rozšíření, aktualizace) a revize dalších účtů, kde byl použit stejný faktor.

Specifika laboratorních portálů

  • Bezpečná identifikace vzorku vs. identity: nikdy nespojovat veřejný identifikátor vzorku s identitou bez přihlášení.
  • QR kódy na žádankách: musí směřovat na bezpečný portál a vyžadovat přihlášení; žádné přímé odkazy na výsledky.
  • Časové embargo na výsledky (např. až po validaci lékařem) s auditem, kdo k nim měl přístup.

Checklist pro pacienta (před nastavením účtu)

  • Aktivujte MFA (TOTP nebo passkey); uložte záložní kódy.
  • Nastavte správce hesel a jedinečné heslo (nebo rovnou passkey, pokud je dostupný).
  • Ověřte, že doména portálu je správná; přidejte si ji do záložek.
  • V mobilní aplikaci povolte biometrii a uzamčení aplikace.
  • Vypněte náhledy citlivých notifikací na zamknuté obrazovce.

Checklist pro poskytovatele (před spuštěním portálu)

  • MFA by default; pro administrátory povinně FIDO2.
  • Bezpečný reset hesla (expirující linky, žádné otázky z veřejných zdrojů).
  • Správně nastavené session cookies, CSRF ochrana, HSTS, moderní TLS sady, chráněné hlavičky.
  • Notifikace bez obsahu; magic-linky jednorázové s krátkou expirací.
  • Penetrační testy zaměřené na přihlášení, recovery a exporty.
  • Transparentní politika soukromí: co logujeme, jak dlouho, kdo má přístup a proč.

Bezpečné přihlášení je kombinace technologií a disciplíny

Nejlepší výsledek přináší spojení moderních autentifikačních standardů (passkeys/FIDO2), rozumných politik (MFA by default, krátké relace, bezpečné recovery) a uživatelské hygieny (správce hesel, opatrnost při odkazech, bezpečná zařízení). U zdravotních a laboratorních portálů je laťka výš – ale dobrý design dokáže zvýšit bezpečnost i zlepšit uživatelský komfort. Cílem je, aby se citlivé informace dostaly pouze k oprávněným osobám, a to ve správný čas, správným způsobem a s minimální stopou úniku.