Proč je přihlášení do zdravotních portálů speciální disciplína
Zdravotní portály, eZdraví, pacientské aplikace a laboratorní portály zpracovávají nejcitlivější kategorie údajů – diagnózy, výsledky testů, medikaci, anamnézu, citlivá obrazová data. Únik nebo převzetí účtu má zásadně vyšší dopad než kompromitace běžného online účtu. Bezpečné přihlášení proto musí splňovat principy silné autentifikace, odolnosti vůči phishingu, ochrany metadat a jasného recovery procesu bez zbytečné expozice osobních údajů.
Model hrozeb: kdo a co se snaží získat
- Útočníci zaměření na identitu: spear-phishing na pacienty nebo personál, SIM-swap pro zachycení kódů, sociální inženýrství v call centru.
- Malware a infikovaná zařízení: keyloggery, rozšíření prohlížečů, přepis autofill, manipulace se sezením.
- Náhodné úniky: veřejné počítače, sdílená zařízení v rodině, nezabezpečené Wi-Fi, uložené PDF s nálezy bez hesla.
- Zneužití slabých procesů: „bezpečnostní otázky“, které lze uhodnout; e-mailové odkazy bez expirace; ověřování identity pouze rodným číslem.
Pilíře bezpečného přihlášení: co musí systém povinně mít
- Silné heslo + správce hesel nebo přechod na passkeys (FIDO2/WebAuthn) s biometrickým odemknutím.
- Vícefaktorová autentifikace (MFA) s předností pro phishing-odolné metody: FIDO klíč nebo platformové passkeys; TOTP jako minimum; SMS pouze jako nouzový kanál.
- Vázání relace na zařízení, detekce rizika (nové lokality, neobvyklé časy), možnost okamžitého odhlášení všech relací.
- Notifikace o přihlášeních a změnách (heslo, e-mail, telefon, přidané zařízení) s okamžitou možností zablokovat aktivitu.
- Omezení metadat v notifikacích: e-mail/SMS nesmí obsahovat diagnózy ani výsledky, pouze neutrální informaci „máte nový výsledek“.
Hesla vs. TOTP vs. passkeys: praktické porovnání
| Aspekt | Silné heslo + TOTP | Passkeys (FIDO2/WebAuthn) |
|---|---|---|
| Odolnost vůči phishingu | Dobrá, ale TOTP může být vylákán v reálném čase | Výborná (vazba na doménu, žádný kód) |
| Použitelnost | Vyžaduje přepisování kódu | Dotyk/biometrie, bez kódu |
| Offline fungování | TOTP offline, přihlašování online | Lokální podepsání výzvy, potřeba kompatibilního zařízení |
| Nasazení | Široká kompatibilita | Moderní prohlížeče/OS; ideální pro nové portály |
SMS jako faktor: kdy ano a jaké jsou náhrady
- Rizika: SIM-swap, přesměrování hovorů/SMS, zpoždění a blokace v roamingu, dostupné v notifikačních náhledech.
- Náhrady: TOTP v autentifikační aplikaci, push s number-matching, FIDO klíče, eID/občanský průkaz s čipem podle národních možností.
- Pokud SMS musí zůstat: použijte ji v roli break-glass (pouze pro obnovu), chraňte účet u operátora (poznámka „žádné změny přes call centrum“), zapněte upozornění na změny SIM karty.
Bezpečné doručení výsledků: notifikace vs. obsah
- E-mail/SMS notifikace musí být obsahově „prázdné“ (bez diagnóz, čísel hodnot, bez jména lékaře) a musí odkazovat na přihlášení do portálu.
- Odkazy v e-mailech musí mít zřetelnou doménu poskytovatele; podporujte Deep Link + App Links/Universal Links pro otevření v oficiální aplikaci.
- Expirace magic-linků: minuty až hodiny; jednorázové použití; vázání na IP/agent/device-binding, pokud je to vhodné.
- Žádné PDF v příloze u citlivého obsahu – pokud je nezbytné, musí být heslem chráněné s předáním hesla jiným kanálem a s expirací odkazu.
Ochrana relace a prohlížeče
- Krátká časová okna nečinnosti, obnovení relace po citlivých operacích (zobrazení výsledku, změna kontaktů, export).
- SameSite/HttpOnly/Secure cookies, ochrana proti session fixation, CSRF tokeny, HSTS, moderní TLS.
- Blokování věrnosti relace při vysokém riziku: nové zařízení/lokalita → MFA; možnost „důvěryhodné zařízení“ s přiměřenou expirací.
- Omezení stahování výsledků do nezašifrovaných složek; nabídněte šifrovaný export nebo alespoň výrazné upozornění.
Mobilní aplikace vs. web: co je bezpečnější
- Web je univerzální, vyžaduje však důraz na ochranu prohlížeče (rozšíření, cachované soubory, autofill). Doporučujte nezsdílené profily a vypnutí ukládání hesel mimo správce hesel.
- Mobilní aplikace umožňuje biometrii, passkeys a push approval. Vyžadujte blokování root/jailbreak, detekci emulátorů a device attestation, pokud zpracováváte vysoce citlivá data.
Ověření identity: když nestačí pouze heslo
- eID / Národní identita (kde dostupné): nejvyšší jistota; specifikujte minimálně potřebné atributy (věk, identifikátor pacienta).
- Video-identifikace při registraci pouze pokud je to nezbytné; minimalizujte uchovávané záznamy a samostatně je chraňte.
- Žádné „bezpečnostní otázky“ (jméno psa, rodné místo) – nahraďte jednorázovými kódy a ověřovanou obnovou.
Delegované přístupy: rodiče, opatrovníci, zmocněnci
- Role-based access s časově omezeným zmocněním; auditovat, kdo přistupoval ke které části.
- Granulace: přístup pouze k vybraným pacientům (dítě, senior), omezené operace (čtení vs. objednávání).
- Jednoduché odvolání přístupu ze strany pacienta; upozornění při každém přihlášení delegáta.
Praktické návyky pro pacienty
- Používejte správce hesel a unikátní hesla; pokud je podporováno, passkeys.
- MFA: preferujte TOTP nebo FIDO klíč; SMS pouze jako zálohu. Uložte záložní kódy mimo zařízení.
- Neposílejte výsledky e-mailem ani chatem; sdílejte pouze odkaz na portál (bez trvalého přístupu).
- Odhlašujte se z veřejných nebo sdílených počítačů; nepovolujte „zapamatovat přihlášení“ na cizích zařízeních.
- V mobilu zapněte biometrii, kód zařízení, šifrování, automatické aktualizace; minimalizujte rozšíření v prohlížeči.
Praktické zásady pro poskytovatele (laboratoře, nemocnice, kliniky)
- Výchozí vyžadování MFA pro pacienty i personál; pro administrátory povinně FIDO2.
- Registrace a recovery bez „kvízových“ otázek; využívat ověřené kanály (eID, osobní ověření, kvalifikované podpisy podle legislativy).
- Ochrana exportů: PDF s výsledky označit vodoznakem (identita, čas stažení), nabídnout view-only režim bez uložení.
- DLP a monitorování v administrátorském rozhraní; oddělit přístupové domény pro pacienty a pro personál.
- Penetrační testy a bug-bounty zaměřené na přihlášení, správu relací, reset hesla a magic-linky.
Minimalizace metadat a soukromí
- E-maily a SMS nesmí obsahovat lékařské termíny, kódy diagnóz ani hodnoty; zakázat náhledy obsahu na zamknuté obrazovce.
- Telemetrie: sbírat pouze agregované metriky; nepoužívat marketingové SDK ve zdravotních aplikacích.
- Retence logů: přihlášení a bezpečnostní události uchovávat přiměřeně dlouho pro forenzní účely, ale segmentovat přístupy a pseudonymizovat, kde je to možné.
Incidenty a první pomoc při podezření na kompromitaci
- Okamžitá změna hesla z čistého zařízení, odhlášení všech relací, kontrola přidaných zařízení a delegací.
- Zapnutí/posílení MFA, odstranění SMS jako primárního faktoru, rotace TOTP seedu, pokud je kompromitace pravděpodobná.
- Kontaktování poskytovatele s požadavkem na audit přístupů (IP, čas, akce) a dočasné zmražení přístupu, pokud je to nutné.
- Kontrola e-mailu (přeposílání, filtry), protože e-mail je často „master klíč“ k resetům.
- Prověření zařízení (antivirus/EDR, rozšíření, aktualizace) a revize dalších účtů, kde byl použit stejný faktor.
Specifika laboratorních portálů
- Bezpečná identifikace vzorku vs. identity: nikdy nespojovat veřejný identifikátor vzorku s identitou bez přihlášení.
- QR kódy na žádankách: musí vést na bezpečný portál a vyžadovat přihlášení; žádné přímé odkazy na výsledky.
- Časové embargo na výsledky (např. až po validaci lékařem) s auditem, kdo se k nim dostal.
Checklist pro pacienta (před nastavením účtu)
- Aktivujte MFA (TOTP nebo passkey); uložte záložní kódy.
- Nastavte správce hesel a jedinečné heslo (nebo rovnou passkey, pokud je dostupný).
- Ověřte, že doména portálu je správná; přidejte ji do záložek.
- V mobilní aplikaci povolte biometrii a uzamčení aplikace.
- Vypněte náhledy citlivých notifikací na zamknuté obrazovce.
Checklist pro poskytovatele (před spuštěním portálu)
- MFA by default; pro administrátory povinně FIDO2.
- Bezpečný reset hesla (expirující linky, žádné otázky z veřejných zdrojů).
- Správně nastavené session cookies, CSRF ochrana, HSTS, moderní TLS sady, chráněné hlavičky.
- Notifikace bez obsahu; magic-linky jednorázové s krátkou expirací.
- Penetrační testy zaměřené na přihlášení, obnovu a exporty.
- Transparentní politika soukromí: co logujeme, jak dlouho, kdo má přístup a proč.
Bezpečné přihlášení je kombinace technologií a disciplíny
Nejlepší výsledek přináší spojení moderních autentifikačních standardů (passkeys/FIDO2), rozumných politik (MFA by default, krátké relace, bezpečné recovery) a uživatelské hygieny (správce hesel, opatrnost při odkazech, bezpečná zařízení). U zdravotních a laboratorních portálů je laťka vyšší – ale dobrý design dokáže zvýšit bezpečnost i zlepšit uživatelský komfort. Cílem je, aby se citlivé informace dostaly pouze k oprávněným osobám, a to ve správný čas, správným způsobem a s minimální únikovou stopou.



























