Přejít na obsah

Retainer, který nikdy nepoužijete, není retainer: 1 376 dní kapacity, 156 využitých

Nakoupená reakční kapacita tiše zastarává a to zastarávání je vidět až v den, kdy na ní záleží.

Nákup kapacity na reakci na incidenty působí jako nákup pojistky. Zaplatíte, schopnost tam leží, a když přijde zlý den, někomu zavoláte. Evropská unie přesně tenhle model rozjela napříč členskými státy a pak si ho nechala prověřit, takže je to jedno z mála míst, kde je vidět, co se stane s kapacitou, která se koupí, ale neprovozuje.

Výsledek není těsný. Z dostupné reakční kapacity se zhruba devět dní z deseti nikdy nevyužilo.

Čísla

Cybersecurity Support Action agentury ENISA vydala do roku 2023 celkem 11,3 milionu eur. Z toho šlo 84 % na přípravu a 16 % na reakci (Figure 4).

Šestnáct členských států si vzalo retainer na reakci na incidenty. Čtyři z nich ho použily. Z 1 376 člověkodní dostupných na reakci se spotřebovalo 156, tedy 11 % (Figure 4).

Na období 2024 až 2026 si retainer vyžádalo devět států (odst. 59).

Právě u posledního čísla stojí za to se zastavit. Po období, ve kterém byla kapacita prokazatelně dostupná a prokazatelně nevyužitá, klesl počet těch, kdo si ji pořizují, skoro na polovinu. Jedno čtení říká, že se organizace dozvěděla něco skutečného o vlastní poptávce. Druhé čtení říká, že ta kapacita nebyla od začátku dimenzovaná podle ničeho měřitelného.

Proč je ten výsledek předvídatelný

Nic z toho nevyžaduje, aby se kdokoli choval nerozumně, a právě proto to stojí za popsání. Ten mechanismus je strukturální a uvnitř jedné firmy se zopakuje stejně spolehlivě jako napříč sedmadvaceti státy.

Reakční kapacita se kupuje jako pojistka a pak se s ní zachází jako se vzácností. Nikomu se nechce utratit jeden její den za cvičení, protože dní je konečný počet a skutečný incident může přijít příští týden. Kapacita se tedy šetří, a šetřit ji znamená nikdy ji nevyzkoušet.

Nástroj, který používáte denně, vám dá vědět, když se rozbije. Retainer nemá žádnou přirozenou příležitost, při které by se prověřil. V mezeře mezi podpisem a incidentem tiše zetlí všechno, na čem stojí: telefonní čísla, eskalační cesta, sdílená představa o tom, jak vaše prostředí vlastně vypadá, i lidé na straně dodavatele, kteří váš účet znali a mezitím odešli jinam.

Nevyužitý retainer proto není nečinná kapacita. Je to zastarávající kapacita a to zastarávání není vidět až do chvíle, kdy na něm záleží. Je to rozdíl mezi rezervním kolem a rezervním kolem, u kterého jste nikdy nekontrolovali tlak.

Peníze, které se nemohou přesunout

V témže auditu je i druhé poučení a týká se toho, jak se dimenzují sdílené rozpočty.

EU Cybersecurity Reserve drží na roky 2025 až 2027 částku 36 milionů eur. Dělí se rovným dílem mezi členské státy bez ohledu na jejich zjištěné potřeby a mezi státy je nepřenosná (odst. 53, 56 a 57). Co jeden stát nevyužije, nestane se dostupným pro stát, který by to potřeboval.

Auditoři zároveň upozorňují, že nevyužitá reakční kapacita se dá překlopit na přípravné činnosti, což nese riziko, že rezerva zřízená na reakci bude nakonec financovat hlavně přípravu - tedy opak svého účelu (odst. 60 a 61).

Dvě věci z toho platí obecně pro jakýkoli sdílený rozpočet včetně interního, rozděleného mezi divize:

  • Rovné dělení není totéž co dělení podle potřeby a spravedlivě vypadá jen do prvního incidentu, který dopadne na divizi s nejmenším podílem.
  • Rozpočtová položka, kterou lze přesunout jinam, přesunutá bude, a odteče k té snazší činnosti. Příprava vyrábí výstupy podle harmonogramu. Reakce v dobrém roce nevyrobí vůbec nic.

Co připravenost skutečně obnáší

Retainer je smlouva. Připravenost je praxe. Smlouva je ta levnější polovina a je to ta polovina, u které většina organizací skončí.

Jestli držíte reakční kapacitu jakéhokoli druhu - smluvní, vlastní, nebo laskavost, kterou vám dluží poradenská firma, které věříte - tohle je to, co ji odlišuje od police s nepoužitým zbožím:

  • Zkoušejte ji. Tabletop aspoň jednou ročně, s dodavatelem reálně v místnosti nebo na lince. Ne procházku runbookem, ale jeho běh.
  • Ověřujte kontakty podle plánu. Čtvrtletně není přehnané. Telefonní čísla a služební pohotovosti zastarávají rychleji než cokoli jiného na celém uspořádání.
  • Spusťte zkušební eskalaci, která se opravdu dostane na druhou stranu. Eskalační cesta, která se jen četla, je eskalační cesta s neznámou dobou odezvy.
  • Dohodněte se předem, co se počítá jako aktivace. Když ten rozhovor proběhne poprvé během incidentu, strávíte první hodinu vyjednáváním místo reakce.
  • Měřte dobu do první lidské odpovědi a to číslo si nechte. Je to jediný údaj, který vám řekne, jestli to uspořádání funguje, a získat ho jde jedině tím, že to zkusíte.

Nic z toho není nákup. Všechno je to provozní práce a je to práce, kterou rozhodnutí o nákupu spíš zakrývá.

Obecný tvar

Ten vzorec není specifický pro reakci na incidenty a jakmile ho jednou uvidíte, najdete ho v infrastruktuře všude. Zálohy, které se nikdy neobnovují. Failover, který se nikdy nespustí. Záložní lokalita, která nikdy neobsloužila jediný požadavek. Alert, který nikdy nevystřelil a o kterém se proto předpokládá, že funguje.

V každém z těch případů organizace tu věc vlastní a neví, jestli funguje, a zjistí to v den, kdy je zjišťování nejdražší. Kapacita, která se neprovozuje, není kapacita. Je to položka v rozpočtu, která ji připomíná.


Zdroj: Evropský účetní dvůr, zvláštní zpráva 19/2026, „Detecting and responding to cybersecurity incidents“, přijata 16. června 2026. Dostupná na eca.europa.eu pod licencí CC BY 4.0. Čísla odstavců v textu odkazují do zprávy, aby se zjištění dala ověřit.

Hodiny NIS2 běží od chvíle, kdy si toho všimnete: o splnitelnosti lhůty rozhoduje detekce
Čtyřiadvacetihodinové včasné varování se počítá od okamžiku, kdy o incidentu víte, ne od okamžiku, kdy nastal.