Většina rad o řízení incidentů předpokládá, že těžká část je reakce. Není. Těžká část je věta, která musí zaznít první: tohle je velký incident. Ta věta spouští hodiny, budí lidi, informuje zákazníky i regulátory a zavazuje rozpočet. A je to nevyhnutelně něčí úsudek, ne odečet z přístroje.
Závažnost není vlastnost incidentu. Je to rozhodnutí o incidentu. A rozhodnutí, která nikomu nepřidělíte, se obvykle vyřeší tím směrem, který vyžaduje nejmíň akce.
Nedávný audit evropského zvládání incidentů to dokládá v měřítku, se kterým se těžko polemizuje, a proto je užitečným zrcadlem i pro mnohem menší provoz.
Ten případ
V září 2025 zasáhl ransomware software na odbavování cestujících na letištích. Několik velkých evropských letišť přešlo na ruční provoz, nejhorší dopady byly na Heathrow, v Bruselu, v Berlíně Brandenburg a v Dublinu (Box 1).
Žádný členský stát tu událost nevyhodnotil jako významný ani rozsáhlý přeshraniční incident. Protože takto klasifikovaná nebyla, nebyly informovány ENISA ani ostatní členské státy, síť CSIRT neupozornila EU-CyCLONe a koordinovaná správa incidentu neproběhla (Box 1).
Přečtěte si tu posloupnost pozorně, protože příčinnost běží neintuitivním směrem. Koordinační mechanismus neselhal při práci. Vůbec se nespustil, a nespustil se proto, že nepadlo klasifikační rozhodnutí.
Ten vzorec
Nebyla to výjimka.
Od roku 2016 neoznačil žádný členský stát ani jeden incident za rozsáhlý. Eskalační procedura EU-CyCLONe nebyla nikdy plně aktivována (odst. 40). Mezi ty nikdy takto neoznačené patří WannaCry z roku 2017, NotPetya z téhož roku i globální výpadek po chybné aktualizaci CrowdStrike z července 2024 (Figure 3).
Když nějaká kategorie existuje deset let a ani jednou se nepoužije, ta kategorie nepopisuje realitu. Buď se nestalo nic, co by do ní patřilo, což poslední dekáda dělá nepravděpodobným, nebo je zařadit něco do ní těžší než události, které do ní patří.
Proč se to děje
Auditoři ten mechanismus pojmenovali a je až banálně všední.
Síť CSIRT a EU-CyCLONe se nikdy nedohodly na společné taxonomii úrovní závažnosti ani na společných definicích základních pojmů jako hrozba, incident a dopad. Zůstává tím, jak to zpráva nazývá, prostor pro interpretaci, kdy je incident významný nebo rozsáhlý. Chybějící taxonomii zmínily nezávisle na sobě všechny tři členské státy navštívené během auditu (odst. 30).
Prostor pro interpretaci zní jako pružnost. V praxi je to vakuum a vakuum vyplní ten, kdo je pod nejmenším tlakem jednat.
Zvažte, co vyhlášení velkého incidentu stojí toho, kdo ho vyhlašuje. Je to vidět. Může se mýlit, a mýlit se směrem nahoru je trapné způsobem, jakým mýlit se dolů není, protože nikdo nikdy nebyl vyzván, aby obhájil incident, který neeskaloval. Vyrobí to práci kolegům, z nichž někteří budou vzbuzeni. A bez napsaného pravidla to všechno nese vyhlašující osobně.
Teď zvažte cenu nevyhlášení. V tu chvíli nulová. Cena přijde později, je rozptýlená, a to už se váže k události, ne k rozhodnutí.
Ta asymetrie je celý příběh. Nevyžaduje, aby byl kdokoli nedbalý, a uvnitř firmy o třiceti lidech se zopakuje dokonale.
Jakou mezeru v měření to vyrobí
Čísla o hlášení ukazují, co vakuum udělá s daty.
Nahlášených významných přeshraničních incidentů byly 3 v roce 2022, 0 v roce 2023, 2 v roce 2024 a 14 v roce 2025 (odst. 38). Pro srovnání: ENISA sama našla ve svém threat landscape 2024 jen z otevřených zdrojů 322 incidentů mířících na dva a víc členských států (odst. 38).
Rozdíl mezi těmi čísly není měřítkem toho, kolik se toho stalo. Je měřítkem toho, jak často se někdo rozhodl podat hlášení. Neexistuje ani žádná evropská platforma, která by dostávala hlášení v reálném čase a korelovala je podle sektorů nebo indikátorů kompromitace (odst. 39), takže ten obrázek nikdo neskládá zespodu.
Poučení platí obecně. Statistiky incidentů měří vaše klasifikační chování přinejmenším stejně jako vaše ohrožení. Když vám minulé čtvrtletí klesl počet P1, jedno vysvětlení je, že se to zlepšilo. Druhé je, že člověk, který P1 vyhlašoval, změnil pozici.
Co to znamená pro váš vlastní provoz
Tady je ten nepříjemný přenos. Organizace v tomhle auditu mají klasifikační povinnost zapsanou v zákoně, vyhrazené lidi a stálé koordinační struktury. Klasifikace přesto nepadla.
Váš tým v pět odpoledne v pátek, s nejednoznačným alertem a bez napsaného pravidla, udělá totéž. Ne proto, že by byl horší, ale protože čelí té samé asymetrii s menší oporou.
Tu asymetrii neodstraníte tím, že budete lidi nabádat k odvaze. Odstraníte ji tím, že rozhodnutí uděláte levným, rychlým a předem schváleným:
- Napište matici závažnosti dřív, než ji budete potřebovat, s propočítanými příklady místo přídavných jmen. „Významný“ není definice. „Služba pro zákazníka degradovaná déle než 30 minut, nebo jakékoli podezření na neoprávněný přístup k produkčním datům“ je.
- Definujte slovník. Hrozba, incident, dopad, událost. Když dva lidé na hovoru myslí slovem incident každý něco jiného, klasifikační rozhovor se nedá vyhrát. Evropskou verzi přesně tohohle problému popisuje ten audit.
- Pojmenujte člověka, který rozhoduje, se zástupcem, a napište to jméno tam, kde je vidět ve tři ráno. Klasifikace konsensem znamená klasifikaci tím, komu se nejmíň chce eskalovat.
- Ať nejednoznačnost eskaluje nahoru automaticky. Zapište to pravidlo: když není jasné, jestli je tohle P1, je to P1, dokud to někdo služebně starší nesníží. Tím se z osobního rizika stane procesní, a to je jediná verze, kterou na sebe někdo reálně vezme.
- Oddělte klasifikaci od důsledků. Když vyhlášení velkého incidentu automaticky spouští postmortem s publikem, lidé se vyhlašování vyhnou. Rozpojte to, aspoň na první hodinu.
- Revidujte snížení, ne jen incidenty. Rozhodnutí, která stojí za kontrolu, jsou ta, kde se něco zařadilo níž a ukázalo se, že malé nebylo.
Taxonomie je infrastruktura
Instinkt velí brát definice závažnosti jako dokumentaci: stojí za sepsání, někam se uloží, jednou ročně se zreviduje, když si někdo vzpomene.
Ten audit je deset let dlouhá ukázka toho, že to dokumentace není. Je to nosný prvek. Všechno, co je po proudu - hlášení, eskalace, koordinace i statistiky, které živí další kolo rozhodování - běží přes klasifikační krok, a když je ten krok nedefinovaný, celý řetěz pod ním se tiše neprovede. Nic nezazvoní. Pro rozhodnutí, které nikdy nepadlo, neexistuje chybový stav.
Proto stojí za to si ještě před dalším incidentem ověřit, jestli věta tohle je velký incident má ve vaší organizaci vlastníka, nebo jestli zatím čeká na dobrovolníka.
Zdroj: Evropský účetní dvůr, zvláštní zpráva 19/2026, „Detecting and responding to cybersecurity incidents“, přijata 16. června 2026. Dostupná na eca.europa.eu pod licencí CC BY 4.0. Čísla odstavců v textu odkazují do zprávy, aby se zjištění dala ověřit.