Pane Pilsi, jako vedoucí oddělení kyberbezpečnosti jste nesl odpovědnost za IT bezpečnost soutěže Eurovision Song Contest 2026 ve Vídni. Čím je tento projekt z vašeho pohledu tak náročný?
Martin Pils: Zabezpečení akce tohoto rozsahu se dá jen stěží srovnat s běžným každodenním provozem v oblasti IT. Na podlaze haly vlastně vzniká dočasné „smart city“: vysoce komplexní síť nejrůznějších, částečně hybridních sítí, obrovské množství nepřetržitě monitorovaných IT prostředků a koncových zařízení – od vysoce citlivé vysílací techniky přes ovládání pódia až po mobilní zařízení nesčetných hostů a členů štábu. K tomu se přidává hustý ekosystém mezinárodních dodavatelů a poskytovatelů služeb, který bylo nutné v co nejkratším čase integrovat do společného bezpečnostního konceptu. Tato komplexnost se rozhodně vyrovná kritickým infrastrukturám velkých dodavatelských společností.
Jakou roli v tomto projektu sehrály normy jako ISO/IEC 27001 nebo IEC 62443?
Martin Pils: Takový projekt člověka nutí opustit vlastní komfortní zónu. Klasické normy, jako je ISO 27001 nebo IEC 62443 jsou naprosto nepostradatelné, aby vůbec existovala strukturovaná základna a společný jazyk. Dynamika živé akce, kde se rozhodnutí přijímají každou minutu, však nedává druhou šanci. Zde se ukazuje, jak důležité je nepovažovat systémy řízení za byrokratický cíl sám o sobě, ale za agilní nástroj.
Bezpečnost dodavatelského řetězce je téma, které pro mnoho organizací představuje velkou výzvu. Jak jste to řešili v případě takové akce jako je Eurovize?
Martin Pils: Rozsáhlá síť poskytovatelů služeb prošla vícestupňovým bezpečnostním zaškolením – od automatizovaných kontrol rizik přes standardizované dotazníky až po důkladné rozhovory přímo na místě v hale. Právě v tomto ohledu mi enormně pomohly metodické znalosti z mé praxe auditora. Pouze díky tomuto strukturovanému procesu bylo možné ověřit, že smluvní bezpečnostní požadavky byly skutečně dodržovány i ve fyzické realitě přímo v hale.
Jak na druhé straně ovlivňují praktické zkušenosti z takového projektu vaši práci auditora?
Martin Pils: Jako auditor prověřuji, zda je systém řízení v souladu s normami a zda je účinný. Jako vedoucí kyberbezpečnosti v projektu, jako je ESC, jsem to právě já, kdo musí tyto systémy uvést do chodu pod dohledem veřejnosti. Tyto dvě role se navzájem nesmírně obohacují. Hluboká znalost norem mi v praxi poskytuje potřebnou strukturu. A drsná provozní realita mi jako auditorovi pomáhá lépe rozpoznat proveditelná, pragmatická a skutečně fungující řešení pro naše zákazníky.
Co byste doporučil CISO, který musí zabezpečit podobně komplexní dočasnou síť?
Na základě našich praktických zkušeností bych rád zdůraznil především tři věci:
- Za prvé – jasné rozdělení úkolů v pozadí je velmi užitečné. IT specialistům u monitorů to výrazně ulehčuje práci, když se mohou plně soustředit na svou techniku. Organizační koordinace s managementem nebo dotazy zvenčí by proto měla záměrně převzít jiná osoba. Můj hlavní úkol v podstatě spočíval právě v tom, že jsem převzal organizační záležitosti, aby odborný tým mohl pracovat v klidu.
- Za druhé – měli byste pravidelně opouštět své vlastní řídicí centrum. Bezpečnost se nezajišťuje pouze u počítače. Je velmi cenné projít se po areálu, osobně si prohlédnout připojení v halách a přátelsky oslovit lidi. Když jste přítomni na místě, stává se bezpečnost velmi rychle společnou záležitostí všech zúčastněných.
- Za třetí – důvěřujte lidem ve svém týmu. Práce pod velkým časovým tlakem je vyčerpávající. Pokud se jako vedoucí jednoduše zeptáte, jak můžete pomoci nebo převzít některé úkoly, vytvoří se skvělé pracovní prostředí. Když specialisté vědí, že mohou kdykoli bez obav upozornit na chyby nebo otevírat pro ně potřebné otázky, odvádějí opravdu vynikající práci.
Co by podle vás měly podniky dodržovat, pokud jde o systémy řízení v oblasti bezpečnosti?
Martin Pils: Každý, kdo řídí management rizik pro velké množství mezinárodních dodavatelů pod extrémním časovým tlakem, ví přesně, které procesy přinášejí skutečnou bezpečnost – a které existují pouze na papíře. Nejdůležitějším ponaučením je tak možná toto: Systém řízení informační bezpečnosti nesmí bránit obchodnímu provozu. Musí jej bezpečně a spolehlivě umožňovat. Kdo si to uvědomí, udělal rozhodující krok.
V čem spočívá největší rozdíl mezi trvalým systémem ISMS a nastavením založeným pro jednotlivou událost či jednotlivý event?
Martin Pils: Nejvýraznější rozdíl spočívá v absenci zavedených rutin a v časovém faktoru.
Ve stabilní firemní síti zná bezpečnostní tým po několika měsících či letech normální stav velmi přesně. Ví, jaký objem datového provozu je obvyklý. Pokud se něco chová neobvykle, technické systémy i kolegové si toho okamžitě všimnou. Trvalý systém ISMS je navržen tak, aby umožňoval klidné plánování procesů a jejich postupné zlepšování. U velké akce tento dlouhodobý normální stav neexistuje.
Síť roste a mění se téměř denně, protože se přidává nová technika nebo se něco průběžně upravuje. Monitorovací systémy nemají k dispozici žádné zkušenosti z minulosti, ze kterých by mohly čerpat.
Mimochodem, většina systémů pochází od různých zainteresovaných stran a na místě se propojují do fungujícího celku. To vyžaduje odborný tým, který velmi dobře spolupracuje. Kolegové se musí každý den znovu přizpůsobovat aktuálním podmínkám a vyhodnocovat situace s využitím rozsáhlých odborných znalostí a zdravého rozumu. Nejde ani tak o dlouhodobé plánování, jako spíše o to, aby společně udržovali bezpečný provoz každý den, tady a teď.
Moc děkujeme za zajímavé postřehy!
Kdo je Martin Pils
Martin Pils je auditorem certifikace CIS, jednatelem společnosti Pils Consulting GmbH a odborníkem na IT bezpečnost s více než 20 lety zkušeností v oblasti kybernetické obrany, informační bezpečnosti a dodržování předpisů. Poskytuje poradenství firmám a státním orgánům a je držitelem certifikátů CISM, CISSP a CIS-ISO27001 ISM. Na soutěži Eurovision Song Contest 2026 ve Vídni měl jako vedoucí kyberbezpečnosti na starosti IT bezpečnost celé akce.
(Autorská práva k obrázkům: soukromý archiv Martina Pilse)