Odpověď hned: Začněte konkrétní otázkou, například kdo změnil datum u určitého zařízení mezi dvěma dny. Filtrujte podle objektu nebo záznamu, akce, uživatele a času; potom porovnejte starou a novou hodnotu s původním dokumentem. Auditní log je stopa systémové události, ne automatický důkaz věcné správnosti.
Historie změn bývá otevřená až ve chvíli, kdy se něco neshoduje. Termín se posunul, dokument zmizel z obvyklého pohledu nebo přibyl uživatel s příliš širokou rolí. Bez přesné otázky se člověk utopí v dlouhém seznamu přihlášení, vytvoření, úprav a exportů.
1. Přepište problém do jedné věty
Dobrá kontrolní otázka obsahuje čtyři části:
- co se změnilo — například datum, stav, vazba nebo oprávnění,
- čeho se změna týká — konkrétní dokument, zařízení či uživatel,
- kdy se rozdíl objevil — co nejužší známé období,
- jaký výsledek očekáváte — původní hodnotu, autora nebo důvod změny.
Místo „kdo nám rozbil revize“ použijte „kdo mezi 2. a 5. zářím změnil další termín u zařízení R-17 z hodnoty A na hodnotu B“. Takový dotaz lze ověřit.
2. Použijte filtry v pevném pořadí
Nejdřív omezte čas, potom typ entity a konkrétní záznam, následně akci a uživatele. Když začnete pouze jménem člověka, můžete přehlédnout automatickou událost nebo změnu provedenou jinou rolí.
Užitečné filtry jsou:
- období od–do včetně celého posledního dne,
- typ záznamu, například dokument nebo uživatel,
- akce, například vytvoření, úprava, smazání či přihlášení,
- konkrétní identifikátor,
- uživatel nebo technický proces.
Zapište použitou kombinaci filtrů. Kolega pak dokáže kontrolu zopakovat a zjistit, zda se později neobjevila další událost.
3. Čtěte detail, ne jen název akce
Řádek „upraveno“ neříká, která hodnota se změnila. Otevřete detail a hledejte starou a novou hodnotu, čas, identitu účtu a vazbu na záznam. IP adresa nebo technický identifikátor může pomoci při šetření, ale sám o sobě neprokazuje konkrétní osobu ani důvod.
Výsledek si uspořádejte do malé časové osy:
| Čas | Událost | Starý stav | Nový stav | Co ještě ověřit |
|---|---|---|---|---|
| 09:12 | nahrání dokumentu | — | ke kontrole | zdroj souboru |
| 09:24 | oprava data | návrh OCR | hodnota z dokumentu | stránka originálu |
| 09:31 | potvrzení | ke kontrole | potvrzeno | role uživatele |
Časovou osu nepřepisujte zpětně podle dojmu. Pokud důvod v systému chybí, doplňte samostatný záznam o výsledku kontroly.
4. Propojte log s věcným důkazem
Auditní log ukáže, že účet změnil pole. Správnost nové hodnoty ale ověří až zdrojový dokument, schválený protokol nebo rozhodnutí odpovědné osoby. U elektronické revizní zprávy je například důležitá možnost ověřit autora a jeho oprávnění v době vzniku dokumentu, jak upozorňuje SÚIP.
Stejně tak log přihlášení není důkaz, že přihlášený člověk osobně provedl každou následnou událost. Při podezření na zneužití postupujte podle bezpečnostního procesu organizace a chraňte zdrojová data před další změnou.
5. Nezaměňujte provozní log za úplnou shodu
Samotná existence historie nezaručuje, že se zaznamenává vše potřebné, že záznamy mají správný čas nebo že jsou chráněné před neoprávněnou změnou. NÚKIB ve svém doporučení pro administrátory zmiňuje centralizované a časově synchronizované logování. Jde o bezpečnostní vodítko; konkrétní rozsah logů a dobu uchování určete podle rizik a povinností své organizace.
Kontrolujte alespoň, zda jsou pokryté kritické akce: změny rolí, potvrzení dokumentů, mazání, exporty a změny termínů. Test proveďte na bezpečném záznamu a ověřte, co se skutečně propíše do historie.
6. Zaveďte krátkou pravidelnou kontrolu
Není účelné číst každý řádek. Vytvořte několik rizikových pohledů: administrátorské změny, hromadné exporty, neúspěšná přihlášení, mazání a změny potvrzených údajů. Každý pohled má vlastníka a postup pro nález odchylky.
Při incidentu uchovejte export nebo jiný řízený výstup, pokud to pravidla organizace dovolují. Neposílejte celý log běžným e-mailem; může obsahovat osobní či technické údaje.
Co si nechat ukázat v InvoAIM
Při ukázce InvoAIM proveďte jednu testovací změnu a potom ji vyhledejte podle období, entity a uživatele. Chtějte vidět detail staré a nové hodnoty, nikoli jen barevný štítek „upraveno“. Ověřte také, kdo smí historii zobrazit a zda je změna oprávnění sama zaznamenaná. Rozdělení práce mezi návrh stroje a potvrzení člověka vysvětluje článek Co je InvoAIM.
Časté otázky
Dokazuje IP adresa, kdo změnu provedl?
Ne sama o sobě. Je to technická indicie. Potřebujete ji spojit s účtem, časem, autentizací a dalšími okolnostmi.
Má auditní log obsahovat celý dokument?
Obvykle stačí bezpečná vazba na řízený záznam a popis změny. Nekopírujte citlivý obsah do každé události bez důvodu.
Lze v logu opravovat chyby?
Historickou událost nepřepisujte. Případnou korekci zaznamenejte jako novou navazující událost, aby zůstal viditelný původní průběh.
Jak dlouho logy uchovávat?
Článek neurčuje univerzální dobu. Nastavte ji podle účelu, rizika, smluvních a právních požadavků a zásady neponechávat osobní údaje déle, než je nutné.
Ověřené zdroje: NÚKIB — Doporučení pro administrátory 4.0, GDPR na EUR-Lex a SÚIP — Elektronické podpisy a archivace revizních zpráv, kontrolováno 7. září 2026.
Obal je ilustrace vytvořená pomocí AI.
