Kybernetická bezpečnost v účetnictví — jak chránit data
· Bc. Kateřina Svobodová · ai
Kybernetická bezpečnost v účetnictví bez stresu: konkrétní kroky, nástroje a checklist, jak ochránit účetní data před phishingem, malware a chybami lidí.
Kybernetická bezpečnost v účetnictví — jak chránit data
Sedíš nad bankovním výpisem a říkáš si: „To PDF otevřu, vždyť je to od dodavatele…“ A bum — phishing. Nebo sdílíš přístup kolegovi „jen na chvilku“ a pak lovíš, kdo co smazal. Zbytečné nervy. Kybernetická bezpečnost v účetnictví se dá nastavit tak, aby tě chránila, a přitom tě nebrzdila. Fakt.
Co přesně znamená kybernetická bezpečnost v účetnictví v praxi?
Kybernetická bezpečnost v účetnictví je soubor návyků, technologií a procesů, které brání úniku dat, podvodům a provozním výpadkům. Jde o ochranu účetních dat (faktury, mzdy, bankovní výpisy), identit uživatelů a dostupnost systémů.
- Cíl? Minimalizovat rizika: phishing, malware, ransomware, lidské chyby.
- Prostředky? Dvoufaktorové ověření, správa přístupů, šifrování, zálohování, VPN, audit a logy.
- Výsledek? Klidnější spaní a méně hasičských zásahů „včera bylo pozdě“.
💡 Tip: V Doklad.ai zapni dvoufaktorové ověření (MFA) pro všechny uživatele. Jedna minuta práce, skokově vyšší bezpečnost.
Jak nastavit kybernetickou bezpečnost v účetnictví krok za krokem
Jasně, můžeš to řešit „až bude čas“. Ale útoky si kalendář nečtou. Tady je praktický postup, který zvládne i malý tým.
Krok 1: Správa identit a přístupů (IAM)
- Zavést role a oprávnění: účetní, asistent, vlastník firmy.
- Princip minimálních práv: každý vidí jen to, co potřebuje.
- Povinné MFA pro přihlášení do účetního softwaru a e-mailu.
- Zákaz sdílených přístupů. Tečka.
Krok 2: Šifrování a bezpečná komunikace
- Šifrování dat v klidu (disky, databáze) a při přenosu (TLS).
- Posílání citlivých souborů přes zabezpečené odkazy místo příloh.
- Hlídání verzí a přístupů ke sdíleným složkám (Drive/SharePoint).
Krok 3: Zálohování a obnova
- Pravidlo 3-2-1: 3 kopie dat, 2 různá média, 1 mimo firmu (cloud/offsite).
- Test obnovy 2× ročně. Záloha, co nejde obnovit, je placebo.
- Oddělené zálohy od produkčního účtu (ochrana před ransomwarem).
Krok 4: Ochrana koncových zařízení
- Firemní notebooky s šifrováním disku (BitLocker/FileVault).
- Antimalware/EDR, automatické aktualizace OS a aplikací.
- VPN pro přístupy mimo kancelář.
Krok 5: Bezpečnost e‑mailu a proti‑phishingové návyky
- DMARC/DKIM/SPF na doméně, antispam s detekcí phishingu.
- Uživatelé školení 1× ročně + kvartální minitest.
- Ověření plateb nad X Kč vždy mimo e‑mailový řetězec (telefon, chat).
Krok 6: Audit, logy a reakční plán
- Zapnout auditní logy v účetním softwaru a cloudu.
- Nastavit alerty: neúspěšná přihlášení, export velkého objemu dat, změny bankovních účtů.
- Incident response karta: kdo, kdy, co dělá; kontakty na banku a IT.
💡 Tip: V Doklad.ai najdeš přehled přístupů a logy změn u dokladů. Skvělé pro dohledání „kdo upravil variabilní symbol“.
Proč je Kybernetická bezpečnost v účetnictví povinná nejen kvůli GDPR?
- Údaje o klientech a platební historii jsou osobní data, často i citlivá ve smyslu obchodního tajemství.
- GDPR vyžaduje přiměřená technická a organizační opatření. Přiměřená, ne „raketová věda“. Ale výmluvy typu „jsme malí“ moc nefungují.
- Únik dat znamená nejen pokuty, ale i ztrátu důvěry. To bolí víc než papírování s úřady.
Co si pohlídat z pohledu GDPR
- Evidence zpracování: co vedeš, proč a kde se to ukládá.
- Zpracovatelské smlouvy se subdodavateli (cloud, účetní software).
- Práva subjektů údajů: mazání, přístup, omezení zpracování.
- Zabezpečení přístupu a šifrování jako standard, ne bonus.
Jak vybrat bezpečný účetní software a cloud
Hele, „máme Excel“ není bezpečnostní strategie. Potřebuješ nástroj, který bezpečnost řeší za tebe a dává ti kontrolu.
Co musí umět účetní software
- MFA, role a jemná oprávnění.
- Šifrování dat, zálohy a auditní logy.
- Exporty s kontrolou přístupu, bezpečné linky místo příloh.
- Napojení na banku s bezpečným párováním plateb.
Cloud: na co se zeptat dodavatele
- Kde leží data (EU/EHP), jak probíhají zálohy a testy obnovy.
- Certifikace (ISO 27001), penetrační testy, proces správy zranitelností.
- Jak funguje podpora při bezpečnostním incidentu.
Kybernetická bezpečnost v účetnictví: nejčastější hrozby a jak je „uškrtit v zárodku“
Něco pro realisty. Tohle tě potká nejčastěji.
Phishing a BEC (Business Email Compromise)
- Znaky: spěch, neobvyklé účty, drobné překlepy v doméně.
- Obrana: školení, zásada dvou kanálů pro ověření plateb, antiphishing brána.
- Praxe: platby nad 50 000 Kč potvrzovat druhou osobou. Bez debat.
Malware a ransomware
- Cesty: přílohy, makra v Office, pirátský software, USB.
- Obrana: EDR, blokace maker, whitelist aplikací, zálohy offline.
- Postup při napadení: izolace stanice, odpojení od sítě, kontaktovat IT, kontrola záloh, nahlášení podle GDPR, když je třeba.
Slabá hesla a sdílené účty
- Obrana: password manager, politika hesel, MFA povinně.
- Důsledek sdílení: žádná forenzní stopa, chaos v odpovědnosti. Ne.
Úniky přes externí spolupracovníky
- Mít smlouvu, NDA a zpracovatelskou smlouvu.
- Vytvářet dočasné přístupy s expirací a logovat exporty.
Přehled opatření: co dá nejvíc muziky za nejmíň času
| Opatření | Účel | Dopad na riziko | Čas nasazení | Náklady |
|---|---|---|---|---|
| Dvoufaktorové ověření (MFA) | Zabránit převzetí účtu | Vysoký | 10–30 min | Nízké |
| Správa rolí a práv | Omezit škody a úniky | Vysoký | 1–2 h | Nízké |
| Zálohy 3-2-1 + test obnovy | Obnova po incidentu | Vysoký | 0,5–1 den | Střední |
| Šifrování disku a TLS | Ochrana dat v klidu/přenosu | Střední–Vysoký | 1–2 h | Nízké |
| EDR/antimalware | Detekce a blokace útoků | Střední | 1–2 h | Střední |
| Školení proti phishingu | Snížení chyb uživatelů | Střední | 1–2 h | Nízké |
| Auditní logy + alerty | Rychlá detekce anomálií | Střední | 1–3 h | Nízké |
| VPN a bezpečný vzdálený přístup | Ochrana mimo kancelář | Střední | 1–3 h | Nízké–Střední |
💡 Tip: Začni „rychlovkami“: MFA, role, vypnout makra a nastavit zálohování. 80 % rizika vyřešíš během jednoho dopoledne.
Jak nastavit procesy, aby bezpečnost nebrzdila účetní tým
Bezpečnost, která překáží, lidi obejdou. Procesy musí být lehké a jasné.
Schvalování plateb a změn bankovních účtů
- Dvousignaturní schvalování u plateb nad limit.
- Změny IBAN u dodavatelů potvrzovat jiným kanálem (telefon, ověřený chat).
- Zabezpečené sdílení faktur a výpisů bez posílání příloh e‑mailem.
Standardy pro práci s dokumenty
- Jednotné úložiště s právy podle rolí.
- Životní cyklus dokumentu: příjem -> zpracování -> schválení -> archivace.
- Automatizace OCR s validacemi (IBAN, variabilní symbol, datum splatnosti).
Incident response v kapse
- Karta kontaktů: banka, IT podpora, DPO.
- Rozhodovací strom: odpojit, nahlásit, zdokumentovat, obnovit.
- Simulace 1× ročně. Ano, jako požární cvičení.
Kybernetická bezpečnost v účetnictví pro OSVČ vs. malou firmu: co se liší?
Ne všechno musí být korporátní. Ale základy platí pro každého.
Když jsi OSVČ
- Password manager + MFA všude, kde to jde.
- Záloha notebooku do cloudu, šifrování disku, automatické aktualizace.
- Bezpečná Wi‑Fi, žádné veřejné sítě bez VPN.
Když máš tým 3–20 lidí
- Centrální správa zařízení (MDM), role a přístupy v účtu firmy.
- Pravidla pro sdílení dat s externisty, dočasné přístupy.
- Auditní logy a měsíční kontrola exportů a přihlášení.
Checklist: minimum, které chceš mít „odškrtnuto“ dnes
- MFA na e‑mailu, účetním systému a bankovnictví.
- Role a minimální oprávnění pro všechny uživatele.
- Zálohy 3-2-1, zkouška obnovy proběhla v posledních 6 měsících.
- Šifrování disku a vypnutá makra v Office.
- Antimalware/EDR aktivní, automatické aktualizace zapnuté.
- DMARC/DKIM/SPF nakonfigurováno, antiphishing filtr běží.
- Incident response karta existuje a tým ji zná.
Jak to řeší Doklad.ai, aby ses vyspal líp
Nechceš být IT admin, jasně. Proto bezpečnostní věci děláme defaultně a zbytek máš na pár kliků.
Co máš k dispozici
- Dvoufaktorové ověření pro každého uživatele.
- Role a jemná práva ke konkrétním agendám a firmám.
- Šifrování dat v klidu i přenosu, pravidelné zálohy a testy obnovy.
- Auditní logy: kdo co změnil, exportoval, smazal.
- Bezpečné sdílení dokladů přes link s expirací a ochranou heslem.
- Napojení na banku a chytré párování plateb s kontrolami anomálií.
Příklady bezpečnostních politik, které fakt fungují
Krátké, jasné a vymahatelné. Takové piš a používej.
Politika hesel a přihlášení
- Používej password manager, žádné recyklované heslo.
- MFA povinně. Recovery kódy uschovat offline.
- Zámek obrazovky po 5 minutách nečinnosti.
Politika práce se soubory
- Žádné účetní přílohy v e‑mailu, jen zabezpečené linky.
- Práce jen na zařízeních s šifrováním disku.
- Sdílení složek vždy s expirací a jen pro roli, která to potřebuje.
Politika dodavatelů a integrací
- Zpracovatelské smlouvy a základní bezpečnostní dotazník.
- Pravidelná revize přístupů API a webhooků.
- Logování všech exportů/datových přenosů.
Jak dělat pravidelný bezpečnostní audit bez velkého dramatu
Audit nemá být strach nahánějící monstrum. Má to být rutina.
Čtvrtletní mini‑audit
- Kontrola: kdo má přístup, komu vypršela smlouva, kdo mění bankovní účty.
- Projít alerty z logů: podivná přihlášení, velké exporty.
- Záznam do protokolu, úkoly na nápravu s termíny.
Roční audit „větší čištění“
- Test obnovy ze záloh, penetrační test vybraných částí.
- Revize politik a školení, aktualizace kontaktů v IR plánu.
- Revize zpracovatelských smluv a DPA.
Jak komunikovat bezpečnost s klienty, aby ti věřili a neutekli
Klient slyší „bezpečnost“ a představí si šikanu. Ukaž mu přínos.
- Představ jednoduchý seznam opatření a co to znamená pro něj (rychlejší schvalování, méně chyb, méně úniků).
- Nabídni bezpečné kanály: zabezpečené nahrávání dokladů, schvalování plateb.
- Transparentně komunikuj, co se loguje a proč (ochrana obou stran).
Kybernetická bezpečnost v účetnictví: závěrečné myšlenky a akční kroky
Chceš minimum teorie a maximum efektu? Jasně.
- Dnes: zapni MFA všude, nastav role a práva, zkontroluj zálohy.
- Tento týden: EDR, DMARC/DKIM/SPF, školení proti phishingu.
- Tento měsíc: mini‑audit přístupů, incident response karta, test obnovy.
Kybernetická bezpečnost v účetnictví není sprint, ale návyk. Uděláš pár kroků a riziko spadne dramaticky. A pak to prostě udržuješ. V Doklad.ai na to máš nástroje hned po ruce.
Časté otázky
Jak bezpečně sdílet faktury a výpisy s externím účetním?
Použij zabezpečené odkazy s expirací a heslem místo e‑mailových příloh. Přiděl externistovi roli s minimálními právy a aktivuj MFA. Sdílení přes veřejné služby bez šifrování je risk, hlavně u bankovních výpisů.
Jaké zálohování je pro účetnictví nejvhodnější?
Drž se pravidla 3-2-1: tři kopie, dvě různá úložiště, jedna offsite. Zálohuj denně inkrementálně a dělej měsíční full backup. Minimálně dvakrát ročně otestuj obnovu, ať víš, že to funguje.
Jak poznám phishingový e‑mail související s fakturou?
Pozor na nečekané změny IBANu, tlak na rychlou platbu a podezřelé přílohy. Zkontroluj doménu odesílatele a ověř požadavek jiným kanálem (telefon, interní chat). Makra v dokumentech blokuj defaultně.
Je účetnictví v cloudu bezpečné?
Ano, pokud poskytovatel řeší šifrování, zálohy, auditní logy a má MFA. Důležité je umístění dat v EU a jasný proces při incidentech. Zeptej se na certifikace (např. ISO 27001) a testy obnovy.
Musím mít GDPR dokumentaci i jako malá firma/OSVČ?
Ano. Potřebuješ alespoň evidenci zpracování, zpracovatelské smlouvy a popis bezpečnostních opatření. Nejde o šanon navíc, ale o to, abys prokázal, že děláš přiměřené kroky k ochraně dat.
Co dělat, když někdo omylem pošle fakturu špatnému adresátovi?
Okamžitě požádej o smazání, incident zdokumentuj a vyhodnoť riziko podle GDPR. Podle závažnosti zvaž oznámení dozorovému úřadu a dotčené osobě. Do budoucna používej zabezpečené odkazy místo příloh.