AI funkce

Kybernetická bezpečnost v účetnictví — jak chránit data

Kybernetická bezpečnost v účetnictví bez stresu: konkrétní kroky, nástroje a checklist, jak ochránit účetní data před phishingem, malware a chybami lidí.

Bc. Kateřina Svobodová
10 min čtení
5 zobrazení
kybernetická bezpečnost
účetnictví
GDPR
šifrování
phishing

Sedíš nad bankovním výpisem a říkáš si: „To PDF otevřu, vždyť je to od dodavatele…“ A bum — phishing. Nebo sdílíš přístup kolegovi „jen na chvilku“ a pak lovíš, kdo co smazal. Zbytečné nervy. Kybernetická bezpečnost v účetnictví se dá nastavit tak, aby tě chránila, a přitom tě nebrzdila. Fakt.

Co přesně znamená kybernetická bezpečnost v účetnictví v praxi?

Kybernetická bezpečnost v účetnictví je soubor návyků, technologií a procesů, které brání úniku dat, podvodům a provozním výpadkům. Jde o ochranu účetních dat (faktury, mzdy, bankovní výpisy), identit uživatelů a dostupnost systémů.

  • Cíl? Minimalizovat rizika: phishing, malware, ransomware, lidské chyby.
  • Prostředky? Dvoufaktorové ověření, správa přístupů, šifrování, zálohování, VPN, audit a logy.
  • Výsledek? Klidnější spaní a méně hasičských zásahů „včera bylo pozdě“.
  • Tip: V Doklad.ai zapni dvoufaktorové ověření (MFA) pro všechny uživatele. Jedna minuta práce, skokově vyšší bezpečnost.

    Jak nastavit kybernetickou bezpečnost v účetnictví krok za krokem

    Jasně, můžeš to řešit „až bude čas“. Ale útoky si kalendář nečtou. Tady je praktický postup, který zvládne i malý tým.

    Krok 1: Správa identit a přístupů (IAM)

  • Zavést role a oprávnění: účetní, asistent, vlastník firmy.
  • Princip minimálních práv: každý vidí jen to, co potřebuje.
  • Povinné MFA pro přihlášení do účetního softwaru a e-mailu.
  • Zákaz sdílených přístupů. Tečka.
  • Krok 2: Šifrování a bezpečná komunikace

  • Šifrování dat v klidu (disky, databáze) a při přenosu (TLS).
  • Posílání citlivých souborů přes zabezpečené odkazy místo příloh.
  • Hlídání verzí a přístupů ke sdíleným složkám (Drive/SharePoint).
  • Krok 3: Zálohování a obnova

  • Pravidlo 3-2-1: 3 kopie dat, 2 různá média, 1 mimo firmu (cloud/offsite).
  • Test obnovy 2× ročně. Záloha, co nejde obnovit, je placebo.
  • Oddělené zálohy od produkčního účtu (ochrana před ransomwarem).
  • Krok 4: Ochrana koncových zařízení

  • Firemní notebooky s šifrováním disku (BitLocker/FileVault).
  • Antimalware/EDR, automatické aktualizace OS a aplikací.
  • VPN pro přístupy mimo kancelář.
  • Krok 5: Bezpečnost e‑mailu a proti‑phishingové návyky

  • DMARC/DKIM/SPF na doméně, antispam s detekcí phishingu.
  • Uživatelé školení 1× ročně + kvartální minitest.
  • Ověření plateb nad X Kč vždy mimo e‑mailový řetězec (telefon, chat).
  • Krok 6: Audit, logy a reakční plán

  • Zapnout auditní logy v účetním softwaru a cloudu.
  • Nastavit alerty: neúspěšná přihlášení, export velkého objemu dat, změny bankovních účtů.
  • Incident response karta: kdo, kdy, co dělá; kontakty na banku a IT.
  • Tip: V Doklad.ai najdeš přehled přístupů a logy změn u dokladů. Skvělé pro dohledání „kdo upravil variabilní symbol“.

    Proč je Kybernetická bezpečnost v účetnictví povinná nejen kvůli GDPR?

  • Údaje o klientech a platební historii jsou osobní data, často i citlivá ve smyslu obchodního tajemství.
  • GDPR vyžaduje přiměřená technická a organizační opatření. Přiměřená, ne „raketová věda“. Ale výmluvy typu „jsme malí“ moc nefungují.
  • Únik dat znamená nejen pokuty, ale i ztrátu důvěry. To bolí víc než papírování s úřady.
  • Co si pohlídat z pohledu GDPR

  • Evidence zpracování: co vedeš, proč a kde se to ukládá.
  • Zpracovatelské smlouvy se subdodavateli (cloud, účetní software).
  • Práva subjektů údajů: mazání, přístup, omezení zpracování.
  • Zabezpečení přístupu a šifrování jako standard, ne bonus.
  • Jak vybrat bezpečný účetní software a cloud

    Hele, „máme Excel“ není bezpečnostní strategie. Potřebuješ nástroj, který bezpečnost řeší za tebe a dává ti kontrolu.

    Co musí umět účetní software

  • MFA, role a jemná oprávnění.
  • Šifrování dat, zálohy a auditní logy.
  • Exporty s kontrolou přístupu, bezpečné linky místo příloh.
  • Napojení na banku s bezpečným párováním plateb.
  • Cloud: na co se zeptat dodavatele

  • Kde leží data (EU/EHP), jak probíhají zálohy a testy obnovy.
  • Certifikace (ISO 27001), penetrační testy, proces správy zranitelností.
  • Jak funguje podpora při bezpečnostním incidentu.
  • Kybernetická bezpečnost v účetnictví: nejčastější hrozby a jak je „uškrtit v zárodku“

    Něco pro realisty. Tohle tě potká nejčastěji.

    Phishing a BEC (Business Email Compromise)

  • Znaky: spěch, neobvyklé účty, drobné překlepy v doméně.
  • Obrana: školení, zásada dvou kanálů pro ověření plateb, antiphishing brána.
  • Praxe: platby nad 50 000 Kč potvrzovat druhou osobou. Bez debat.
  • Malware a ransomware

  • Cesty: přílohy, makra v Office, pirátský software, USB.
  • Obrana: EDR, blokace maker, whitelist aplikací, zálohy offline.
  • Postup při napadení: izolace stanice, odpojení od sítě, kontaktovat IT, kontrola záloh, nahlášení podle GDPR, když je třeba.
  • Slabá hesla a sdílené účty

  • Obrana: password manager, politika hesel, MFA povinně.
  • Důsledek sdílení: žádná forenzní stopa, chaos v odpovědnosti. Ne.
  • Úniky přes externí spolupracovníky

  • Mít smlouvu, NDA a zpracovatelskou smlouvu.
  • Vytvářet dočasné přístupy s expirací a logovat exporty.
  • Přehled opatření: co dá nejvíc muziky za nejmíň času

    OpatřeníÚčelDopad na rizikoČas nasazeníNáklady
    Dvoufaktorové ověření (MFA)Zabránit převzetí účtuVysoký10–30 minNízké
    Správa rolí a právOmezit škody a únikyVysoký1–2 hNízké
    Zálohy 3-2-1 + test obnovyObnova po incidentuVysoký0,5–1 denStřední
    Šifrování disku a TLSOchrana dat v klidu/přenosuStřední–Vysoký1–2 hNízké
    EDR/antimalwareDetekce a blokace útokůStřední1–2 hStřední
    Školení proti phishinguSnížení chyb uživatelůStřední1–2 hNízké
    Auditní logy + alertyRychlá detekce anomáliíStřední1–3 hNízké
    VPN a bezpečný vzdálený přístupOchrana mimo kancelářStřední1–3 hNízké–Střední
    Tip: Začni „rychlovkami“: MFA, role, vypnout makra a nastavit zálohování. 80 % rizika vyřešíš během jednoho dopoledne.

    Jak nastavit procesy, aby bezpečnost nebrzdila účetní tým

    Bezpečnost, která překáží, lidi obejdou. Procesy musí být lehké a jasné.

    Schvalování plateb a změn bankovních účtů

  • Dvousignaturní schvalování u plateb nad limit.
  • Změny IBAN u dodavatelů potvrzovat jiným kanálem (telefon, ověřený chat).
  • Zabezpečené sdílení faktur a výpisů bez posílání příloh e‑mailem.
  • Standardy pro práci s dokumenty

  • Jednotné úložiště s právy podle rolí.
  • Životní cyklus dokumentu: příjem -> zpracování -> schválení -> archivace.
  • Automatizace OCR s validacemi (IBAN, variabilní symbol, datum splatnosti).
  • Incident response v kapse

  • Karta kontaktů: banka, IT podpora, DPO.
  • Rozhodovací strom: odpojit, nahlásit, zdokumentovat, obnovit.
  • Simulace 1× ročně. Ano, jako požární cvičení.
  • Kybernetická bezpečnost v účetnictví pro OSVČ vs. malou firmu: co se liší?

    Ne všechno musí být korporátní. Ale základy platí pro každého.

    Když jsi OSVČ

  • Password manager + MFA všude, kde to jde.
  • Záloha notebooku do cloudu, šifrování disku, automatické aktualizace.
  • Bezpečná Wi‑Fi, žádné veřejné sítě bez VPN.
  • Když máš tým 3–20 lidí

  • Centrální správa zařízení (MDM), role a přístupy v účtu firmy.
  • Pravidla pro sdílení dat s externisty, dočasné přístupy.
  • Auditní logy a měsíční kontrola exportů a přihlášení.
  • Checklist: minimum, které chceš mít „odškrtnuto“ dnes

  • MFA na e‑mailu, účetním systému a bankovnictví.
  • Role a minimální oprávnění pro všechny uživatele.
  • Zálohy 3-2-1, zkouška obnovy proběhla v posledních 6 měsících.
  • Šifrování disku a vypnutá makra v Office.
  • Antimalware/EDR aktivní, automatické aktualizace zapnuté.
  • DMARC/DKIM/SPF nakonfigurováno, antiphishing filtr běží.
  • Incident response karta existuje a tým ji zná.
  • Jak to řeší Doklad.ai, aby ses vyspal líp

    Nechceš být IT admin, jasně. Proto bezpečnostní věci děláme defaultně a zbytek máš na pár kliků.

    Co máš k dispozici

  • Dvoufaktorové ověření pro každého uživatele.
  • Role a jemná práva ke konkrétním agendám a firmám.
  • Šifrování dat v klidu i přenosu, pravidelné zálohy a testy obnovy.
  • Auditní logy: kdo co změnil, exportoval, smazal.
  • Bezpečné sdílení dokladů přes link s expirací a ochranou heslem.
  • Napojení na banku a chytré párování plateb s kontrolami anomálií.
  • Příklady bezpečnostních politik, které fakt fungují

    Krátké, jasné a vymahatelné. Takové piš a používej.

    Politika hesel a přihlášení

  • Používej password manager, žádné recyklované heslo.
  • MFA povinně. Recovery kódy uschovat offline.
  • Zámek obrazovky po 5 minutách nečinnosti.
  • Politika práce se soubory

  • Žádné účetní přílohy v e‑mailu, jen zabezpečené linky.
  • Práce jen na zařízeních s šifrováním disku.
  • Sdílení složek vždy s expirací a jen pro roli, která to potřebuje.
  • Politika dodavatelů a integrací

  • Zpracovatelské smlouvy a základní bezpečnostní dotazník.
  • Pravidelná revize přístupů API a webhooků.
  • Logování všech exportů/datových přenosů.
  • Jak dělat pravidelný bezpečnostní audit bez velkého dramatu

    Audit nemá být strach nahánějící monstrum. Má to být rutina.

    Čtvrtletní mini‑audit

  • Kontrola: kdo má přístup, komu vypršela smlouva, kdo mění bankovní účty.
  • Projít alerty z logů: podivná přihlášení, velké exporty.
  • Záznam do protokolu, úkoly na nápravu s termíny.
  • Roční audit „větší čištění“

  • Test obnovy ze záloh, penetrační test vybraných částí.
  • Revize politik a školení, aktualizace kontaktů v IR plánu.
  • Revize zpracovatelských smluv a DPA.
  • Jak komunikovat bezpečnost s klienty, aby ti věřili a neutekli

    Klient slyší „bezpečnost“ a představí si šikanu. Ukaž mu přínos.

  • Představ jednoduchý seznam opatření a co to znamená pro něj (rychlejší schvalování, méně chyb, méně úniků).
  • Nabídni bezpečné kanály: zabezpečené nahrávání dokladů, schvalování plateb.
  • Transparentně komunikuj, co se loguje a proč (ochrana obou stran).
  • Kybernetická bezpečnost v účetnictví: závěrečné myšlenky a akční kroky

    Chceš minimum teorie a maximum efektu? Jasně.

  • Dnes: zapni MFA všude, nastav role a práva, zkontroluj zálohy.
  • Tento týden: EDR, DMARC/DKIM/SPF, školení proti phishingu.
  • Tento měsíc: mini‑audit přístupů, incident response karta, test obnovy.
  • Kybernetická bezpečnost v účetnictví není sprint, ale návyk. Uděláš pár kroků a riziko spadne dramaticky. A pak to prostě udržuješ. V Doklad.ai na to máš nástroje hned po ruce.

    Časté otázky

    Jak bezpečně sdílet faktury a výpisy s externím účetním?

    Použij zabezpečené odkazy s expirací a heslem místo e‑mailových příloh. Přiděl externistovi roli s minimálními právy a aktivuj MFA. Sdílení přes veřejné služby bez šifrování je risk, hlavně u bankovních výpisů.

    Jaké zálohování je pro účetnictví nejvhodnější?

    Drž se pravidla 3-2-1: tři kopie, dvě různá úložiště, jedna offsite. Zálohuj denně inkrementálně a dělej měsíční full backup. Minimálně dvakrát ročně otestuj obnovu, ať víš, že to funguje.

    Jak poznám phishingový e‑mail související s fakturou?

    Pozor na nečekané změny IBANu, tlak na rychlou platbu a podezřelé přílohy. Zkontroluj doménu odesílatele a ověř požadavek jiným kanálem (telefon, interní chat). Makra v dokumentech blokuj defaultně.

    Je účetnictví v cloudu bezpečné?

    Ano, pokud poskytovatel řeší šifrování, zálohy, auditní logy a má MFA. Důležité je umístění dat v EU a jasný proces při incidentech. Zeptej se na certifikace (např. ISO 27001) a testy obnovy.

    Musím mít GDPR dokumentaci i jako malá firma/OSVČ?

    Ano. Potřebuješ alespoň evidenci zpracování, zpracovatelské smlouvy a popis bezpečnostních opatření. Nejde o šanon navíc, ale o to, abys prokázal, že děláš přiměřené kroky k ochraně dat.

    Co dělat, když někdo omylem pošle fakturu špatnému adresátovi?

    Okamžitě požádej o smazání, incident zdokumentuj a vyhodnoť riziko podle GDPR. Podle závažnosti zvaž oznámení dozorovému úřadu a dotčené osobě. Do budoucna používej zabezpečené odkazy místo příloh.

    Přečtěte si také

    Využijte umělou inteligenci pro automatizaci vaší fakturace.

    Související články

    Užitečné nástroje