Účetní data patří k nejcitlivějším informacím ve firmě — obsahují obraty, klienty, mzdy i bankovní spojení. Většina bezpečnostních problémů ale nevzniká útokem na poskytovatele, nýbrž slabým heslem a sdíleným přístupem.
Ve zkratce
- Nejčastější riziko není napadení systému, ale sdílený účet a heslo použité i jinde.
- Vyžadujte dvoufázové ověření, individuální účty pro každého uživatele a evidenci přístupů.
- Bez pravidelného vlastního exportu nejste chráněni proti nejhoršímu scénáři — ztrátě přístupu k poskytovateli.
Kde jsou skutečná rizika
Když se mluví o bezpečnosti online systémů, představa bývá útok zvenčí. Ve skutečnosti drtivá většina incidentů u malých firem má tři mnohem prozaičtější příčiny.
Sdílený účet. Jedno přihlášení, které používají tři lidé. Když někdo odejde, přístup zůstává. A když se něco stane, není poznat kdo.
Heslo použité i jinde. Uniklo z nesouvisejícího webu a někdo ho zkusil i tady. Tohle je nejčastější způsob, jakým se cizí člověk dostane do firemního systému.
Phishing. E‑mail vyzývající k přihlášení, který vypadá jako od poskytovatele. Účetní data jsou lákavý cíl právě proto, že obsahují bankovní spojení.
Všechna tři rizika řeší dvě opatření: individuální účty a dvoufázové ověření. Nic technicky složitého, jen otázka nastavení.
Na co se ptát poskytovatele
Než svěříte doklady externímu systému, mělo by být zodpovězeno šest otázek:
- Kde jsou data uložena? Server v EU zjednodušuje otázky ochrany osobních údajů.
- Jak často se zálohuje a jak dlouho se zálohy drží? Odpověď „denně, s uchováním třicet dnů“ je rozumné minimum.
- Je k dispozici dvoufázové ověření? U systému s bankovním spojením by mělo být samozřejmostí.
- Lze nastavit individuální práva? Účetní, jednatel a zaměstnanec nemají vidět totéž.
- Je vidět, kdo co udělal? Záznam o přístupech a změnách je při sporu jediný důkaz.
- Jak se data dostanou ven? Nejdůležitější otázka. Musí existovat hromadný export do běžných formátů.
Poslední bod je zásadní i tehdy, když jste s poskytovatelem spokojeni. Data, která nejde dostat ven, jsou závazek, ne majetek.
Co si ohlídat na své straně
Poskytovatel odpovídá za systém, vy za přístupy. Pět opatření pokryje většinu rizika:
Individuální účet pro každého. Žádné sdílení. Při odchodu člověka se účet zruší, ne mění heslo pro všechny.
Dvoufázové ověření všude, kde je k dispozici. Zejména u účtů s právem měnit bankovní spojení.
Správce hesel. Nutná podmínka pro to, aby byla hesla unikátní. Zapamatovat si je nejde a lístek pod klávesnicí je horší než slabé heslo.
Pravidelná revize přístupů. Jednou za půl roku projděte seznam uživatelů. Bývalí zaměstnanci a ukončené spolupráce se v systémech drží překvapivě dlouho.
Omezená práva. Většina uživatelů potřebuje nahrávat doklady a vidět své faktury, ne měnit nastavení a bankovní spojení.
Vlastní záloha jako pojistka
Ať je poskytovatel jakkoli spolehlivý, odpovědnost za uchování dokladů zůstává na vás. Existuje scénář, proti kterému vás žádné zabezpečení poskytovatele nechrání: ztráta přístupu — kvůli sporu, ukončení služby nebo zániku poskytovatele.
Proto si jednou ročně, ideálně po roční uzávěrce, stáhněte kompletní export: všechny doklady v PDF a data ve strojově čitelném formátu. Uložte je na dvě různá místa, z nichž alespoň jedno není online.
Zabere to hodinu ročně. Je to nejlevnější pojistka, jakou v téhle oblasti můžete mít, a při daňové kontrole po letech ji oceníte i tehdy, když se nic zlého nestalo.
Bezpečnost při napojení na banku
Fakturační systém napojený na bankovní účet vyžaduje zvláštní pozornost. Platí jediné pravidlo: token musí mít právo pouze ke čtení. Systém potřebuje vidět příchozí platby, nikoli zadávat příkazy.
Nikdy nesdílejte přihlašovací údaje do internetového bankovnictví — k napojení slouží výhradně token vygenerovaný v bankovnictví, který můžete kdykoli zrušit. Pokud po vás nějaký systém chce přihlašovací jméno a heslo do banky, je to důvod k okamžitému ukončení jednání.
A dodejte si ještě jedno pravidlo: změnu bankovního spojení na faktuře nikdy neprovádějte na základě e‑mailu. Podvod, kdy se útočník vydává za dodavatele a oznámí „nové číslo účtu“, patří mezi nejčastější a nejúspěšnější. Ověřujte telefonicky na dříve známé číslo.
Kam pokračovat dál
Téma navazuje na další texty v poradně. Podrobněji jsme rozebrali gDPR a účetní doklady v cloudu, archivace elektronických faktur: jak dlouho a kde a elektronická fakturace a formát ISDOC. Souhrnný přehled celé agendy najdete na stránce online fakturace a vedení účetnictví přes portál.
Časté dotazy
Je bezpečnější mít účetnictví v počítači než online?
Ne nutně. Lokální soubor je zranitelný vůči selhání disku, ztrátě notebooku a šifrovacímu viru, a zálohuje se zpravidla méně důsledně než u poskytovatele. Online systém má profesionální zálohování, ale vyžaduje disciplínu v přístupech. Rozhodující je kombinace obojího: online systém plus vlastní pravidelný export.
Co je dvoufázové ověření a proč ho zapnout?
Kromě hesla se při přihlášení vyžaduje druhý faktor, typicky kód z aplikace v telefonu. Chrání vás i v případě, že vaše heslo unikne — samotné heslo pak k přihlášení nestačí. U systémů obsahujících bankovní spojení by mělo být standardem.
Jak často zálohovat vlastní export dat?
Jednou ročně po uzávěrce jako minimum, u firem s větším objemem raději čtvrtletně. Export uložte na dvě různá místa, z nichž alespoň jedno není trvale připojené k internetu.
Fakturujte a předávejte doklady na jednom místě
Klientský portál pay.ucetio.cz vystaví fakturu s QR platbou, odešle ji odběrateli, sám spáruje příchozí platbu z banky a doklad rovnou předá do zpracování účetnictví. Nemusíte nic přeposílat e-mailem ani ručně hlídat, kdo zaplatil.
Účetní služby podle města
Potřebujete s tímto tématem pomoci konkrétně ve vašem městě? Vyberte lokalitu a podívejte se na možnosti spolupráce.