Podnikatelka pracuje s citlivými daty na notebooku

Účetní data patří k nejcitlivějším informacím ve firmě — obsahují obraty, klienty, mzdy i bankovní spojení. Většina bezpečnostních problémů ale nevzniká útokem na poskytovatele, nýbrž slabým heslem a sdíleným přístupem.

Ve zkratce

  • Nejčastější riziko není napadení systému, ale sdílený účet a heslo použité i jinde.
  • Vyžadujte dvoufázové ověření, individuální účty pro každého uživatele a evidenci přístupů.
  • Bez pravidelného vlastního exportu nejste chráněni proti nejhoršímu scénáři — ztrátě přístupu k poskytovateli.

Kde jsou skutečná rizika

Když se mluví o bezpečnosti online systémů, představa bývá útok zvenčí. Ve skutečnosti drtivá většina incidentů u malých firem má tři mnohem prozaičtější příčiny.

Sdílený účet. Jedno přihlášení, které používají tři lidé. Když někdo odejde, přístup zůstává. A když se něco stane, není poznat kdo.

Heslo použité i jinde. Uniklo z nesouvisejícího webu a někdo ho zkusil i tady. Tohle je nejčastější způsob, jakým se cizí člověk dostane do firemního systému.

Phishing. E‑mail vyzývající k přihlášení, který vypadá jako od poskytovatele. Účetní data jsou lákavý cíl právě proto, že obsahují bankovní spojení.

Všechna tři rizika řeší dvě opatření: individuální účty a dvoufázové ověření. Nic technicky složitého, jen otázka nastavení.

Na co se ptát poskytovatele

Než svěříte doklady externímu systému, mělo by být zodpovězeno šest otázek:

  • Kde jsou data uložena? Server v EU zjednodušuje otázky ochrany osobních údajů.
  • Jak často se zálohuje a jak dlouho se zálohy drží? Odpověď „denně, s uchováním třicet dnů“ je rozumné minimum.
  • Je k dispozici dvoufázové ověření? U systému s bankovním spojením by mělo být samozřejmostí.
  • Lze nastavit individuální práva? Účetní, jednatel a zaměstnanec nemají vidět totéž.
  • Je vidět, kdo co udělal? Záznam o přístupech a změnách je při sporu jediný důkaz.
  • Jak se data dostanou ven? Nejdůležitější otázka. Musí existovat hromadný export do běžných formátů.

Poslední bod je zásadní i tehdy, když jste s poskytovatelem spokojeni. Data, která nejde dostat ven, jsou závazek, ne majetek.

Co si ohlídat na své straně

Poskytovatel odpovídá za systém, vy za přístupy. Pět opatření pokryje většinu rizika:

Individuální účet pro každého. Žádné sdílení. Při odchodu člověka se účet zruší, ne mění heslo pro všechny.

Dvoufázové ověření všude, kde je k dispozici. Zejména u účtů s právem měnit bankovní spojení.

Správce hesel. Nutná podmínka pro to, aby byla hesla unikátní. Zapamatovat si je nejde a lístek pod klávesnicí je horší než slabé heslo.

Pravidelná revize přístupů. Jednou za půl roku projděte seznam uživatelů. Bývalí zaměstnanci a ukončené spolupráce se v systémech drží překvapivě dlouho.

Omezená práva. Většina uživatelů potřebuje nahrávat doklady a vidět své faktury, ne měnit nastavení a bankovní spojení.

Vlastní záloha jako pojistka

Ať je poskytovatel jakkoli spolehlivý, odpovědnost za uchování dokladů zůstává na vás. Existuje scénář, proti kterému vás žádné zabezpečení poskytovatele nechrání: ztráta přístupu — kvůli sporu, ukončení služby nebo zániku poskytovatele.

Proto si jednou ročně, ideálně po roční uzávěrce, stáhněte kompletní export: všechny doklady v PDF a data ve strojově čitelném formátu. Uložte je na dvě různá místa, z nichž alespoň jedno není online.

Zabere to hodinu ročně. Je to nejlevnější pojistka, jakou v téhle oblasti můžete mít, a při daňové kontrole po letech ji oceníte i tehdy, když se nic zlého nestalo.

Bezpečnost při napojení na banku

Fakturační systém napojený na bankovní účet vyžaduje zvláštní pozornost. Platí jediné pravidlo: token musí mít právo pouze ke čtení. Systém potřebuje vidět příchozí platby, nikoli zadávat příkazy.

Nikdy nesdílejte přihlašovací údaje do internetového bankovnictví — k napojení slouží výhradně token vygenerovaný v bankovnictví, který můžete kdykoli zrušit. Pokud po vás nějaký systém chce přihlašovací jméno a heslo do banky, je to důvod k okamžitému ukončení jednání.

A dodejte si ještě jedno pravidlo: změnu bankovního spojení na faktuře nikdy neprovádějte na základě e‑mailu. Podvod, kdy se útočník vydává za dodavatele a oznámí „nové číslo účtu“, patří mezi nejčastější a nejúspěšnější. Ověřujte telefonicky na dříve známé číslo.

Kam pokračovat dál

Téma navazuje na další texty v poradně. Podrobněji jsme rozebrali gDPR a účetní doklady v cloudu, archivace elektronických faktur: jak dlouho a kde a elektronická fakturace a formát ISDOC. Souhrnný přehled celé agendy najdete na stránce online fakturace a vedení účetnictví přes portál.

Časté dotazy

Je bezpečnější mít účetnictví v počítači než online?

Ne nutně. Lokální soubor je zranitelný vůči selhání disku, ztrátě notebooku a šifrovacímu viru, a zálohuje se zpravidla méně důsledně než u poskytovatele. Online systém má profesionální zálohování, ale vyžaduje disciplínu v přístupech. Rozhodující je kombinace obojího: online systém plus vlastní pravidelný export.

Co je dvoufázové ověření a proč ho zapnout?

Kromě hesla se při přihlášení vyžaduje druhý faktor, typicky kód z aplikace v telefonu. Chrání vás i v případě, že vaše heslo unikne — samotné heslo pak k přihlášení nestačí. U systémů obsahujících bankovní spojení by mělo být standardem.

Jak často zálohovat vlastní export dat?

Jednou ročně po uzávěrce jako minimum, u firem s větším objemem raději čtvrtletně. Export uložte na dvě různá místa, z nichž alespoň jedno není trvale připojené k internetu.

Fakturujte a předávejte doklady na jednom místě

Klientský portál pay.ucetio.cz vystaví fakturu s QR platbou, odešle ji odběrateli, sám spáruje příchozí platbu z banky a doklad rovnou předá do zpracování účetnictví. Nemusíte nic přeposílat e-mailem ani ručně hlídat, kdo zaplatil.

Účetní služby podle města

Potřebujete s tímto tématem pomoci konkrétně ve vašem městě? Vyberte lokalitu a podívejte se na možnosti spolupráce.

Nezávazně poptat účetnictví