Výběr cloudového ERP není jen technologické rozhodnutí — je to compliance rozhodnutí. Firemní ERP zpracovává mzdové záznamy, zákaznická data, smlouvy, finanční výsledky. Špatně zvolený ERP provider může znamenat GDPR pokutu, NIS2 sankci nebo ztrátu citlivých dat. Tento pillar průvodce systematicky mapuje bezpečnostní a compliance požadavky pro cloud ERP v 2026.

Regulatorní krajina 2026

GDPR (EU 2016/679)

Aplikuje se na každou firmu zpracovávající osobní data EU subjektů. Pro ERP jsou klíčové:

Čl. 28 — Zpracovatelská smlouva (DPA) ERP provider je zpracovatel osobních dat. Musíte mít s ním uzavřenou Zpracovatelskou smlouvu (Data Processing Agreement), která definuje účel, rozsah, práva a povinnosti.

Čl. 32 — Technická a organizační opatření “Přiměřená opatření” zahrnují v 2026: šifrování v klidu i při přenosu, přístupová kontrola s MFA, audit log, testování bezpečnosti, zálohy.

Čl. 33 — Oznamování incidentů Incident s dopadem na osobní data: Úřad pro ochranu osobních údajů (ÚOOÚ) do 72 hodin. Detailně v cluster článku DPIA pro ERP a CRM systémy.

NIS2 (EU 2022/2555, zákon č. 181/2014 Sb. v ČR)

NIS2 rozšiřuje rozsah povinností kybernetické bezpečnosti na 18 sektorů. “Středně velké” a “velké” subjekty v těchto sektorech mají povinnosti:

  • Řízení bezpečnostních rizik
  • Opatření pro kontinuitu provozu
  • Bezpečnost dodavatelského řetězce
  • Školení zaměstnanců
  • Hlášení incidentů (NÚKIB do 24h early warning, 72h formální zpráva)

Sankce: až 10 mil. EUR nebo 2 % ročního obratu. Detailně v cluster článku NIS2: povinnosti pro firmy.

DORA (EU 2022/2554, účinné od 17. 1. 2025)

Platí výhradně pro finanční sektor (banky, pojišťovny, investiční firmy, platební instituce). Pět pilířů: ICT risk management, incident reporting, digitální odolnost (testování), řízení ICT třetích stran, sdílení informací. Detailně v cluster článku DORA: finanční sektor a ERP.

AI Act (EU 2024/1689)

Od 2. 8. 2026 plně účinný. ERP s AI funkcemi spadá pod regulaci — provider je “poskytovatel”, zákazník je “nasazovatel” (deployer). Povinnosti závisí na rizikové kategorii AI. Detailně v cluster článku AI Act EU: povinnosti pro uživatele ERP.

CLOUD Act a Schrems II: EU data sovereignty

Toto je v 2026 kriticky podceňované téma.

Problém

Většina cloudových ERP na globálním trhu pochází od US firem: Microsoft Dynamics, Salesforce, Oracle NetSuite, SAP (DE, ale NYSE kotovaný). US CLOUD Act (2018) umožňuje americkým orgánům požadovat data od těchto firem — i pokud jsou fyzicky uložena v EU datacentru.

Schrems II rozhodnutí Soudního dvora EU (2020) prohlásilo Privacy Shield (EU-US dohodu o přenosu dat) za neplatný, protože US surveillance zákony (CLOUD Act, FISA 702) nejsou kompatibilní s evropskými standardy ochrany dat.

Co to znamená pro vaši firmu

Pokud používáte US cloud ERP (i s EU datacentrem), vaše mzdové záznamy, zákaznická data a firemní tajemství jsou teoreticky dostupná US vládním orgánům bez vašeho vědomí.

Pro firmy zpracovávající:

  • Mzdy EU zaměstnanců
  • Zákaznická data EU občanů
  • Data regulovaná NIS2 nebo DORA
  • Strategické firemní informace

…je US vendor právní a reputační riziko.

Řešení

EU vendor s EU datacentrem bez US vlastnictví. Modulario je SK firma s EU infrastrukturou (Frankfurt, Praha) — žádné US vlastnictví, žádné CLOUD Act závazky.

Alternativy: Odoo (BE), Sage (UK/FR), Dynamics (US — problém), SAP S/4HANA Cloud (DE, ale US kótovaný — šedá zóna).

ISO 27001: co certifikace znamená

ISO 27001 je mezinárodní standard pro Information Security Management System (ISMS). Certifikovaný ERP provider:

  1. Má zdokumentovaný ISMS pokrývající všechna rizika
  2. Prochází pravidelným externím auditem (certifikačním orgánem jako TÜV, Bureau Veritas, DNV)
  3. Provádí pravidelné penetrační testy
  4. Má zdokumentované procesy pro bezpečnostní incidenty
  5. Školí zaměstnance v bezpečnosti

Pro zákazníka: ISO 27001 certifikace poskytovatele snižuje due diligence zátěž — místo vlastního auditu akceptujete certifikát a zprávy z auditu. Detailně v cluster článku ISO 27001 pro SMB.

Šifrování v cloud ERP

Šifrování v klidu (Encryption at Rest)

Všechna data v databázi a souborech jsou šifrována. Standard 2026: AES-256 pro data, šifrované zálohování. Klíče spravovány v HSM (Hardware Security Module) nebo KMS (Key Management Service).

Modulario: AES-256-GCM pro databázi, TLS 1.3 pro přenos, KMS s oddělením klíčů od dat.

Šifrování při přenosu (Encryption in Transit)

TLS 1.3 minimum. Starší verze (1.0, 1.1) deprecated, 1.2 tolerováno pro legacy klienty.

End-to-End šifrování (E2EE)

Pouze pro specifické use-case (interní zprávy, citlivé dokumenty) — standard ERP E2EE nepoužívá, protože by znemožnil sdílení a vyhledávání. Místo toho: šifrování klíčů oddělené od dat (BYOK — Bring Your Own Key pro enterprise zákazníky).

Audit log: základ compliance

Audit log je v 2026 klíčovým nástrojem pro GDPR, NIS2, DORA i AI Act. Správný audit log zaznamenává:

CoProč
Každé přihlášení (úspěch/neúspěch)Detekce kompromitace přihlašovacích údajů
Každá změna záznamu (kdo, kdy, z čeho, na co)GDPR čl. 5 — přesnost a integrita dat
Každý export datGDPR čl. 32, detekce exfiltrace
Každé smazání záznamuAudit trail
Přístupy k osobním datůmGDPR čl. 30 záznamy o zpracování
AI rozhodnutí (pokud high-risk AI)AI Act čl. 26

Audit log musí být:

  • Neměnný (immutable) — uložen odděleně od hlavní databáze, nelze přepsat
  • Časově razítkovaný (NTP synchronizace)
  • Exportovatelný pro auditora
  • Uchováván po zákonnou dobu (GDPR: min. po dobu zpracování + zákonné povinnosti)

Modulario audit log je uložen v oddělené infrastruktuře, kryptograficky pečetěn a exportovatelný v JSON/CSV pro auditora nebo NÚKIB/ÚOOÚ.

DPIA pro cloud ERP

Data Protection Impact Assessment (DPIA) je povinný pro zpracování s “vysokým rizikem” dle GDPR čl. 35. V kontextu cloud ERP je DPIA povinný pro:

  • HR modul zpracovávající citlivé kategorie dat (zdravotní záznamy, odbory)
  • AI funkce hodnotící zaměstnance nebo zákazníky (high-risk AI)
  • Rozsáhlé zpracování osobních dat
  • Nové technologie bez precedentu

8-krokový DPIA template je v cluster článku DPIA pro ERP a CRM systémy.

BCP/DRP: co zajišťuje poskytovatel ERP

Business Continuity Plan (BCP) a Disaster Recovery Plan (DRP) jsou klíčové pro NIS2 a DORA, ale také pro firemní kontinuitu.

Pro cloud ERP jsou klíčové parametry:

ParametrDefiniceMinimum pro SMBModulario
RTO (Recovery Time Objective)Max. výpadek pro obnovu< 4 hodiny< 1 hodina
RPO (Recovery Point Objective)Max. ztráta dat při obnově< 1 hodina< 15 minut
Uptime SLAZaručená dostupnost99,9 %99,95 %
ZálohyFrekvence a uchováníDenně, 30 dníKontinuálně, 90 dní
Geografická redundanceZáložní datacentrumAnoAno (DE + SK)

Vendor due diligence: otázky pro cloud ERP poskytovatele

Při výběru cloud ERP se ptejte:

  1. ISO 27001 certifikace? — Vyžádejte certifikát a scope
  2. Penetrační testování? — Frekvence, výsledky, nápravná opatření
  3. SOC 2 Type II? — Pokud globální klienti
  4. EU hosting bez US vlastnictví? — CLOUD Act riziko
  5. DPA (Zpracovatelská smlouva)? — Musí obsahovat vše dle GDPR čl. 28
  6. Subprocesory? — Kteří třetí strany zpracovávají vaše data
  7. Audit log exportovatelný? — Pro GDPR audit a NÚKIB
  8. RTO/RPO? — Smluvně garantované
  9. DPIA šablona? — Poskytovatel by měl pomoci
  10. NIS2/DORA soulad? — Pokud jste v regulovaném sektoru

Modulario bezpečnostní architektura

OblastModulario 2026
CertifikaceISO 27001 (AMCEF s.r.o.), SOC 2 Type II v přípravě
HostingEU (Frankfurt + Praha), žádný US cloud
CLOUD ActNeaplikuje se — SK firma, EU infrastruktura
Šifrování v kliduAES-256-GCM
Šifrování při přenosuTLS 1.3, HSTS preload
Audit logImmutable, exportovatelný, 90 dní
ZálohyKontinuální, 90 dní retention, immutable
RTO/RPO< 1h / < 15 min
2FA/PasskeyPovinné pro administrátory
Penetrační testyRočně + po každé major release
DPAK dispozici pro všechny zákazníky
AI audit logAktivní pro všechny AI funkce

Cluster články tohoto pillar průvodce

Časté otázky

Jaká jsou klíčová bezpečnostní certifikace pro cloud ERP? ISO 27001 — nejuniverzálnější, mezinárodní standard pro ISMS; SOC 2 Type II — relevantní pro globální SaaS; BSI C5 — pro německou veřejnou správu. Pro CZ/SK firmy je ISO 27001 nejdůležitější při výběru poskytovatele.

Co je CLOUD Act a proč je důležitý pro EU firmy? CLOUD Act umožňuje US orgánům žádat data od US firem i pokud jsou uložena v EU. Microsoft, Oracle, Salesforce, Google jsou US firmy — i jejich EU datacentra podléhají US jurisdikci. EU vendor (Modulario, Odoo) tento problém eliminuje.

Musí mít CZ/SK SMB firma ISO 27001 certifikaci? Zákon ji přímo nevyžaduje pro všechny. NIS2 vyžaduje “přiměřená opatření” a ISO 27001 je uznávaný způsob prokázání souladu. Pro firmy mimo NIS2 scope zvyšuje důvěryhodnost v B2B. Cena pro SMB: 8 000–25 000 EUR v prvním roce.