Výběr cloudového ERP není jen technologické rozhodnutí — je to compliance rozhodnutí. Firemní ERP zpracovává mzdové záznamy, zákaznická data, smlouvy, finanční výsledky. Špatně zvolený ERP provider může znamenat GDPR pokutu, NIS2 sankci nebo ztrátu citlivých dat. Tento pillar průvodce systematicky mapuje bezpečnostní a compliance požadavky pro cloud ERP v 2026.
Regulatorní krajina 2026
GDPR (EU 2016/679)
Aplikuje se na každou firmu zpracovávající osobní data EU subjektů. Pro ERP jsou klíčové:
Čl. 28 — Zpracovatelská smlouva (DPA) ERP provider je zpracovatel osobních dat. Musíte mít s ním uzavřenou Zpracovatelskou smlouvu (Data Processing Agreement), která definuje účel, rozsah, práva a povinnosti.
Čl. 32 — Technická a organizační opatření “Přiměřená opatření” zahrnují v 2026: šifrování v klidu i při přenosu, přístupová kontrola s MFA, audit log, testování bezpečnosti, zálohy.
Čl. 33 — Oznamování incidentů Incident s dopadem na osobní data: Úřad pro ochranu osobních údajů (ÚOOÚ) do 72 hodin. Detailně v cluster článku DPIA pro ERP a CRM systémy.
NIS2 (EU 2022/2555, zákon č. 181/2014 Sb. v ČR)
NIS2 rozšiřuje rozsah povinností kybernetické bezpečnosti na 18 sektorů. “Středně velké” a “velké” subjekty v těchto sektorech mají povinnosti:
- Řízení bezpečnostních rizik
- Opatření pro kontinuitu provozu
- Bezpečnost dodavatelského řetězce
- Školení zaměstnanců
- Hlášení incidentů (NÚKIB do 24h early warning, 72h formální zpráva)
Sankce: až 10 mil. EUR nebo 2 % ročního obratu. Detailně v cluster článku NIS2: povinnosti pro firmy.
DORA (EU 2022/2554, účinné od 17. 1. 2025)
Platí výhradně pro finanční sektor (banky, pojišťovny, investiční firmy, platební instituce). Pět pilířů: ICT risk management, incident reporting, digitální odolnost (testování), řízení ICT třetích stran, sdílení informací. Detailně v cluster článku DORA: finanční sektor a ERP.
AI Act (EU 2024/1689)
Od 2. 8. 2026 plně účinný. ERP s AI funkcemi spadá pod regulaci — provider je “poskytovatel”, zákazník je “nasazovatel” (deployer). Povinnosti závisí na rizikové kategorii AI. Detailně v cluster článku AI Act EU: povinnosti pro uživatele ERP.
CLOUD Act a Schrems II: EU data sovereignty
Toto je v 2026 kriticky podceňované téma.
Problém
Většina cloudových ERP na globálním trhu pochází od US firem: Microsoft Dynamics, Salesforce, Oracle NetSuite, SAP (DE, ale NYSE kotovaný). US CLOUD Act (2018) umožňuje americkým orgánům požadovat data od těchto firem — i pokud jsou fyzicky uložena v EU datacentru.
Schrems II rozhodnutí Soudního dvora EU (2020) prohlásilo Privacy Shield (EU-US dohodu o přenosu dat) za neplatný, protože US surveillance zákony (CLOUD Act, FISA 702) nejsou kompatibilní s evropskými standardy ochrany dat.
Co to znamená pro vaši firmu
Pokud používáte US cloud ERP (i s EU datacentrem), vaše mzdové záznamy, zákaznická data a firemní tajemství jsou teoreticky dostupná US vládním orgánům bez vašeho vědomí.
Pro firmy zpracovávající:
- Mzdy EU zaměstnanců
- Zákaznická data EU občanů
- Data regulovaná NIS2 nebo DORA
- Strategické firemní informace
…je US vendor právní a reputační riziko.
Řešení
EU vendor s EU datacentrem bez US vlastnictví. Modulario je SK firma s EU infrastrukturou (Frankfurt, Praha) — žádné US vlastnictví, žádné CLOUD Act závazky.
Alternativy: Odoo (BE), Sage (UK/FR), Dynamics (US — problém), SAP S/4HANA Cloud (DE, ale US kótovaný — šedá zóna).
ISO 27001: co certifikace znamená
ISO 27001 je mezinárodní standard pro Information Security Management System (ISMS). Certifikovaný ERP provider:
- Má zdokumentovaný ISMS pokrývající všechna rizika
- Prochází pravidelným externím auditem (certifikačním orgánem jako TÜV, Bureau Veritas, DNV)
- Provádí pravidelné penetrační testy
- Má zdokumentované procesy pro bezpečnostní incidenty
- Školí zaměstnance v bezpečnosti
Pro zákazníka: ISO 27001 certifikace poskytovatele snižuje due diligence zátěž — místo vlastního auditu akceptujete certifikát a zprávy z auditu. Detailně v cluster článku ISO 27001 pro SMB.
Šifrování v cloud ERP
Šifrování v klidu (Encryption at Rest)
Všechna data v databázi a souborech jsou šifrována. Standard 2026: AES-256 pro data, šifrované zálohování. Klíče spravovány v HSM (Hardware Security Module) nebo KMS (Key Management Service).
Modulario: AES-256-GCM pro databázi, TLS 1.3 pro přenos, KMS s oddělením klíčů od dat.
Šifrování při přenosu (Encryption in Transit)
TLS 1.3 minimum. Starší verze (1.0, 1.1) deprecated, 1.2 tolerováno pro legacy klienty.
End-to-End šifrování (E2EE)
Pouze pro specifické use-case (interní zprávy, citlivé dokumenty) — standard ERP E2EE nepoužívá, protože by znemožnil sdílení a vyhledávání. Místo toho: šifrování klíčů oddělené od dat (BYOK — Bring Your Own Key pro enterprise zákazníky).
Audit log: základ compliance
Audit log je v 2026 klíčovým nástrojem pro GDPR, NIS2, DORA i AI Act. Správný audit log zaznamenává:
| Co | Proč |
|---|---|
| Každé přihlášení (úspěch/neúspěch) | Detekce kompromitace přihlašovacích údajů |
| Každá změna záznamu (kdo, kdy, z čeho, na co) | GDPR čl. 5 — přesnost a integrita dat |
| Každý export dat | GDPR čl. 32, detekce exfiltrace |
| Každé smazání záznamu | Audit trail |
| Přístupy k osobním datům | GDPR čl. 30 záznamy o zpracování |
| AI rozhodnutí (pokud high-risk AI) | AI Act čl. 26 |
Audit log musí být:
- Neměnný (immutable) — uložen odděleně od hlavní databáze, nelze přepsat
- Časově razítkovaný (NTP synchronizace)
- Exportovatelný pro auditora
- Uchováván po zákonnou dobu (GDPR: min. po dobu zpracování + zákonné povinnosti)
Modulario audit log je uložen v oddělené infrastruktuře, kryptograficky pečetěn a exportovatelný v JSON/CSV pro auditora nebo NÚKIB/ÚOOÚ.
DPIA pro cloud ERP
Data Protection Impact Assessment (DPIA) je povinný pro zpracování s “vysokým rizikem” dle GDPR čl. 35. V kontextu cloud ERP je DPIA povinný pro:
- HR modul zpracovávající citlivé kategorie dat (zdravotní záznamy, odbory)
- AI funkce hodnotící zaměstnance nebo zákazníky (high-risk AI)
- Rozsáhlé zpracování osobních dat
- Nové technologie bez precedentu
8-krokový DPIA template je v cluster článku DPIA pro ERP a CRM systémy.
BCP/DRP: co zajišťuje poskytovatel ERP
Business Continuity Plan (BCP) a Disaster Recovery Plan (DRP) jsou klíčové pro NIS2 a DORA, ale také pro firemní kontinuitu.
Pro cloud ERP jsou klíčové parametry:
| Parametr | Definice | Minimum pro SMB | Modulario |
|---|---|---|---|
| RTO (Recovery Time Objective) | Max. výpadek pro obnovu | < 4 hodiny | < 1 hodina |
| RPO (Recovery Point Objective) | Max. ztráta dat při obnově | < 1 hodina | < 15 minut |
| Uptime SLA | Zaručená dostupnost | 99,9 % | 99,95 % |
| Zálohy | Frekvence a uchování | Denně, 30 dní | Kontinuálně, 90 dní |
| Geografická redundance | Záložní datacentrum | Ano | Ano (DE + SK) |
Vendor due diligence: otázky pro cloud ERP poskytovatele
Při výběru cloud ERP se ptejte:
- ISO 27001 certifikace? — Vyžádejte certifikát a scope
- Penetrační testování? — Frekvence, výsledky, nápravná opatření
- SOC 2 Type II? — Pokud globální klienti
- EU hosting bez US vlastnictví? — CLOUD Act riziko
- DPA (Zpracovatelská smlouva)? — Musí obsahovat vše dle GDPR čl. 28
- Subprocesory? — Kteří třetí strany zpracovávají vaše data
- Audit log exportovatelný? — Pro GDPR audit a NÚKIB
- RTO/RPO? — Smluvně garantované
- DPIA šablona? — Poskytovatel by měl pomoci
- NIS2/DORA soulad? — Pokud jste v regulovaném sektoru
Modulario bezpečnostní architektura
| Oblast | Modulario 2026 |
|---|---|
| Certifikace | ISO 27001 (AMCEF s.r.o.), SOC 2 Type II v přípravě |
| Hosting | EU (Frankfurt + Praha), žádný US cloud |
| CLOUD Act | Neaplikuje se — SK firma, EU infrastruktura |
| Šifrování v klidu | AES-256-GCM |
| Šifrování při přenosu | TLS 1.3, HSTS preload |
| Audit log | Immutable, exportovatelný, 90 dní |
| Zálohy | Kontinuální, 90 dní retention, immutable |
| RTO/RPO | < 1h / < 15 min |
| 2FA/Passkey | Povinné pro administrátory |
| Penetrační testy | Ročně + po každé major release |
| DPA | K dispozici pro všechny zákazníky |
| AI audit log | Aktivní pro všechny AI funkce |
Cluster články tohoto pillar průvodce
- NIS2: povinnosti pro firmy
- DORA: finanční sektor a ERP
- ISO 27001 pro SMB
- DPIA pro ERP a CRM systémy
- AI Act EU: povinnosti pro uživatele ERP
Časté otázky
Jaká jsou klíčová bezpečnostní certifikace pro cloud ERP? ISO 27001 — nejuniverzálnější, mezinárodní standard pro ISMS; SOC 2 Type II — relevantní pro globální SaaS; BSI C5 — pro německou veřejnou správu. Pro CZ/SK firmy je ISO 27001 nejdůležitější při výběru poskytovatele.
Co je CLOUD Act a proč je důležitý pro EU firmy? CLOUD Act umožňuje US orgánům žádat data od US firem i pokud jsou uložena v EU. Microsoft, Oracle, Salesforce, Google jsou US firmy — i jejich EU datacentra podléhají US jurisdikci. EU vendor (Modulario, Odoo) tento problém eliminuje.
Musí mít CZ/SK SMB firma ISO 27001 certifikaci? Zákon ji přímo nevyžaduje pro všechny. NIS2 vyžaduje “přiměřená opatření” a ISO 27001 je uznávaný způsob prokázání souladu. Pro firmy mimo NIS2 scope zvyšuje důvěryhodnost v B2B. Cena pro SMB: 8 000–25 000 EUR v prvním roce.