Kybernetický útok je v 2026 nejpravděpodobnější operativní krize, kterou česká firma zažije. Statistiky NÚKIB ukazují, že každá třetí středně velká firma v CZ/SK zaznamenala v roce 2025 závažný bezpečnostní incident, a 12 % z nich utrpělo finanční ztrátu nad 50 000 EUR. Velká část těchto incidentů přitom byla zcela preventabilní standardními opatřeními za zlomek nákladu škody.
Tento pillar průvodce provede majitele firmy a IT manažera celým spektrem kybernetické obrany — od základních pojmů (virus, malware, phishing, ransomware) přes konkrétní technická opatření (2FA, SSL, VPN, EDR, zálohy) až po procesní aspekty (trénink, incident response, regulační notifikace). Ne abstraktní teorie, ale konkrétní kroky, které ve středně velké české firmě reálně fungují.
Pro širší regulační kontext viz pillar Bezpečnost a compliance v cloud ERP 2026, který se zaměřuje na ISO 27001, GDPR, NIS2 a DORA.
Hrozební krajina v 2026: co se změnilo
Kybernetické hrozby pro české SMB se za poslední tři roky kvalitativně posunuly. Před pandemií bylo 80 % útoků oportunistických — automatizované skeny zranitelností, masové phishingové kampaně bez cílení. Dnes je obraz jiný:
- Cílené ransomware skupiny (LockBit, BlackCat, Cl0p) systematicky cílí střední firmy v EU s obratem 10 – 100 mil. EUR. České a slovenské firmy jsou v jejich dosahu.
- AI-generované phishingové kampaně dokážou napodobit firemní styl, jazyk konkrétního manažera a přizpůsobit útok kontextu — gramatické chyby a podezřelé URL jsou minulostí.
- Supply chain útoky zaměřené na ICT dodavatele ovlivňují i firmy, které samy o sobě nejsou zajímavým cílem.
- Insider threats narůstají s prací z domova a častější fluktuací — bývalý zaměstnanec s aktivními účty je v 2026 reálný problém.
- Regulační tlak (NIS2, DORA, GDPR) zvyšuje cenu selhání — ke škodě samotné se připočítávají pokuty a zákonné notifikační povinnosti.
Pro majitele firmy to znamená, že kybernetická hygiena není volitelná — je to operační minimum srovnatelné s požární prevencí nebo BOZP.
Slovník hrozeb: co je co
V médiích se pojmy jako virus, malware, ransomware a phishing často používají zaměnitelně, ale technicky reprezentují odlišné třídy hrozeb s odlišnou obranou.
Malware (umbrella term)
Malware (malicious software) je zastřešující pojem pro jakýkoliv škodlivý kód. Pod ním jsou:
- Virus — program, který se šíří připojením k jiným souborům a vyžaduje akci uživatele (otevření). Klasický PC virus z 90. let je dnes okrajovým fenoménem.
- Worm (červ) — samo-šířící se, nepotřebuje hostitelský soubor. Šíří se přes síťové zranitelnosti. Příklad: WannaCry (2017).
- Trojan — maskovaný jako legitimní software. Po spuštění vykoná škodlivou akci. Nejčastější vstup do firem.
- Ransomware — speciální typ malware, který šifruje soubory a požaduje výkupné za dešifrovací klíč. V 2026 dominantní hrozba.
- Spyware — sbírá data o uživateli (klíče k jiným účtům, důvěrné dokumenty).
- Rootkit — skrývá svou přítomnost na hluboké úrovni OS, často přetrvává i po reinstalaci.
- Keylogger — zachycuje klávesnici, zejména hesla a údaje platebních karet.
Rozsáhlejší přehled najdete v cluster článku Viry a malware ve firmě: jak se bránit.
Phishing a sociální inženýrství
Phishing je pokus o získání údajů (typicky přihlašovacích) přes podvodnou zprávu — e-mail, SMS (smishing), telefonát (vishing), nebo i přes sociální sítě. Útočník napodobuje důvěryhodný subjekt (banka, IT podpora, ředitel firmy).
Pokročilé varianty:
- Spear phishing — cílený phishing na konkrétní osobu s personalizovaným obsahem.
- Whaling — phishing na top management (CEO, CFO).
- Business E-mail Compromise (BEC) — útočník napodobí e-mail manažera a instruuje účetní, aby převedla peníze. V CZ/SK průměrná škoda BEC útoku v 2025 byla 45 000 EUR.
Útoky na infrastrukturu
- DDoS (Distributed Denial of Service) — přetížení webu/služby falešným provozem. Pro B2B ERP-používající firmu většinou není primární hrozba (na rozdíl od e-shopů).
- Man-in-the-middle (MitM) — odposlouchávání síťové komunikace. Hlavní riziko při veřejných Wi-Fi sítích a slabě šifrovaných kanálech.
- Brute force / credential stuffing — automatizované hádání hesel nebo zkoušení uniknutých kombinací jméno+heslo z jiných služeb.
Insider threats
- Malicious insider — nespokojený zaměstnanec s přístupem úmyslně škodí (krádež dat, sabotáž).
- Negligent insider — neúmyslné porušení (zaslání citlivého dokumentu na špatnou adresu, slabé heslo, kliknutí na phishing).
V CZ/SK podle statistik NÚKIB 40 % bezpečnostních incidentů zahrnuje insider komponent, většinou negligent.
Sedm pilířů firemní kybernetické obrany
Žádná jediná technologie nestačí. Odolná firma staví na sedmi vrstvách, kde každá řeší jinou hrozbu.
Pilíř 1: Identita a autentifikace
Nejčastější příčina úspěšného útoku v 2026 není sofistikovaný hack, ale kompromitované heslo. Obrana:
- Správce hesel pro celou firmu (1Password, Bitwarden, Dashlane). Generuje unikátní 20+ znakových hesel, eliminuje opětovné použití.
- 2FA / MFA povinně pro všechny uživatele, ideálně passkey/WebAuthn pro kritické účty (admin, finance, HR).
- Single Sign-On (SSO) přes Azure AD, Google Workspace nebo Okta — jeden přihlašovací bod, jeden audit log, rychlá deaktivace odcházejícího zaměstnance.
- Princip nejmenšího oprávnění (least privilege) — uživatel má jen ta práva, která skutečně potřebuje.
- Pravidelný review přístupů (1× čtvrtletně) — kdo má jaký přístup, potřebuje ho stále?
Detailní návod na 2FA implementaci najdete v cluster článku Dvoufaktorová autentifikace (2FA): proč a jak ji nasadit.
Pilíř 2: Aktualizace a patch management
70 % úspěšných útoků v 2025 využilo zranitelnosti, pro které byl záplata dostupná více než 30 dní. Disciplinovaný patch management eliminuje většinu z toho.
- Operační systémy — automatické aktualizace, měsíční cyklus pro Windows, kontinuální pro macOS/Linux.
- Aplikace — zejména prohlížeče (Chrome, Edge, Firefox), Office balíky, PDF readery, Java/Adobe runtime.
- Síťová zařízení — firewally, routery, VPN brány. Často zapomenuté, často cílené.
- Specializovaný software — ERP, CRM, e-mail server, web server. Měsíční kontrolní cyklus.
- End-of-Life (EOL) software — Windows 7, Windows Server 2012, staré PHP/Node verze. Bez výjimky nahradit — žádné záplaty, plný útočný vektor.
Cloud SaaS řešení (včetně Modulario) odpadají tuto úlohu z firmy — provider záplatuje infrastrukturu a aplikaci kontinuálně.
Pilíř 3: Endpoint protection (EDR)
Klasický antivirus z roku 2010 je v 2026 nedostatečný. Moderní endpointy potřebují EDR (Endpoint Detection and Response) — kontinuální monitoring chování, detekce anomálií, automatická reakce.
Rozdíl:
| Aspekt | Antivirus (signature-based) | EDR (behavior-based) |
|---|---|---|
| Detekce známé hrozby | Ano | Ano |
| Detekce neznámé (zero-day) | Omezeně | Ano (heuristika, ML) |
| Forenzická data po útoku | Minimální | Plná (kompletní timeline) |
| Vzdálená izolace endpointu | Ne | Ano (1 klik) |
| Cena (ročně, per seat) | 30 – 60 EUR | 60 – 180 EUR |
Doporučení vendoři pro CZ/SK SMB: Microsoft Defender for Endpoint (často součást M365), CrowdStrike, SentinelOne, ESET PROTECT.
Pilíř 4: E-mail security
90 % cílených útoků začíná přes e-mail. Bez kvalitní e-mail bezpečnosti je vše ostatní kompromisem.
Vrstvy:
- SPF, DKIM, DMARC — autentifikace odesílatele, eliminuje spoofing vaší domény.
- Anti-phishing engine — analýza obsahu, URL, příloh. Microsoft Defender for Office 365, Google Workspace Security, Proofpoint, Mimecast.
- Sandbox pro přílohy — nebezpečné přílohy se otevřou v izolovaném prostředí před doručením.
- URL rewriting — kliknutí v e-mailu procházejí přes bezpečnostní proxy, který kontroluje cíl v reálném čase.
- Banner pro externí e-maily — vizuální označení e-mailů mimo firmu.
Pilíř 5: Zálohy a obnovitelnost
Záloha je poslední obrana proti ransomware. Bez funkčních, immutable a otestovaných záloh je ransomware exit z byznysu.
Pravidlo 3-2-1-1-0:
- 3 kopie dat (1 produkční + 2 zálohy)
- 2 různá média / poskytovatelé
- 1 off-site (geograficky oddělená)
- 1 offline nebo immutable (S3 Object Lock, air-gapped)
- 0 chyb při recovery testu (proveď min. 1× ročně)
Pro cloud ERP je primární záloha v zodpovědnosti providera, ale firma musí mít vlastní nezávislou zálohu — export dat do S3 bucketu pod vlastní kontrolou nebo offline backup. Modulario poskytuje nativní export všech dat přes API a přes UI dump, takže nezávislou zálohu si firma dokáže vytvořit automatizovaně.
Pilíř 6: Bezpečnost sítě
- Firewall — perimeter i host-based (Windows Defender Firewall na každém endpointu).
- VPN pro vzdálený přístup, ideálně ZTNA (Zero Trust Network Access) místo klasické IPsec/SSL VPN. ZTNA ověřuje každý přístup separátně, ne celou síť najednou.
- Síťová segmentace — oddělení produkční, kancelářské a hostovské Wi-Fi sítě. IoT zařízení (kamery, tiskárny) na samostatném VLAN.
- DNS filtering (Cisco Umbrella, Cloudflare Gateway) — blokuje přístup na známé škodlivé domény na DNS úrovni.
K VPN basics viz glossary entry /cs/slovnik/vpn.
Pilíř 7: Trénink zaměstnanců
Nejslabší článek je téměř vždy člověk. Pravidelný trénink ho posouvá z nejslabšího na první obrannou linii.
- Onboarding trénink pro každého nového zaměstnance (1 – 2 hodiny).
- Roční refresher povinný pro všechny.
- Phishing simulace 4 – 12× ročně s personalizovaným feedbackem (KnowBe4, Hoxhunt, NinjaPhish).
- Just-in-time trénink — když zaměstnanec klikne v phishing simulaci, ihned dostane krátkou lekci, proč to byl phishing.
Investice 25 – 50 EUR/zaměstnance/rok do kvalitního tréninku se vrátí při prvním předcházeném incidentu.
Šifrování: SSL/TLS, VPN, šifrování dat
Šifrování chrání důvěrnost (kdo může číst) a integritu (kdo může měnit) dat. Tři kontexty jsou v praxi nejdůležitější.
SSL/TLS pro webovou komunikaci
SSL/TLS zabezpečuje komunikaci mezi prohlížečem a serverem. V 2026 je TLS 1.3 minimum pro veřejné weby, TLS 1.2 se toleruje pro legacy klienty.
Praktické důsledky pro firmu:
- Každý firemní web musí mít platný SSL certifikát (HTTPS, ne HTTP). Free Let’s Encrypt je dostatečný pro většinu use-case.
- HSTS (HTTP Strict Transport Security) preload — vynutí HTTPS i při prvním přístupu.
- Mixed content audit — žádné HTTP zdroje (obrázky, skripty) na HTTPS stránce.
- Certificate transparency monitoring — alert, pokud někdo vydá certifikát na vaši doménu (možný útok).
Detail najdete v cluster článku SSL certifikát: kompletní průvodce pro firemní web a v glossary /cs/slovnik/ssl.
VPN a Zero Trust
Klasická VPN dává přihlášenému uživateli přístup do celé interní sítě. To je bezpečnostní anti-pattern — kompromitovaný účet otvírá dveře ke všemu.
Zero Trust Network Access (ZTNA) je v 2026 lepší přístup:
- Každý přístup je ověřen separátně (identita, zařízení, kontext).
- Aplikace jsou přístupné individuálně, ne přes „celou síť”.
- Default-deny — explicitní povolení, ne implicitní důvěra.
Vendor: Cloudflare Access, Tailscale, Twingate, Microsoft Entra Internet Access.
Šifrování dat at rest
- Disk encryption — BitLocker (Windows), FileVault (macOS), LUKS (Linux). Povinné pro laptopy.
- Šifrování databází — TDE (Transparent Data Encryption) v PostgreSQL, MySQL, SQL Server.
- Šifrování záloh — backup software šifruje před uploadem do cloudu, klíč drží firma nebo spravovaný KMS.
- Šifrování e-mailů (S/MIME nebo PGP) — pro citlivou korespondenci, zejména právnickou nebo HR.
V Modulario jsou primární data šifrována AES-256 at rest a komunikace chráněna TLS 1.3 in transit. Detail v bezpečnostní dokumentaci.
Hardware, software a síť: technické základy pro majitele
Část bezpečnostních rozhodnutí dělá majitel firmy ještě před IT manažerem — například výběr laptopů, ERP, cloudových služeb. Zde je krátký přehled pojmů, které při tom potřebuje rozumět. Hlubší výklad najdete v pillarovém článku IT základy pro majitele firmy.
Hardware
Fyzická zařízení: servery, laptopy, mobilní telefony, síťová zařízení, IoT senzory, čtečky, tiskárny. Bezpečnostní aspekty:
- Lifecycle management — nákup, evidence, údržba, vyřazení. Cíl: zařízení nikdy nezmizí z evidence.
- Šifrování disku povinné pro všechny laptopy.
- MDM (Mobile Device Management) — Microsoft Intune, Jamf, MobileIron. Centrální správa, vzdálené lockout při ztrátě.
- Bezpečné vyřazení — disk wipe nebo fyzické zničení, ne prodej na bazaru.
Glossary: /cs/slovnik/hardver.
Software
Programy a aplikace. Bezpečnostní aspekty:
- Inventář instalovaného softwaru — co běží na firemních zařízeních.
- Whitelisting — explicitně povolené aplikace, ostatní blokované (Microsoft Defender Application Control, AppLocker).
- Open source vs. commercial — open source není horší, ale potřebuje aktivní údržbu (kdo sleduje záplaty?).
- SaaS shadow IT — zaměstnanci se registrují do firemních e-mailů do SaaS služeb bez vědomí IT. CASB (Cloud Access Security Broker) pomáhá to mapovat.
Glossary: /cs/slovnik/softver.
Síť: IP adresy, DNS, porty
Bezpečnostně relevantní pojmy:
- IP adresa — identifikuje zařízení v síti. Veřejná (směrovatelná z internetu) vs. privátní (LAN). Statická IP firmy se dá použít jako identita při whitelistingu (např. „přístup k ERP jen z firemní IP”). Glossary: /cs/slovnik/ip-adresa.
- DNS — překlad doménového jména na IP. DNS poisoning je útok, kde špatný server vrátí špatnou IP. Obrana: DNSSEC, DNS over HTTPS/TLS.
- Porty — komunikační kanály v rámci IP. Otevřený port = vstupní bod. Firewall otvírá jen ty nutné.
Incident response: když selžou prevence
Bez ohledu na kvalitu prevence se jednou něco stane. Připravený incident response plán rozhoduje, zda to bude 24hodinová epizoda nebo 3měsíční operativní krize.
Struktura IR plánu
- Přípravná fáze — kontaktní seznam (interní + externí: forenzní expert, právník, PR, pojišťovna, regulátor), runbooky pro top 5 scénářů, rolová matice (kdo co dělá).
- Detekce a triage — kanály hlášení (interní #security-incident kanál, e-mail security@firma.cz, telefonní linka), kritéria klasifikace (severity 1–4).
- Containment — okamžité kroky podle scénáře (izolace endpointu, deaktivace účtu, rotace klíčů).
- Eradication — odstranění hrozby (malware removal, záplata, reset účtu).
- Recovery — obnova systémů, ověření integrity, postupné spuštění.
- Lessons learned — post-mortem do 2 týdnů, aktualizace opatření.
Klíčová rozhodnutí v reálném čase
- Zaplatit výkupné při ransomware? Policie a NÚKIB nedoporučují. 35 % firem, které zaplatily, dostane funkční dešifrovací klíč. 65 % nedostane nic nebo dostane jen částečný klíč. Lepší investovat do recovery z immutable zálohy.
- Notifikovat klienty? GDPR čl. 34: pokud je vysoké riziko pro práva a svobody dotčených osob, ano, do 72 hodin. NIS2 (zákon č. 181/2014 Sb.): orgánu (NÚKIB) early warning do 24h, oficiální hlášení do 72h.
- Notifikovat veřejnost / média? Strategicky — neutralizovat fámy, ale nepřiznávat detaily, které pomohou útočníkovi. PR poradce v IR týmu je investice, která se vrátí.
Cyber pojistka
Cyber pojistka v 2026 typicky pokrývá:
- Forenzické a IT recovery náklady
- Právní a notifikační náklady
- Ztrátu provozu (business interruption)
- Pokuty a regulační sankce (částečně)
- Výkupné (s přísnými podmínkami)
Cena: 0,1 – 0,4 % pojistné částky ročně. Pro středně velkou českou firmu typicky 5 000 – 25 000 EUR ročně za pokrytí 1 – 5 mil. EUR. Nutné pro regulované sektory a B2B s velkými klienty.
Compliance a regulace: kontext
Kybernetická hygiena nestojí na jediné regulaci. Pro českou SMB jsou v 2026 relevantní:
- GDPR — primární rámec pro osobní údaje
- NIS2 (zákon č. 181/2014 Sb.) — kybernetická bezpečnost pro 18 sektorů
- DORA — finanční sektor + jejich ICT dodavatelé
- AI Act — vysokorizikové AI systémy (HR scoring, credit scoring)
- eIDAS 2 — elektronické podpisy, digitální identita
- Sektorové regulace — zdravotnictví (SÚKL), energetika (ERÚ), telco (ČTÚ)
Detailní výklad regulačního rámce je v pillarovém článku Bezpečnost a compliance v cloud ERP 2026 a v cluster článcích NIS2 směrnice, DORA směrnice, GDPR checklist a ISO 27001 pro SMB.
Jak Modulario řeší kybernetickou bezpečnost
Modulario jako EU-nativní ERP/CRM platforma poskytuje bezpečnostní opatření out of the box:
- 2FA / SSO podporované (TOTP, WebAuthn, SAML 2.0, OIDC) — administrátoři mohou vynutit pro celou firmu
- Role-based access control s field-level granularitou pro citlivé moduly (HR, finance)
- Nativní audit log každé změny v každém modulu, retence 12 měs., export do SIEM
- Šifrování AES-256 at rest, TLS 1.3 in transit, mTLS interně
- EU hosting s ISO 27001 certifikací, žádné CLOUD Act riziko
- Standardizovaná DPA při každé smlouvě, bez nutnosti právních vyjednávání
- Backup s hodinovými incrementals, multi-region replikace, immutable storage 7 dní
- DSAR podpora — export osobních údajů na žádost do 30 dní
- Incident response SLA 24 hodin pro security incidenty
Pro detailní popis viz bezpečnostní stránku nebo případové studie regulovaných nasazení.
Cluster index: hlouběji do témat
Tento pillar shrnul agendu na vysoké úrovni. Pro konkrétní témata viz cluster články:
- Bezpečnost na internetu pro firmy — praktická hygiena pro zaměstnance, nejčastější chyby a jak se jim vyhnout.
- Viry a malware ve firmě: jak se bránit — typologie hrozeb, výběr EDR, postup při infekci.
- Dvoufaktorová autentifikace (2FA): proč a jak ji nasadit — TOTP vs. SMS vs. passkey, migrace firmy na 2FA.
- SSL certifikát: kompletní průvodce pro firemní web — typy, výběr, instalace, monitoring.
Shrnutí a doporučení
Kybernetická bezpečnost české SMB v 2026 není luxus — je to operační minimum. Každá z firem, která zažila vážný incident, by zpětně investovala do prevence více, než reálně udělala. Pragmatický minimální standard:
- 2FA pro všechny, passkey pro administrátory a finanční tým
- Měsíční patch cyklus OS aplikací + EOL náhrady bez výjimky
- EDR místo klasického antiviru na všech endpointech
- E-mail security s anti-phishingem, SPF/DKIM/DMARC nakonfigurované
- Zálohy 3-2-1-1-0 s ročním recovery testem
- Trénink zaměstnanců ročně + 4 phishing simulace
- Incident response plán s kontaktním seznamem a runbooky pro top 5 scénářů
Investice: 8 – 25 000 EUR ročně pro středně velkou firmu. Návratnost: jediný předcházený incident.
Cloud ERP s primárními daty u EU-nativního ISO 27001 certifikovaného providera (jako Modulario) odebere firmě 50 – 60 % z této agendy — primární infrastruktura, šifrování, audit log, backup a incident response jsou v zodpovědnosti providera. Firma se může soustředit na endpoint security, e-mail, identitu a trénink.
Pokud chcete diskutovat konkrétní kybernetickou hygienu vaší firmy nebo Modulario nasazení v regulovaném prostředí, kontaktujte nás přes bezplatnou konzultaci.
Časté otázky
Jaké jsou nejčastější způsoby, jak se hackeři dostanou do firemní sítě? V 2026 dominují tři vektory: phishing (cca 60 % útoků začíná kliknutím na podvodný e-mail), kompromitované přihlašovací údaje (uniknutá hesla z jiných služeb opětovně použitá v práci) a zranitelnosti v neaktualizovaném softwaru (zejména VPN brány, e-mail servery, ERP s vlastním hostingem). Ransomware útoky téměř vždy začínají jedním z těchto tří vstupů, ne přes „hackerské” obcházení firewallu.
Stačí mi antivirus, nebo potřebuji více? Antivirus je jen jedna vrstva. Moderní obrana firmy stojí na šesti pilířích: (1) bezpečné přihlašování přes 2FA/SSO, (2) aktualizovaný software a operační systémy, (3) endpoint detection and response (EDR — pokročilejší než klasický AV), (4) zálohy s immutability, (5) e-mail gateway s anti-phishing skenerem, (6) trénink zaměstnanců. Bez 2FA a aktualizací je antivirus marginálně užitečný.
Jaký je rozdíl mezi 2FA a passkey? Klasické 2FA (TOTP přes Google Authenticator nebo SMS) je dvoufaktorové — heslo + jednorázový kód. Passkey (FIDO2/WebAuthn) je passwordless — heslo nahradí kryptografický klíč uložený na zařízení, který není možné phishingovat ani odposlouchávat. Passkey je v 2026 doporučený standard pro kritické účty (administrátorské přístupy, bankovnictví, e-mail). 2FA přes SMS je nejslabší forma a je třeba ji nahradit.
Kolik stojí zotavení z ransomware útoku pro středně velkou firmu? Reálné náklady ransomware útoku pro české SMB s 50–200 zaměstnanci se pohybují v rozsahu 80 000 – 350 000 EUR. Skládají se z: přímý downtime (průměr 9 dní × denní obrat), forenzická analýza (15–40 000 EUR), právní a notifikační náklady (10–25 000 EUR vůči GDPR), opětovná instalace infrastruktury, regulační pokuty (NIS2 až 2 % obratu) a ztracená důvěra klientů. Výkupné, pokud se platí (což nedoporučujeme), je jen 15–25 % celkových nákladů.
Jak často mám dělat zálohy a kde je ukládat? Pravidlo 3-2-1: 3 kopie dat, 2 různá média/lokace, 1 offline nebo immutable. Pro SMB v 2026 to znamená: primární data v cloud ERP, denní snapshot na druhý cloud (jiný provider, jiná geo), týdenní snapshot na immutable storage (S3 Object Lock nebo air-gapped tape). Pro kritická účetní a HR data doporučujeme hodinové incrementals s 30denní retencí. Zálohy se MUSÍ testovat min. 1× ročně — netestovaná záloha je nepoužitelná.