Preskočiť na obsah
SK

4 minúty · 14 otázok · okamžitý výsledok

Audit bezpečnosti

Rýchle sebahodnotenie, nie audit podľa zákona

Štrnásť praktických otázok o zálohách, prístupoch, zariadeniach a ľuďoch. Podľa vašich odpovedí ukážu, ktoré dvere do firmy sú dokorán a čo riešiť ako prvé.

Odpovedajte podľa toho, ako to je dnes, nie podľa toho, ako by to malo byť. Na konci uvidíte, ktoré dvere sú dokorán a čo riešiť ako prvé.

Odpovede sa nikam neposielajú ani neukladajú. Ak ste povolili analytické cookies, odíde len súhrn bez odpovedí: úroveň, skóre, najslabšie dvere a počty červených odpovedí a otvorených dverí.

Ako to počítame

Otázky sú rozdelené do štyroch dverí. Každá odpoveď má bodovú hodnotu; priemer odpovedí v dverách je ich skóre a vážený súčet dverí je celkové skóre od 0 do 100. Celok aj každé dvere sa hodnotia na tej istej štvorstupňovej škále:

  • Otvorené dvere — Podľa vašich odpovedí je otvorené viac, než by malo byť.
  • Na šťastie — Niečo tu funguje, ale veľa stojí na šťastí — jedna chyba alebo zlý deň a je zle.
  • Základ stojí — Podľa vašich odpovedí základ tu je a drží; zostávajú diery, ktoré by pri zlom dni zabolely, ale nie sú to diery v základoch.
  • Pod kontrolou — Podľa vašich odpovedí máte hlavné veci vyriešené a viete o nich.

Váha dverí v celkovom skóre: Obnova 30 %, Prístupy 30 %, Zariadenia a softvér 20 %, Ľudia a okolie 20 %.

Dvere sú „dokorán“, ak je v nich aspoň jedna červená odpoveď alebo ak vyšli na úrovni „Otvorené dvere“.

Celková úroveň má poistky. Nemôže byť vyššia než o stupeň nad najslabšími dverami, a ak je čo i len jedna odpoveď červená, nedostane sa nad úroveň „Na šťastie“, nech je priemer akokoľvek dobrý. Riziká sa totiž nesčítavajú: každé z nich môže firme spôsobiť vážnu škodu aj samo. Skóre zostáva také, aké je, obmedzuje sa len úroveň a výsledok to hovorí nahlas.

Poradie krokov je pevné, nie vypočítané: určil ho autor auditu podľa toho, čo pri bežnom incidente rozhoduje najviac. „Tento týždeň“ sú najviac tri červené odpovede, „Tento kvartál“ je zvyšok — odpovede, pri ktorých je čo zlepšovať.

Čo audit nie je

  • Nie je to audit podľa zákona ani certifikácia. Nedostanete osvedčenie a výsledok nemá právnu váhu.
  • Nerozhoduje, či sa na vašu firmu vzťahuje NIS2 alebo zákon o kybernetickej bezpečnosti; pri pochybnostiach je lepšie nezávislé právne posúdenie. Prehľad NIS2: ako posúdiť, či sa vás to týka
  • Nenahrádza analýzu rizík ani technickú kontrolu. Nikto nesiaha do vašich počítačov, siete ani záloh — výsledok je taký dobrý, ako sú vaše odpovede.
  • Neporovnáva ani neodporúča na kúpu konkrétne produkty; názvy funkcií v návodoch len pomenúvajú, kde sa vec nastavuje. Reklama v päte stránky je označená a s výsledkom nesúvisí.

Odkiaľ sú otázky

Otázky sú inšpirované verejnými príručkami európskej agentúry ENISA, českého úradu NÚKIB, slovenského NBÚ, britského NCSC a sadou opatrení CIS Controls. Nie sú ich prevzatím ani výkladom: je to naše zjednodušenie do jazyka majiteľa firmy. Model je nekalibrovaný odhad, nie meranie — bodové hodnoty sú úsudok autora a budú sa upravovať podľa praxe.

Zobraziť všetkých 14 otázok, možnosti odpovedí a návody

Obnova

Dostali by ste sa z toho späť?

  1. Keby vám dnes niekto zašifroval alebo zmazal všetky firemné dáta, z čoho by ste ich obnovili?

    Dáta vie zašifrovať ransomvér — škodlivý program, ktorý súbory zamkne a za odomknutie žiada výkupné. Záloha uložená na disku alebo serveri, ktorý je stále v tej istej sieti, sa zvyčajne zamkne spolu s nimi. Prežije len záloha, ktorá je mimo firmy či odpojená, alebo ktorú nemožno zmeniť ani zmazať bez ďalšieho overenia.

    • Z ničoho — zálohy nemáme, alebo nevieme, či vôbec bežia
    • Zo zálohy na disku alebo serveri, ktorý je stále pripojený k firemnej sieti
    • Z automatickej zálohy, ktorej jedna kópia je mimo firmy (cloud alebo odpojený disk)
    • Z automatickej zálohy s kópiou mimo firmy, ktorú nemôže prepísať ani správca bez ďalšieho overenia

    Ak to tak ostane: Bez zálohy mimo firmy vám neostane nič iné, než zaplatiť výkupné, ktoré dáta vrátiť nemusí, alebo začať od nuly.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Zistite, čo sa dnes zálohuje, kam a ako často, a napíšte si to na jednu stranu. Ak to nikto nevie povedať, je to samo o sebe dôležité zistenie.
    2. Riaďte sa pravidlom 3-2-1: tri kópie dát (vrátane pôvodných), na dvoch rôznych typoch úložiska, z toho jedna mimo firmy — v cloudovom úložisku určenom na zálohy alebo na odpojenom disku uloženom inde.
    3. Prístup k záložnej kópii chráňte iným heslom a druhým overením než bežné účty, aby ju útočník s heslom obyčajného zamestnanca nezmazal.
    4. Microsoft 365 a Google Workspace chránia pred výpadkom služby, nie pred vlastným omylom či útokom: zmazané súbory ostávajú v koši len obmedzený čas. Kľúčové dáta z nich zálohujte aj mimo.
    5. Ak to nemáte kto nastaviť, je to prvá vec, na ktorú sa oplatí prizvať odborníka.
  2. Kedy ste naposledy skúsili zo zálohy naozaj niečo obnoviť?

    Záloha môže bežať a pritom byť prázdna alebo poškodená — zistí sa to až v deň, keď ju treba. Skúška znamená obnoviť dáta na náhradné miesto, overiť, že sa dajú otvoriť, a zmerať, ako dlho to trvalo.

    • Nikdy
    • Pred viac ako rokom, alebo len jednotlivý súbor
    • V poslednom roku sme obnovili celý systém alebo väčší balík dát
    • Obnovu skúšame pravidelne a vieme, koľko hodín trvá

    Ak to tak ostane: Zistíte, že záloha je prázdna, poškodená alebo neúplná, až keď ju naozaj potrebujete.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Vyberte si pevný termín skúšky obnovy — napríklad prvý pondelok v štvrťroku — a zapíšte ho do zdieľaného kalendára.
    2. Obnovte dáta na náhradné miesto (iný počítač alebo priečinok), nie cez originál, a overte, že sa súbory dajú otvoriť.
    3. Pri prvej skúške skúste väčší balík, napríklad celý priečinok jedného oddelenia, a odmerajte, ako dlho to trvalo. Tento čas budete potrebovať v pláne obnovy.
    4. Zapíšte, čo sa nepodarilo, opravte to a skúšku zopakujte.
  3. Ak by vám zajtra ráno nešiel žiadny firemný systém (útok, výpadok, požiar), vie sa, kto čo robí a komu voláte?

    Ide o krátky písomný plán: čo sa obnoví ako prvé (napríklad e-mail, účtovníctvo, sklad), kto to robí a komu sa volá. Kontakty musia byť aj mimo firemných systémov — pri výpadku ich neotvoríte. „Nasucho“ znamená prejsť plán pri stole, bez skutočného výpadku.

    • Nie, riešilo by sa to za pochodu
    • Vie to jeden človek (IT-čkár alebo externista) — ak je práve dostupný
    • Máme napísané, čo obnoviť ako prvé a kto to robí, vrátane kontaktov mimo firmy
    • Máme plán, skúšali sme ho nasucho a vieme, ako dlho by firma stála

    Ak to tak ostane: Pri výpadku sa prvé hodiny stratia dohadovaním, kto má čo robiť a komu volať, kým firma stojí.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Zapíšte na jednu stranu, bez ktorých troch až piatich systémov by firma nemohla fungovať (napríklad e-mail, účtovníctvo, sklad alebo e-shop) a v akom poradí ich treba obnoviť.
    2. Ku každému pripíšte, kto to robí a kto ho zastúpi, a telefónne čísla na správcu IT, poskytovateľa internetu a poskytovateľa cloudu či účtovného programu.
    3. Uložte si plán aj mimo firemných systémov: vytlačený a v telefóne vedenia. Firemný e-mail ani zdieľaný disk pri výpadku neotvoríte.
    4. Prejdite plán raz nasucho pri stole s otázkou „čo urobíme, ak dnes ráno nejde nič?“ a opravte, čo nevyšlo.

Prístupy

Kto sa dnes dostane dnu?

  1. Keď od vás odíde zamestnanec, čo sa stane s jeho prístupmi (e-mail, účtovníctvo, cloud, VPN, e-shop)?

    Prístupy sú všetky účty a heslá, cez ktoré sa dá dostať k firemným veciam. VPN je zabezpečené pripojenie z domu alebo z cesty do firemnej siete. Účet odídeného zamestnanca, ktorý ostal aktívny, je odomknutá kľučka — a nikto si nevšimne, že tam stále je.

    • Nič konkrétne — často ostávajú aktívne, kým si niekto nespomenie
    • Zrušíme hlavný účet, ostatné podľa toho, na čo si spomenieme
    • Máme zoznam všetkých účtov a rušíme ich do niekoľkých dní
    • Rušíme ich v deň odchodu podľa zoznamu a niekto to potvrdí

    Ak to tak ostane: Bývalý zamestnanec — alebo ten, kto sa dostane k jeho staršiemu heslu — sa môže mesiace po odchode ďalej prihlasovať do firemného e-mailu či účtovníctva.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Spíšte si jednorazovo zoznam všetkých firemných služieb, do ktorých sa ľudia prihlasujú (e-mail, účtovníctvo, cloud, VPN, e-shop, sociálne siete, mobilné aplikácie), a ku každej meno správcu.
    2. Z toho urobte krátky odchodový zoznam: čo sa v deň odchodu zruší, čo sa odovzdá (notebook, telefón, kľúče) a kto to potvrdí podpisom.
    3. Účty rušte alebo blokujte v deň odchodu, nie neskôr. Microsoft 365: v administračnom centre (Používatelia → Aktívni používatelia) najprv resetujte heslo a zvoľte „Sign out of all sessions“ (odhlásiť zo všetkých relácií), až potom „Block sign-in“ (samotné blokovanie sa môže prejaviť až po 24 hodinách); zo služobného mobilu vymažte firemné dáta. Google Workspace: účet pozastavte (Suspend). Spoločné heslá (napríklad k zdieľanej schránke) po odchode zmeňte.
    4. Poštu a dokumenty odídeného človeka odovzdajte nadriadenému a účet radšej najprv zablokujte, než hneď zmažte — dáta z neho firma ešte potrebuje.
    5. Raz ročne porovnajte zoznam aktívnych účtov so zoznamom zamestnancov; takto sa nájdu zabudnuté účty.
  2. Keď sa niekto prihlasuje do firemného e-mailu alebo cloudu (Microsoft 365, Google Workspace) z nového zariadenia, stačí mu heslo?

    Druhé overenie (MFA, dvojfaktorové overenie) znamená, že okrem hesla treba ešte niečo — kód z aplikácie v mobile, SMS alebo bezpečnostný kľúč. Heslo sa dá ukradnúť falošnou prihlasovacou stránkou alebo z úniku dát inej služby; druhé overenie útočníka zastaví aj vtedy, keď heslo má, takmer vo všetkých bežných prípadoch. Pred veľmi prepracovanou falošnou stránkou, ktorá si vypýta aj kód, chráni len bezpečnostný kľúč alebo passkey — zvážte ho aspoň pre správcov.

    • Áno, stačí heslo
    • Druhé overenie majú len niektorí (napr. vedenie alebo IT)
    • Druhé overenie (kód v aplikácii, SMS, kľúč) má každý na e-maile a v cloude
    • Druhé overenie má každý všade, kde sa dá — vrátane VPN a správcovských účtov

    Ak to tak ostane: Jedno ukradnuté alebo uhádnuté heslo stačí, aby sa niekto cudzí prihlásil do vášho e-mailu a odtiaľ vo vašom mene posielal falošné faktúry zákazníkom.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Microsoft 365: skontrolujte v správcovskom centre Microsoft Entra (Entra ID → Overview → Properties → Manage security defaults), či je zapnutá funkcia Security defaults (predvolené nastavenia zabezpečenia). Zapína sa pre celú firmu naraz: každý sa pri najbližšom prihlásení musí zaregistrovať do aplikácie Microsoft Authenticator, správcov Microsoft overuje pri každom prihlásení, ostatných podľa potreby. Preto ľudí najprv upovedomte a návod pripravte vopred. Je bez príplatku. Pozor: Security defaults zablokujú staré prihlasovanie (IMAP, POP, SMTP s heslom, Outlook 2010 a starší); pred zapnutím skontrolujte skenery, tlačiarne a staré programy, ktoré cez firemný účet posielajú poštu.
    2. Ak vaše predplatné zahŕňa podmienený prístup (Conditional Access), môžete druhé overenie nastaviť cez neho — dá sa doladiť podrobnejšie. Security defaults a podmienený prístup sa však nedajú používať naraz a po vypnutí Security defaults je firma bez druhého overenia, kým politiky nezapnete. Preto najprv vytvorte dva núdzové správcovské účty (len v cloude, s kľúčom FIDO2 uloženým v trezore) a vylúčte ich z politík, politiky vyskúšajte v režime Report-only a nechajte si radšej pomôcť odborníka. Ak si nie ste istí, nechajte Security defaults zapnuté.
    3. Google Workspace: v správcovskej konzole (Admin console → Security → Authentication → 2-step verification) povoľte „Allow users to turn on 2-Step Verification“, potom pri „Enforcement“ zvoľte „Turn on enforcement from date“ s dátumom o jeden či dva týždne (ľudia dostanú pripomienky pri prihlásení). Voľba „On“ platí okamžite pre všetkých. „New user enrollment period“ je lehota len pre nových zamestnancov.
    4. Ľuďom pripravte krátky návod a jeden spoločný termín na nastavenie. Overovacia aplikácia v mobile je lepšia než SMS; SMS je však stále lepšie než nič (Security defaults v Microsoft 365 SMS nenúkajú, tam ide len aplikácia).
    5. Najprv zapnite druhé overenie správcom a vedeniu, ich účty sú najcennejšie, a potom všetkým ostatným (ide to v Google Workspace a v podmienenom prístupe; Security defaults sa zapínajú pre všetkých naraz). Dohodnite, kto obnoví overenie človeku, ktorý si stratí alebo vymení telefón.
  3. Pracujú ľudia na počítačoch bežne pod účtom s právami správcu (môžu si nainštalovať čokoľvek)?

    Správcovský účet môže meniť nastavenia počítača a inštalovať programy. Ak sa človek s takým účtom nechá oklamať škodlivou prílohou, škodlivý program dostane rovnaké práva a vie vypnúť ochranu či napadnúť ďalšie počítače. Bežná práca (e-mail, web) má bežať pod obyčajným účtom; správcovské práva sa používajú len na správu.

    • Áno, všetci alebo väčšina
    • Niektorí áno, nevieme presne kto
    • Nie — správcovské práva má len IT a používa ich len na správu, nie na e-mail a web
    • To isté a správcovské účty majú druhé overenie a vedie sa ich zoznam

    Ak to tak ostane: Jedna otvorená škodlivá príloha na počítači s právami správcu môže vypnúť ochranu a rozšíriť sa po celej sieti.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Zistite, kto má na svojom počítači práva správcu. Vo Windows to nájdete v nastaveniach účtov (typ účtu Správca alebo Štandardný používateľ), na Macu v nastaveniach používateľov a skupín.
    2. Pre IT správcu vytvorte samostatný správcovský účet, ktorý sa nepoužíva na e-mail ani web. Ostatným zmeňte typ účtu na štandardného používateľa.
    3. Dohodnite jednoduchý spôsob, ako o inštaláciu programu požiadať a kto ho nainštaluje, aby ľudia obmedzenie nepociťovali ako prekážku.
    4. Správcovské účty chráňte druhým overením (pozri otázku o prihlasovaní) a spíšte, komu patria.

Zariadenia a softvér

Je čo ochraňovať aktuálne?

  1. Ako sa u vás inštalujú bezpečnostné aktualizácie do počítačov, serverov a routera či firewallu?

    Bezpečnostná aktualizácia je oprava chyby, ktorú výrobca už uverejnil. Po jej zverejnení ju útočníci skúmajú a hľadajú firmy, ktoré ju ešte nenainštalovali. Router a firewall (zariadenie, ktoré stráži vstup do firemnej siete) sa často samy neaktualizujú, treba ich pravidelne kontrolovať.

    • Neriešime — keď to niekomu vyskočí, klikne, alebo to odloží
    • Na počítačoch automaticky; server, router a firewall aktualizuje niekto občas
    • Automaticky všade; kritické aktualizácie do 14 dní a niekto to kontroluje
    • To isté a máme zoznam zariadení, podľa ktorého sa kontroluje, že nič nevypadlo

    Ak to tak ostane: Útočník nemusí nič vymýšľať: použije chybu, ktorú výrobca opravil pred mesiacmi a u vás ju nikto nenainštaloval.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Windows: zapnite automatické aktualizácie cez Windows Update a nechajte ich bežať. Pri viac než pár počítačoch sa oplatí spravovať ich centrálne, aby ste videli, ktorý zaostáva.
    2. macOS: v nastaveniach systému nájdite Aktualizáciu softvéru (Software Update) a zapnite automatické inštalovanie aktualizácií.
    3. Server, router, firewall a ďalšie zariadenia v sieti: určte osobu a pevný termín (napríklad raz mesačne), kedy sa skontroluje, či nevyšla nová verzia firmvéru — programu vo vnútri zariadenia.
    4. Stanovte si pravidlo, že kritické opravy sa inštalujú do 14 dní od vydania, a zapíšte, ktorých zariadení sa týka.
    5. Nezabudnite na prehliadače a bežný softvér (kancelárske programy, čítačky PDF, účtovný program) — aj v nich zapnite automatické aktualizácie.
  2. Beží u vás softvér alebo systém, ktorý už výrobca nepodporuje (napr. Windows 10 bez rozšírenej podpory, starý účtovný program, starý server)?

    Keď výrobca ukončí podporu, prestane vydávať opravy chýb vrátane bezpečnostných. Každá nová chyba tak ostane otvorená natrvalo. Windows 10 stratil bežnú podporu 14. októbra 2025; rozšírené aktualizácie (ESU) sú platený dočasný most, nie trvalé riešenie.

    • Áno, a nemáme plán, čo s ním
    • Nevieme — nikto to nesledoval
    • Áno, ale je odpojený od internetu alebo má plán výmeny s termínom
    • Nie, všetko, čo používame, má podporu výrobcu

    Ak to tak ostane: Každá nová chyba v takom systéme ostane otvorená navždy a útočníci hľadajú práve také systémy.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Urobte súpis počítačov, serverov, programov a zariadení (tlačiarne, kamery, stroje) a pri každom zistite, dokedy má podporu výrobcu. Dátum konca podpory nájdete na stránke výrobcu (hľadajte „koniec podpory“ alebo „end of support“).
    2. Pri tom, čo podporu nemá, si vyberte jednu z ciest: vymeniť, odpojiť od internetu a od zvyšku siete, alebo si zaplatiť rozšírenú podporu, ak ju výrobca ponúka. Ku každej si dajte termín.
    3. Ak sa vec nedá vymeniť hneď (starý stroj, starý účtovný program), oddeľte ju od zvyšku siete a obmedzte, kto k nej má prístup.
    4. Zapíšte si dátumy konca podpory aj pri systémoch, ktoré ju ešte majú, aby vás termín nezaskočil o rok.
  3. Keby sa stratil alebo ukradol firemný notebook či telefón, dostal by sa nálezca k dátam v ňom?

    Šifrovanie disku zamkne obsah zariadenia kľúčom, takže bez neho je disk len nečitateľná zmes; Windows ho volá BitLocker, macOS FileVault. Nešifrovaný disk sa dá vybrať a prečítať aj z počítača zamknutého heslom. Vzdialené vymazanie znamená, že stratené zariadenie viete cez internet zablokovať alebo vymazať.

    • Áno — disky nie sú šifrované a zariadenia sa nedajú na diaľku vymazať
    • Na niektorých zariadeniach je šifrovanie zapnuté, nevieme presne na ktorých
    • Všetky notebooky majú zapnuté šifrovanie disku (BitLocker / FileVault) a telefóny zámok
    • To isté a stratené zariadenie vieme na diaľku zablokovať alebo vymazať

    Ak to tak ostane: Kto nájde alebo ukradne nešifrovaný notebook, prečíta z neho zákazníkov, cenníky aj heslá — a vy neviete, čo sa s nimi stalo.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Windows: zapnite šifrovanie disku — v edícii Pro ide o BitLocker, v edícii Home o Šifrovanie zariadenia (Device encryption). Na novších počítačoch s Windows 11 môže byť už zapnuté, overte to.
    2. Mac: zapnite FileVault v nastaveniach systému.
    3. Obnovovací kľúč (recovery key) si uložte mimo zariadenia, napríklad vo firemnom účte alebo u správcu. Bez neho sa pri probléme nedostane k dátam ani majiteľ.
    4. Telefóny: nastavte zámok displeja kódom, nie len ťahom, a automatické zamykanie. Moderné telefóny šifrujú dáta samy, keď je kód nastavený.
    5. Pri firemných zariadeniach nech o vymazaní rozhoduje firma, nie zamestnanec: Microsoft 365 (Intune, súčasť napr. Business Premium), Google Workspace (Admin console → Devices → Mobile & endpoints → Wipe account / Wipe device) alebo správa zariadení Apple. Find My a Find Hub s osobným účtom zamestnanca berte len ako doplnok: zámok aktivácie viazaný na osobné Apple ID môže zariadenie po odchode zamestnanca zablokovať. Dohodnite, že sa strata hlási hneď.

Ľudia a okolie

Kto pomôže a kto zlyhá?

  1. Kedy naposledy niekto vašim ľuďom ukázal, ako vyzerá podvodný e-mail alebo falošná faktúra, a povedal, kam to hlásiť?

    Phishing je podvodná správa (e-mail, SMS, telefonát), ktorá vyzerá ako od banky, kuriéra, kolegu či obchodného partnera a láka na klik, heslo alebo platbu. Dnes býva napísaná bezchybne, aj s logom. Pomáha ukázať konkrétne príklady a povedať, kam podozrivú správu poslať — nie zákaz alebo výčitky.

    • Nikdy
    • Raz pri nástupe, alebo keď sa už niečo stalo
    • Aspoň raz ročne, všetci
    • Aspoň raz ročne, plus občasný skúšobný phishing a jasné miesto na hlásenie

    Ak to tak ostane: Stačí jeden zamestnanec, ktorý klikne na falošný odkaz alebo zaplatí falošnú faktúru, a firma príde o peniaze alebo o prístup k e-mailu.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Vyhraďte pätnásť minút na porade a ukážte tri či štyri skutočné príklady podvodných správ (falošná faktúra, „zablokovaný účet“, kuriér, „konateľ“ žiada platbu). Nájdete ich vo vlastnom priečinku so spamom.
    2. Povedzte jednou vetou, na čo si dať pozor: naliehavosť, nezvyčajná žiadosť o platbu alebo heslo, odosielateľ či odkaz, ktoré nesedia. Pri pochybnosti neklikať a overiť to inou cestou — telefonátom na známe číslo.
    3. Určte jedno miesto, kam sa podozrivé správy hlásia (jeden interný e-mail alebo konkrétny človek), a povedzte, že hlásiť je správne, aj keď sa to ukáže ako omyl.
    4. Zopakujte to pri nástupe nového človeka a potom aspoň raz ročne. Nemusí to byť dlhé školenie, stačí krátke pripomenutie s novým príkladom.
  2. Ak by účtovníčke prišiel e-mail „od konateľa“ so žiadosťou o rýchlu platbu alebo o zmenu čísla účtu dodávateľa, čo sa stane?

    Je to podvod, pri ktorom sa útočník vydáva za šéfa alebo obchodného partnera a žiada zaplatiť na iný účet (v angličtine sa mu hovorí BEC, business email compromise). Zastaví ho jednoduché pravidlo: nezvyčajnú platbu alebo zmenu čísla účtu overiť telefonátom na číslo, ktoré už máte — nie na to z e-mailu.

    • Zaplatí — také veci sa u nás nepreverujú
    • Záleží od človeka, pravidlo nemáme
    • Zmenu účtu alebo nezvyčajnú platbu overujeme telefonátom na známe číslo
    • Overenie je povinné a platby nad limit schvaľujú dvaja ľudia

    Ak to tak ostane: Jedna uveriteľná žiadosť a platba odíde na cudzí účet — a čím neskôr sa na to príde, tým menšia šanca dostať peniaze späť.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Dohodnite pravidlo: každú zmenu bankového účtu dodávateľa a každú nezvyčajnú alebo naliehavú platbu treba overiť telefonátom na číslo, ktoré už máte v evidencii — nie na číslo z e-mailu.
    2. Nech to konateľ povie účtovníčke otvorene: overiť môže vždy, aj keď ide o „šéfov“ e-mail. Kto overuje, nie je pomalý, je opatrný.
    3. Pri vyšších sumách zaveďte druhý podpis: platbu nad dohodnutý limit schvália dvaja ľudia (internetové bankovníctvo to zvyčajne umožňuje).
    4. Ak sa to raz stane, volajte banke hneď — čím skôr, tým väčšia šanca platbu zastaviť. Číslo na oddelenie podvodov svojej banky majte pri ruke.
  3. Kto sa vám stará o IT — externá firma, jeden človek, alebo si to robíte sami — a čo sa stane, keď nie je dostupný?

    Reakčný čas je doba, do ktorej sa vám má správca ozvať a začať problém riešiť. Bez písomnej dohody neviete, čo od IT firmy či človeka môžete čakať ani kto zodpovedá, keď sa niečo pokazí. Rovnako dôležité je, aby heslá a prístupy do vašich systémov mali aj vy, nielen správca.

    • Jeden človek alebo externista bez zástupu a bez zmluvy; heslá a prístupy má len on
    • Externá firma, ale bez písomnej dohody o reakčných časoch a bezpečnosti
    • Zmluva s dohodnutými reakčnými časmi; prístupy a dokumentáciu máme aj my
    • To isté a raz ročne si s nimi prejdeme bezpečnostné nastavenia

    Ak to tak ostane: Ak správca ochorie, skončí alebo sa nedá zastihnúť, firma nemá kľúče od vlastných systémov a nemá komu zavolať.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Zistite, kto má správcovské heslá do vašich kľúčových systémov (e-mail, cloud, doména a web, router, účtovníctvo) a či ich máte zapísané aj vy — v trezore alebo v zapečatenej obálke u konateľa, nie v e-maile. Pri správcovských účtoch s druhým overením nestačí heslo v obálke — uložte núdzový účet s bezpečnostným kľúčom.
    2. Nech správca zapíše, čo spravuje, a vy si uložte základnú dokumentáciu (zoznam zariadení a účtov, kto je poskytovateľom internetu a domény). Doména a cloudové účty majú byť vedené na firmu, nie na konkrétnu osobu.
    3. Ak IT robí externá firma, dohodnite písomne aspoň reakčné časy, rozsah služby, kto zodpovedá za zálohy a bezpečnosť a čo sa stane pri ukončení spolupráce (odovzdanie prístupov a dokumentácie).
    4. Určte zástup: aspoň jeden ďalší kontakt, ktorý vie, kde sú kľúče a komu zavolať, keď hlavný správca nie je dostupný.
  4. Keď si zamestnanec všimne niečo podozrivé — divný e-mail, zablokovaný počítač, zmiznuté súbory — čo urobí?

    Incident je akákoľvek udalosť, ktorá môže znamenať útok alebo únik dát: podozrivé prihlásenie, zašifrované súbory, kliknutie na falošný odkaz. Rozhoduje prvá hodina — čím skôr sa to dozvie niekto, kto vie, čo robiť, tým menšia škoda. Zamestnanec, ktorý sa bojí priznať omyl, incident radšej zamlčí.

    • Väčšinou nič, alebo to rieši sám; nikto nevie, komu to hlásiť
    • Povie to kolegovi alebo šéfovi, ak si spomenie
    • Vie, komu to hlásiť, a robí to
    • Vie komu; incidenty zapisujeme a po každom sa pozrieme, čo zmeniť

    Ak to tak ostane: Útok, ktorý by pri včasnom hlásení zastavil jeden telefonát, sa ticho rozšíri, kým sa o ňom firma dozvie.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Napíšte na jednu stranu, čo robiť pri podozrení: nekliknúť ďalej, počítač odpojiť od siete (kábel, Wi-Fi) a hneď zavolať určenej osobe. Uveďte telefónne číslo, nielen e-mail.
    2. Určte, komu sa hlási (meno, telefón a náhradník), a povedzte to všetkým — vytlačte to pri tlačiarni alebo dajte do firemného chatu.
    3. Nekarhajte toho, kto incident nahlási, ani keď urobil chybu. Trestať sa nemá omyl, ale zamlčanie.
    4. Ak by išlo o porušenie ochrany osobných údajov (napríklad únik údajov zákazníkov či zamestnancov), treba to bez zbytočného odkladu a podľa možnosti do 72 hodín od zistenia oznámiť Úradu na ochranu osobných údajov SR, s výnimkou prípadov, keď nie je pravdepodobné, že by to ľuďom spôsobilo riziko (GDPR, čl. 33).
  5. Kto je u vás zodpovedný za bezpečnosť — nie za IT, ale za to, že sú tieto veci naozaj vyriešené?

    Správca IT vie veci nastaviť. Za bezpečnosť však musí zodpovedať aj niekto, kto dohliada, či je nastavené všetko potrebné, a vedeniu povie, čo chýba a koľko to stojí. Bez takého človeka sa veci, ktoré nehoria, jednoducho nerobia.

    • Nikto konkrétny
    • IT-čkár alebo externista, ale nemá na to čas ani rozpočet
    • Určený človek, ktorý má na to čas a rozpočet
    • Určený človek a vedenie si stav aspoň raz ročne prejde a rozhodne, čo ďalej

    Ak to tak ostane: Bezpečnosť, za ktorú nikto nezodpovedá, ostáva pri „raz sa na to pozrieme“, kým sa niečo nestane.

    Ak ste vybrali jednu z prvých dvoch možností, čo urobiť:

    1. Určte jedného človeka, ktorý za bezpečnosť zodpovedá — nemusí to byť technik, často je to niekto z vedenia alebo z prevádzky s dostatočnou autoritou — a zapíšte jeho meno a čo má na starosti.
    2. Dajte mu čas (napríklad hodinu týždenne) a malý rozpočet, inak zostane určenie len na papieri.
    3. Poverte ho, aby sa raz za štvrťrok prešiel týmto auditom, aktualizoval odpovede a vedeniu predložil, čo je hotové, čo chýba a koľko to stojí.
    4. Vedenie nech si raz ročne vyhradí hodinu, stav si prejde a rozhodne, ktoré otvorené body sa urobia, kto ich urobí a dokedy.

Model 1.0, platný od 29. 9. 2026.

Späť na úvod