Kyberbezpečnost v malé firmě často nezačíná nákupem drahého nástroje nebo složitým auditem. Začíná mnohem jednodušší otázkou:
Co vlastně potřebujeme chránit?
Každá firma je jiná. Účetní kancelář pracuje s osobními údaji klientů. Výrobní firma může být závislá na provozních systémech a výrobních zařízeních. Agentura chrání know-how, návrhy a přístupy ke klientským účtům. E-shop řeší objednávky, platby, zákaznická data a dostupnost webu.
Proto nedává smysl začínat univerzálním checklistem. Nejdřív je potřeba pochopit, co by firmu opravdu bolelo, kdyby o to přišla, nemohla to používat nebo se to dostalo do špatných rukou.

Co jsou vaše nejdůležitější aktiva?
Aktivum není jen notebook, server nebo telefon. Je to všechno, co má pro firmu hodnotu a co by způsobilo problém, kdyby se to ztratilo, uniklo, poškodilo nebo přestalo fungovat.
U menších firem to často bývá hlavně firemní e-mail, klientská data, smlouvy, faktury, databáze kontaktů, know-how, web, doména, sociální sítě, účetní systém nebo výrobní a provozní technologie.
Dobrý první krok je položit si několik konkrétních otázek:
- Co se stane, když se zítra nedostaneme do firemního e-mailu?
- Co se stane, když někdo smaže nebo zašifruje sdílené dokumenty?
- Co se stane, když uniknou osobní údaje klientů?
- Co se stane, když nám někdo převezme web, doménu nebo sociální sítě?
- Co se stane, když účetní zaplatí fakturu na podvržený účet?
Cílem není panikařit. Cílem je zjistit, které oblasti mají největší dopad na fungování firmy. Právě tam má smysl začít.
Nejde jen o techniku
Menší firmy se někdy kyberbezpečnosti začnou věnovat až ve chvíli, kdy po nich něco chce klient, pojišťovna, dodavatel, auditor nebo zákon. To je pochopitelné, ale není ideální začínat jen otázkou: „Co musíme splnit?“
Lepší otázka zní:
Co chráníme, proč to chráníme a jaké povinnosti z toho pro nás plynou?
Pokud firma pracuje s osobními údaji, měla by brát v úvahu GDPR. Pokud působí v citlivějším odvětví, dodává větším nebo regulovaným zákazníkům, případně pracuje s důležitými technologiemi, mohou se jí týkat i další evropské nebo lokální požadavky.
To ale neznamená, že každá malá firma musí hned řešit složitý právní projekt. Znamená to hlavně vědět, jestli se jí některé povinnosti týkají, a podle toho nastavit přiměřená opatření.
Kdo má k čemu přístup?
Jakmile víte, co je pro firmu důležité, další otázka zní:
Kdo se k tomu může dostat?
V malých firmách bývá běžné, že se sdílí hesla, všichni mají administrátorská práva, bývalí zaměstnanci zůstávají v nástrojích a externí dodavatelé mají přístupy, které už nikdo nekontroluje.
Začněte jednoduše. Kdo má přístup k firemnímu e-mailu? Kdo spravuje web, doménu a hosting? Kdo má přístup do účetnictví? Kdo má administrátorská práva? Kdo spravuje sociální sítě? Kteří externí dodavatelé mají stále aktivní přístupy?
Už samotný přehled často odhalí věci, které je možné rychle zlepšit.
Kolik stojí neřešená bezpečnost?
Kyberbezpečnost není jen náklad. Je to investice do toho, aby firma mohla dál fungovat, i když se něco pokazí.
Nefunkční e-shop ve špičce sezony, ztracený přístup k firemnímu e-mailu, zašifrovaná data, falešně zaplacená faktura nebo poškozená reputace mohou způsobit výrazně větší škodu než včasné nastavení základních opatření.
U auta většina firem bere pojištění a pravidelný servis jako samozřejmost. Ne proto, že očekává nehodu každý týden, ale proto, že ví, že prevence snižuje riziko velkého problému.
U digitální bezpečnosti je to podobné. Cílem není utrácet za zbytečnosti. Cílem je rozumně snížit rizika, která by firmu mohla stát peníze, zákazníky, čas nebo důvěru.
Co řešit jako první?
Nemá smysl snažit se vyřešit všechno najednou. Důležité je začít tam, kde je kombinace vysokého dopadu a jednoduchého zlepšení.
Typicky to bývá zapnutí vícefaktorového ověření u důležitých účtů, zavedení správce hesel místo sdílených hesel, kontrola administrátorských přístupů, ověření záloh, jasný postup při odchodu zaměstnance, kontrola externích dodavatelů a základní pravidla pro faktury nebo změny platebních údajů.
Tohle nejsou složitá opatření. Ale právě ona často rozhodují o tom, jestli se z problému stane nepříjemnost, nebo krize.
Začněte přehledem, ne panikou
Malá firma nepotřebuje bezpečnostní procesy jako korporace. Potřebuje vědět, co je pro ni důležité, kde má největší rizika a jaká opatření dávají smysl vzhledem k její velikosti, oboru a způsobu práce.
Cílem není firmu zahltit pravidly. Cílem je mít jasno:
- Co chráníme.
- Kdo k tomu má přístup.
- Co by nás nejvíc bolelo.
- Jaké povinnosti se nás týkají.
- Co zlepšíme jako první.
A právě tím by měl začínat každý bezpečnostní plán pro menší firmu.
Pokud si nejste jistí, kde začít, můžeme společně projít vaši situaci, určit nejdůležitější rizika a připravit praktický plán kroků, které dávají smysl právě pro vaši firmu.
