Kyberbezpečnost v obchodu:
Jak chránit klientská data, peníze i reputaci firmy
Lenka Staňková
25. 8. 2026
Obchod
Pátek odpoledne, do konce měsíce zbývá pár hodin a vy v presu dotahujete poslední úkoly, které musí být hotové. Vtom vám v e-mailu přistane zpráva od nového zájemce: „Posílám podepsanou smlouvu, v příloze najdete i naše fakturační údaje.“ S vidinou uzavřeného obchodu nadšeně klikáte na přílohu a... právě jste do firemní sítě pustili škodlivý kód.
Hackeři už dávno neútočí jen na složité firewally a servery IT oddělení. Dnes berou útokem zaměstnance, kteří jsou často pod časovým tlakem. Proč? Protože oni drží klíče k těm nejcennějším datům, které firma má – a co si budeme, někdy se nechají docela jednoduše obelstít. Pojďme se podívat, co můžete dělat pro to, abyste těmi, kdo naletí, nebyli příště vy.
Obsah článku
- Co je to kyberbezpečnost a jak se projevuje v obchodu
- My jsme malá firma, nás se to netýká…
- Proč jsou obchodníci lákavým terčem
- Nejčastější hrozby: na co si dát nejen v salesu pozor
- Kyberbezpečnost pro obchodní manažery: na co byste měli dát pozor
- Co můžete dělat jako běžní obchodníci, abyste byli vy i vaši klienti v bezpečí
- Co dělat, když k incidentu přece jen dojde
- Jak o bezpečnost vašich klientských dat pečujeme v Raynetu
- Vyzkoušejte CRM, které chrání vaše data
Co je to kyberbezpečnost a jak se projevuje v obchodu
Portál BOZP.cz definuje kybernetickou bezpečnost jako ochranu počítačových systémů, sítí, programů, technologií a dat před digitálními útoky. Těmi se útočníci snaží o prolomení přístupů, změnu či odcizení informací, někdy dochází i k vydírání uživatelů. Kyberbezpečnost si můžete představit jako soubor preventivních opatření a pravidel, která vás mají před takovými situacemi chránit tím, že zabezpečují komunikační kanály a chrání data před krádeží a zneužitím.
Pro obchodní týmy to v praxi znamená ochranu dlouhodobě budované důvěry, kterou by únik klientských dat mohl poškodit.
Ze zprávy o stavu kybernetické bezpečnosti České republiky za rok 2024, kterou vydal Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vyplývá, že počet kyberbezpečnostních incidentů stále mírně roste, za rok 2024 jich bylo 268, o rok dříve 262, v roce 2022 jen 146. Nicméně dobrou zprávou je, že se snižuje závažnost útoků – obezřetnost je ale na místě, protože stále mohou incidenty způsobit reputační nebo finanční újmu nevyčíslitelné hodnoty. Ve zprávě zmíněného dotazníkového šetření NÚKIB byly nejčastějšími druhy útoků phishing a podvodné e-maily.
NÚKIB ale také upozorňuje na vliv umělé inteligence. Podle aktuálních dat z roku 2026 AI výrazně zkracuje čas mezi objevením bezpečnostní skuliny a jejím zneužitím. Tempo následných oprav ale zůstává omezené lidskými a technickými kapacitami organizací. Takže se dá předpokládat, že kybernetických incidentů bude spíš přibývat.
My jsme malá firma, nás se to netýká…
Pokud si myslíte, že jste příliš malá a pro hackery nezajímavá firma, opak je pravdou. Jak upozorňuje Petr Loužecký ze společnosti Algotech, právě menší a střední firmy bývají nejzranitelnější. Často se podle něj spokojí s nainstalovaným antivirem, protože investice do kybernetického zabezpečení jim nedává smysl. A neuvědomují si, že cílem útočníka nejsou jen citlivé informace, ale také ochromení celé firmy na několik týdnů a tím pádem odstřižení od zisku.
Potvrzuje to i globální průzkum společnosti Mastercard z roku 2025: 46 % majitelů malých a středních podniků už kybernetický útok zažilo. Nejčastěji šlo o hackerské útoky, malware nebo phishing. A následky jsou drtivé – téměř každý pátý napadený podnik následně vyhlásil bankrot nebo ukončil činnost. A i když to firma ustojí, útok pro ni znamená finanční zátěž, omezení chodu a hlavně poškození reputace. 80 % respondentů uvedlo, že po útoku museli věnovat čas obnově důvěry u klientů a partnerů. Důležité je dodat, že pokusů o útok je samozřejmě mnohem víc – podle analýzy advokátní kanceláře ARWS čelí průměrná firma tisícům pokusů o napadení týdně.
Proč jsou obchodníci lákavým terčem
Firmy se dřív soustředily především na technické zabezpečení (servery, firewally,...), což je nezbytné, ale vzhledem k sofistikovanosti současných útoků nedostatečné. Statistiky hovoří jasně: přibližně 60 % všech zaznamenaných úniků dat souvisí, přímo či nepřímo, s lidskou chybou nebo nedbalým jednáním. A nejcennější cíle se nenacházejí v IT odděleních: jsou v oblastech prodeje, marketingu a zákaznického servisu.
Je tedy dobré mít se na pozoru. Zejména obchodníci, kteří mají přístup co CRM – to je zlatý důl nejrůznějších citlivých informací o zákaznících a jejich firmách. Leží v něm historie fakturace, obchodní strategie i slabá místa klientů z vyjednávání. To může být pro útočníky velmi lákavé.
Obchodníci jsou navíc ohroženou skupinou, protože denně otevírají desítky e-mailů od neznámých lidí, stahují poptávkové přílohy, klikají na externí odkazy a často pracují z terénu. Do toho přidejte neustálý časový pres a práci pod tlakem. Hackeři vědí, že člověk ve spěchu a stresu mnohem snáze přehlédne drobný detail – například špatně napsanou doménu v e-mailové adrese odesílatele. Tento mix dělá ze sales týmů dokonalý terč pro takzvané sociální inženýrství – útoky, které nehledají chybu v softwaru, ale v lidském chování.
Sociální inženýrství je taktika, kdy útočníci manipulují s lidmi tak, aby útočníkovi například sdělili heslo nebo dali přístup do systému, zaslali peníze nebo prozradili citlivé informace. Útočníci nejprve působí důvěryhodně. Odkazují se na skutečného kolegu nebo na situaci, která přirozeně zapadá do vašeho každodenního života. Poté vyvolají pocit naléhavosti, požádají o malý úkon (kliknutí, naskenování, schválení) a zneužijí běžné lidské instinkty, aby získali, co potřebují.
Většina kyberútoků tak začíná ukvapeným kliknutím na odkaz nebo odpovědí na zprávu, která vypadá jako že přišla od šéfa. Útočníci sází na osvědčené psychologické páky:
- Důvěra: Útočníci se vydávají za důvěryhodného odesílatele (personální oddělení, IT, vaši banku, dodavatele). Vy předpokládáte, že jde o legitimní zprávu, a neověřujete ji.
- Autorita: Pokud se vydávají za někoho z vyššího vedení, máte pocit, že je nemůžete zpochybňovat.
- Naléhavost: Útočníci například stanoví krátkou lhůtu – abyste jednali rychle a neměli čas nad tím přemýšlet nebo zprávu kontrolovat.
- Zvědavost: Lákají vás něčím, co budete chtít vidět, takže kliknete, aniž byste se zamysleli.
- Zvyk: Napodobují rutinní pracovní požadavky, které provádíte automaticky, takže to vypadá normálně. Mezi běžné příklady patří výzvy k podpisu dokumentu nebo žádosti typu „Je nutné resetovat heslo“.
Nejčastější hrozby: na co si dát nejen v salesu pozor
Phishing
Podle NÚKIB jde dlouhodobě o nejčastější formu útoku. Dostanete e-mail, který se tváří jako oficiální zpráva od banky nebo IT oddělení, případně přímo od klienta. Útočník vyvolá pocit naléhavosti a donutí vás kliknout na podvodný odkaz nebo zadat přihlašovací údaje, protože si myslíte, že jde o skutečnou službu.
BEC podvody (Business Email Compromise)
Extrémně nebezpečná finta a sofistikovaný podvod, kdy se útočník vydává za vedení firmy, aby zaměstnance přiměl k odeslání peněz nebo dat. Na rozdíl od hromadného phishingu se podvodníci BEC důkladně připravují. Jak popisuje portál ESET v průvodci o BEC, útočníci předem detailně studují chování firmy, aby jejich zpráva působila 100% věrohodně. Můžou se nabourat do skutečných účtů a posílat přesvědčivé požadavky, falšují e-mailové adresy, aby působily důvěryhodně, nebo do vašeho počítače nasadí malware, aby získali přístup k citlivým informacím a konverzacím.
Ransomware a malware
Pomocí výše zmíněných typů podvodných e-mailů se mohou do firemních zařízení (počítačů i telefonů) velmi snadno dostat škodlivé programy – třeba tím, že kliknete na podvodnou přílohu a tím si program stáhnete do počítače.
Zatímco malware vás tiše sleduje a krade hesla, a krást hesla, poskytnout útočníkovi příležitost vzdáleně ovládat dané zařízení, snižuje výkon systému nebo nahrává interní komunikaci, ransomware jedná hrubou silou – zašifruje vám firemní data a za jejich odemčení požaduje tučné výkupné. A pokud nezaplatíte včas, data nenávratně smaže.
Veřejné Wi-Fi a práce na cestách
Do problémů se můžete dostat i jinak, než že ukvapeně odpovíte na podvodný e-mail, kliknete na odkaz nebo si něco stáhnete do počítače. Obchodníci tráví spoustu času na cestách. A právě připojení na veřejnou Wi-Fi v kavárně nebo na benzínce bez šifrovaného připojení (VPN) znamená, že kdokoli v okolí může odchytávat přenášená data – včetně přístupových hesel do e-mailu či CRM.
Únik dat z CRM systému
Jak už jsme zmínili, velkým problémem kyberbezpečnosti jsou lidé. Můžete mít perfektně zabezpečené CRM, ale pokud má každý obchodník přístup ke všem datům, vystavujete se riziku. Když se váš zaměstnanec rozhodne odejít ke konkurenci, snadno si celou databázi stáhne s sebou. Jak píše společnost Algotech, data bývají často zcizena nebo zneužita právě uživateli, kteří k nim mají legitimní přístup.
Kyberbezpečnost pro obchodní manažery: na co byste měli dát pozor
Už asi chápete, že řešit jen technickou stránku prostě nestačí. Musíte nastavit neprůstřelné procesy a lidi důkladně proškolit. Podvodníci totiž sázejí na to, že obchodníci jednají v rutině a jsou přirozeně důvěřiví.
Co můžete z pozice manažera nebo majitele udělat pro minimalizaci rizika?
- Vyberte si spolehlivé CRM: Ujistěte se, že dodavatel dodržuje bezpečnostní standardy, data poctivě zálohuje, má je pojištěná a transparentně komunikuje o tom, jak systém chrání
- Zabezpečte celý ekosystém: Hlídejte si firewally, pravidelně updatujte software a stanovte si jasná pravidla pro propojování nástrojů přes API. Pokud integrujete všechno se vším bez kontroly, brzy ztratíte přehled, kudy vám mohou unikat data a kdo k nim má přístup.
- Nastavte bezpečnostní politiku: Netrvejte na nuceném měnění hesel každý měsíc (vede to akorát k tvorbě slabých hesel). Zaveďte raději správce hesel a všude nekompromisně vyžadujte vícefaktorové ověřování (2FA). Vyžadujte, aby obchodník používal zabezpečená zařízení a nenechával je bez dozoru. Stanovte také postupy, jak se útokům bránit a co dělat, když něco selže.
- Hlídejte oprávnění a historii: Řadový obchodník nepotřebuje vidět kompletní databázi celé firmy. Rozdejte lidem přístupová práva podle jejich role a mějte přehled o tom, kdo si v CRM jaká data prohlíží.
- Trénujte tým realisticky: Nudná prezentace jednou za rok je k ničemu. Trénujte na reálných situacích. Nastavujte lidem pasti – pošlete jim cvičný phishingový e-mail a sledujte, kdo z nich ho nahlásí a kdo se nechá napálit. Naučte je poznávat varovné signály a chránit se při práci z terénu.
Nový zákon o kybernetické bezpečnosti (vycházející z evropské směrnice NIS2) převádí odpovědnost za kybernetickou bezpečnost přímo na vedení firmy. Pokud prevenci zanedbá a dojde k bezpečnostnímu incidentu, hrozí manažerům či jednatelům osobní pokuty a povinnost uhradit škodu z vlastního majetku.
Zákon vyžaduje aktivní a obhajitelný přístup. V praxi to znamená:
- Technická opatření: Zavedení dvoufázového ověřování (2FA), řízení přístupových práv, automatizovaná detekce hrozeb, pravidelné aktualizace softwaru a šifrované zálohování dat.
- Organizační opatření: Pravidelná školení týmu, zákaz hromadného stahování dat např. do Excelu a blokace přístupů při odchodu zaměstnance nebo vypracovaný incident response plan (přesný návod, co se děje, když k útoku dojde).
- Dokumentace a audit: Písemná evidence bezpečnostních pravidel a schválených bezpečnostních politik, záznamy o proběhlých školeních a auditech.
Co můžete dělat jako obchodníci, abyste byli vy i vaši klienti v bezpečí
Kyberbezpečnost neleží jen na ramenou šéfů. I vaše ostražitost rozhoduje. Zařaďte si proto do své pracovní rutiny tyto pravidla:
- Pravidlo dvou kanálů: Žádá po vás šéf nebo klient přes e-mail neobvyklou a urgentní platbu? Změnilo se zničehonic číslo účtu pro proplacení faktury? Zastavte se a zvedněte telefon. Vždy si citlivý požadavek ověřte druhou cestou, přes kontakt, který máte dlouhodobě uložený v systému.
- Používání silných hesel a 2FA: Zapněte si dvoufázové ověření (heslo + kód z mobilu) v CRM i v e-mailu. Pokud útočník náhodou získá vaše heslo, bez vašeho mobilu se nikam nedostane. A když pracujete z kavárny nebo hotelu, vždy zapínejte VPN, která vaše data zašifruje před odposlechem
- Bezpečné sdílení dokumentů: Smlouvy, nabídky a ceníky neposílejte jako obyčejnou přílohu na nezabezpečeném chatu. Stejně tak si nenechávejte kompletní databázi staženou v Excelu jen tak na ploše notebooku. Ztratíte počítač a firemní data jsou v tu ránu pryč.
- Okamžité hlášení incidentů: Každý podezřelý e-mail hlaste. A co když se stane, že kliknete na podvodný odkaz nebo zadáte údaje na falešné stránce? Hlavně se to nesnažte ze strachu ututlat. Nereagujte dál, odpojte se od sítě a okamžitě informujte IT oddělení nebo vedení. Rychlá reakce v prvních minutách dokáže zabránit škodám v milionech.
Co dělat, když k incidentu přece jen dojde
I při nejlepší prevenci může dojít k chybě. Pokud někdo z týmu klikne na podvodný odkaz nebo zadá údaje na falešné stránce, postupujte podle těchto kroků:
- Okamžitě izolujte zasažený účet: Změňte přístupová hesla a ukončete všechny aktivní relace napříč všemi firemními systémy.
- Informujte odpovědné osoby: Kontaktujte IT správce, bezpečnostního manažera nebo vedení. Čím dříve o problému ví, tím dříve ho mohou zastavit a zkontrolovat zařízení.
- Zdokumentujte průběh: Zapište si, o jaký e-mail šlo, na co člověk klikl, jaká data mohla uniknout a kdy k události došlo.
- Aktivujte právní a bezpečnostní kroky: V případě úniku osobních dat klientských kontaktů posuďte povinnost nahlásit incident Úřadu pro ochranu osobních údajů (ÚOOÚ) v souladu s právními předpisy.
Jak o bezpečnost vašich klientských dat pečujeme v Raynetu
Důležitým krokem v kyberbezpečnosti je mít zabezpečený CRM systém od ověřeného dodavatele. My v Raynetu bereme bezpečnost vážně. Vše běží na infrastruktuře Amazon Web Services (AWS), jejíž datacentra jsou chráněna proti hackerským útokům, přírodním živlům i haváriím. Průběžně provádíme drsné penetrační a zátěžové testy a každý den vaše data zálohujeme (a tyto zálohy ukládáme minimálně na 90 dní). Všechna data máte navíc pojištěná u mezinárodní pojišťovny Colonnade proti úniku a krádeži až do výše 5 milionů korun.
Samozřejmostí je naprostý soulad s GDPR a certifikace ISO 27001, která garantuje, že obrovské množství informací třídíme legislativně a systematicky správně.
Navíc vám kryjeme vám záda těmito funkcemi:
- Strom viditelnosti: V Raynetu nemusí každý vidět všechno. Pomocí uživatelských rolí a přístupových práv nastavíte, že obchodník vidí pouze své klienty a rozjednané obchody, nikoli kompletní databázi celé firmy. I kdyby útočník ukradl heslo jednoho obchodníka, k nejcitlivějším datům firmy se nedostane.
- Stopka pro hromadné exporty dat: Bojíte se, že si obchodník při odchodu odnese celou klientskou databázi ke konkurenci? V nastavení jednoduše zakážete hromadné exporty dat do Excelu či CSV souborů.
- Blokace účtu při odchodu: Pokud člen týmu ve firmě končí, jeho přístup do CRMka zablokujete na jedno kliknutí. Všechna historie komunikace, rozjednané obchody a kontakty zůstávají bezpečně ve vaší firmě.
- Povinné 2FA ověření a detailní logování aktivit: Zabezpečte přihlášení do Raynetu pomocí dvoufázového ověření (2FA) přes mobilní aplikaci. Systém navíc automaticky loguje veškeré klíčové akce, takže máte přesný přehled o tom, kdo a kdy si citlivé údaje prohlížel. Data jsou šifrována jak při přenosu přes internet, tak při samotném uložení na serverech.
Vyzkoušejte CRM, které chrání vaše data
Ztráta důvěry klientů je to nejhorší, co může obchodníka potkat. Chraňte data svých zákazníků v systému, který je hlídá jako ostříž a přitom vás nebrzdí v práci. Vyzkoušejte si Raynet CRM na 30 dní zdarma a bez závazků.
Začněte svou 30denní bezplatnou zkušební verzi dnes
Rezervujte si demo hovor a vyzkoušejte RAYNET CRM
Lenka se jako Product Ownerka původně věnovala vývoji e-commerce softwaru. V Raynetu teď pomáhá uživatelům využívat CRM naplno. Své technologické zázemí skvěle uplatňuje v produktovém marketingu a článcích, kde lidskou řečí vysvětluje, jak moderní nástroje pomáhají v každodenním obchodu.


