Směrnice NIS2 a ERP: Jak připravit vaše podnikové IT na novou úroveň kybernetické bezpečnosti?

  • Tereza Kubáčková
  • 21. 7. 2026
  • 7 minut čtení

Směrnice NIS2 přináší nové požadavky na kybernetickou bezpečnost, které se dotýkají tisíců firem v Česku. ERP systém jako klíčový informační systém hraje zásadní roli v ochraně dat i kontinuitě provozu. Firmy by neměly čekat na povinnosti, ale začít s implementací NIS2 co nejdříve. Správně nastavené procesy a zabezpečení mohou být nejen ochranou, ale i konkurenční výhodou. 

Proč už kyberbezpečnost není jen téma pro IT oddělení 

Představte si běžný pracovní den. Objednávky se načítají z e-shopu, sklad expeduje zboží, účetní zpracovává faktury. Najednou se ale systém zpomalí. Za chvíli se nedá přihlásit vůbec. 

ERP systém nefunguje. 

Nejde vystavit fakturu, expedice stojí, zákaznická podpora nemá přístup k datům. Během několika hodin se z běžného dne stává krizová situace. 

Kybernetické útoky se už dávno netýkají pouze nadnárodních korporací. Napadají malé výrobce, regionální distributory, e-shopy, přepravní společnosti. Počet kybernetických incidentů v posledních letech dlouhodobě roste a firmy se stále častěji setkávají s útoky na své informační systémy. 

Kybernetická bezpečnost se stává klíčovým tématem pro každou firmu, bez ohledu na velikost. A právě na tento vývoj reaguje směrnice NIS2, která byla v Česku implementována prostřednictvím nového zákona o kybernetické bezpečnosti pod dohledem NÚKIB. Cílem nové úpravy je posílit schopnost organizací předcházet kybernetickým incidentům a efektivně reagovat na bezpečnostní rizika. 

Koho se týká směrnice NIS2 a proč byste neměli čekat 

Nový zákon o kybernetické bezpečnosti stanovuje okruh regulovaných organizací, na které dopadají konkrétní požadavky v oblasti kybernetické bezpečnosti. Povinnosti se typicky týkají organizací působících ve vybraných regulovaných sektorech, například v energetice, dopravě, zdravotnictví, výrobě nebo digitálních službách. Rozhodující je vždy konkrétní činnost organizace a kritéria stanovená zákonem. 

Mnoho firem se mylně domnívá, že se jich nový zákon o kybernetické bezpečnosti netýká. V praxi je ale dopad širší. Menší a střední firmy se totiž s požadavky NIS2 mohou setkat i nepřímo. Například když:  

  • dodávají služby větším firmám 
  • spolupracují s regulovanými partnery 
  • zpracovávají data v rámci dodavatelského řetězce  

Odběratelé proto mohou po svých dodavatelích vyžadovat vyšší úroveň zabezpečení dat, auditovatelnost procesů nebo doložení bezpečnostních opatření. 

To znamená, že i firmy, které přímo nespadají mezi regulované organizace, se mohou s požadavky na vyšší úroveň kybernetické bezpečnosti setkat prostřednictvím svých zákazníků, partnerů nebo dodavatelských řetězců. 

ERP systém jako srdce firemní kybernetické bezpečnosti 

Moderní ERP systém neřídí pouze účetnictví nebo sklady. Stává se centrálním bodem firemních dat, procesů i komunikace, a právě proto může hrát významnou roli při řízení kybernetických rizik a zajištění kontinuity provozu. 

ERP systém obsahuje zejména: 

Útočníci si velmi dobře uvědomují, že napadení informačního systému může ochromit celou firmu během několika minut. Zabezpečení ERP systému proto není pouze technickou otázkou, ale zásadní součástí řízení podnikových rizik. 

Proč je ERP kritickým bodem bezpečnosti 

ERP propojuje klíčové firemní procesy do jednoho prostředí. Při jeho výpadku se obchodní společnosti mohou potýkat s nemožností expedovat zboží, přijímat a zpracovávat objednávky, vystavovat faktury nebo získat přístup k aktuálním informacím o skladových zásobách a zákaznících. To může výrazně narušit plynulý chod firmy i zákaznický servis. 

Riziko se navíc zvyšuje s rostoucím počtem integrací. ERP systémy dnes komunikují s e-shopy, účetními nástroji, sklady, API službami i cloudovými aplikacemi. Každé propojení představuje potenciální bezpečnostní riziko, které musí být správně zabezpečeno. 

Business Continuity a kontinuita provozu 

Součástí požadavků nové právní úpravy je také důraz na schopnost organizace reagovat na bezpečnostní incidenty a obnovit provoz po výpadku nebo narušení služeb.  

Dobře nastavený informační systém pomáhá minimalizovat výpadky a zkrátit dobu obnovy. Součástí strategie by mělo být  

  • pravidelné zálohování, 
  • řízení přístupových práv, 
  • monitoring aktivit i 
  • plán krizové obnovy. 

Rizika při napadení ERP systému 

Mezi nejčastější hrozby patří ransomware útoky, zneužití přístupových údajů nebo neoprávněná manipulace s daty. Útok nemusí přijít pouze zvenčí. Významným rizikem bývají také chyby zaměstnanců nebo nedostatečně zabezpečené účty. 

Ransomware je typ kybernetického útoku, při kterém útočník zablokuje přístup k firemním datům nebo systémům a požaduje výkupné za jejich obnovení. 

Kde se ve firmách nejčastěji objevují bezpečnostní slabiny? 

  • sdílené uživatelské účty,
  • slabá hesla,
  • neaktualizovaný software,
  • chybějící auditní logy,
  • nechráněná API propojení. 

Požadavky vycházející z NIS2 vedou firmy k systematičtějšímu řízení kybernetických rizik a zavádění bezpečnostních opatření. 

TIP: Připravte svůj ERP systém na požadavky NIS2 dříve, než vás k tomu donutí legislativa nebo bezpečnostní incident. 

Domluvit konzultaci

Jak zajistit bezpečnost ERP systému v praxi: 4 klíčové pilíře 

Bezpečnost ERP systému nestojí jen na jednom nastavení. V praxi jde o kombinaci několika oblastí, které by měly být nastavené systematicky. 

Pilíř 1: Správa přístupů a uživatelských oprávnění v ERP systému 

V mnoha firmách mají zaměstnanci širší přístup, než skutečně potřebují. V Money ERP lze nastavit přístupová práva velmi konkrétně podle role uživatele. 

V praxi to znamená například: 

  • účetní má přístup k fakturaci a financím, ale nevidí sklad
  • skladník pracuje se zásobami, ale nemá přístup k mzdám
  • manažer má přístup k reportům a přehledům, ale nemůže měnit ceny na dokladech nebo zasahovat do fakturace 

Výsledkem je, že každý uživatel pracuje pouze s daty, která ke své práci skutečně potřebuje. Firma má díky tomu lepší kontrolu nad informacemi a snižuje se riziko chyb i neoprávněných zásahů do dat. 

Pilíř 2: Logování a auditní stopa pro kontrolu změn v systému 

Když dojde k problému, je klíčové vědět, co se stalo. Vybrané operace a změny v systému lze v Money ERP evidovat prostřednictvím auditních a systémových záznamů. 

Můžete tak zpětně dohledat například: 

  • kdo upravil nebo změnil konkrétní doklad 
  • kdy došlo ke změně ceny nebo množství
  • kdo smazal nebo vytvořil záznam  

Tyto informace jsou klíčové ve chvíli, kdy řešíte nesrovnalost nebo bezpečnostní incident. Auditní stopa vám dává kontrolu nad tím, co se v systému děje, a umožňuje rychle reagovat. 

Pilíř 3: Zálohování a obnova dat jako základ zabezpečení 

Ztráta dat patří mezi největší rizika, se kterými se firmy potýkají. Nemusí jít jen o kybernetický útok. Častou příčinou bývá také lidská chyba, technická porucha nebo výpadek infrastruktury. 

V praxi by mělo být standardem: 

  • automatické alespoň denní zálohování 
  • ukládání záloh mimo hlavní systém 
  • pravidelné ověření, že je možné data obnovit  

Pravidelné zálohování patří mezi základní bezpečnostní opatření podporující obnovu provozu po incidentu. 

Pilíř 4: Bezpečná komunikace mezi ERP systémem a dalšími nástroji 

Moderní ERP systémy mohou komunikovat s dalšími nástroji prostřednictvím API rozhraní, například při propojení s e-shopem, logistickými systémy nebo externími službami. 

Každé takové propojení představuje potenciální riziko. 

Bezpečná komunikace znamená, že přenos dat je šifrovaný a přístupy mezi systémy jsou řízené a kontrolované. 

Díky tomu je možné chránit citlivé informace a snížit riziko neoprávněného přístupu. 

Role dodavatele: Proč je Money ERP vaším spojencem 

Kybernetická bezpečnost není jednorázové nastavení, ale dlouhodobý proces. Hrozby se mění, legislativa se vyvíjí a firmy potřebují mít jistotu, že jejich klíčové systémy drží krok. 

Právě proto je důležité, kdo za ERP systémem stojí. Money ERP je stabilní a zavedený partner, který už více než 30 let vyvíjí a dodává ERP řešení pro české firmy a dlouhodobě investuje do bezpečnosti svých produktů. 

Co to znamená v praxi? 

  • Pravidelné aktualizace reagující na nové požadavky firem, legislativní opatření i aktuální bezpečnostní rizika.
  • Dodržování bezpečnostních standardů při vývoji nových funkcí.
  • Technická podpora prostřednictvím zákaznického portálu.
  • Podpora při technickém nastavení systému a doporučení k bezpečnostním opatřením v rámci služby Maintenance.

U Money ERP máte jistotu, že systém, na kterém vaše firma stojí, drží krok s vývojem legislativy a požadavky na kybernetickou bezpečnost. 

Jak začít s implementací NIS2 ve firmě krok za krokem 

Implementace NIS2 nemusí začínat složitě. Většina firem může základní opatření zavést poměrně rychle. 

V praxi se osvědčilo začít těmito kroky: 

  • zkontrolujte přístupová práva v ERP systému,
  • zaveďte silná hesla a vícefaktorová ověření,
  • aktualizujte informační systémy,
  • zkontrolujte zálohování a možnosti obnovy dat,
  • proškolte zaměstnance, protože právě lidský faktor bývá častým zdrojem problémů,
  • zmapujte klíčové procesy a jejich závislosti, aby bylo jasné, co se stane při výpadku.

Tato opatření mohou firmám pomoci posílit kybernetickou bezpečnost a lépe se připravit na požadavky související s novou regulací. 

Kybernetická bezpečnost jako konkurenční výhoda 

Směrnice NIS2 a nový zákon o kybernetické bezpečnosti kladou důraz na systematické řízení kybernetických rizik a budování odolnosti organizací. Jde o dlouhodobou schopnost firmy chránit svá data, řídit rizika a zajistit kontinuitu provozu i v případě bezpečnostního incidentu. 

Právě v tom hraje ERP systém důležitou roli. Správně nastavené řízení přístupových práv, auditní záznamy, pravidelné zálohování nebo bezpečná komunikace s dalšími systémy pomáhají firmám budovat vyšší úroveň kybernetické odolnosti. 

Firmy, které mají své procesy pod kontrolou a aktivně pracují na zabezpečení klíčových systémů, jsou důvěryhodnějšími partnery pro zákazníky i obchodní partnery. Kybernetická bezpečnost se tak stává nejen nezbytnou součástí moderního řízení firmy, ale i konkurenční výhodou

Domluvte si nezávaznou konzultaci s našimi specialisty. Ukážeme vám, jak Money ERP pomáhá firmám lépe chránit data, řídit přístupová oprávnění a podpořit bezpečný provoz klíčových firemních procesů. 

Domluvit si nezávaznou konzultaci

FAQ

Směrnice NIS2 je evropská regulace zaměřená na kybernetickou bezpečnost firem a organizací. V Česku se promítá do nového zákona o kybernetické bezpečnosti pod dohledem NÚKIB. 

Hlavním cílem směrnice NIS2 je zvýšit odolnost firem vůči kybernetickým hrozbám. 

V praxi to znamená: 

  • snížit pravděpodobnost kybernetického incidentu
  • omezit dopady výpadků nebo útoků
  • zajistit rychlou obnovu provozu 

Směrnice NIS2 vstoupila v platnost v lednu 2023 a členské státy ji měly povinnost převést do své legislativy do října 2024. V Česku byl nový zákon o kybernetické bezpečnosti vyhlášen jako zákon č. 264/2025 Sb. a je účinný od 1. listopadu 2025

Implementace směrnice NIS2 v režimu vyšších povinností se vztahuje na organizace, které mají zásadní význam pro fungování státu nebo společnosti. 

Implementace směrnice NIS2 v režimu nižších povinností se týká firem, které jsou pro ekonomiku důležité, ale nemají kritický dopad na chod státu. 

Implementace NIS2 znamená nastavit procesy a systémy tak, aby firma dokázala řídit kybernetická rizika. V praxi jde o postupné kroky, ne jednorázový projekt. 

NIS2 nepředstavuje konkrétní certifikaci. Jde o soubor požadavků, jejichž plnění kontroluje regulátor (NÚKIB). Důležité je tedy reálné nastavení procesů, ne formální certifikát. 

Nesplnění požadavků NIS2 může vést k finančním sankcím nebo dalším opatřením ze strany regulátora (NÚKIB). Konkrétní výše sankcí závisí na závažnosti porušení povinnosti a typu organizace. 

Plnění požadavků NIS2 v Česku kontroluje NÚKIB (Národní úřad pro kybernetickou a informační bezpečnost). 

Podobné
články

Zákaznická podpora

Zákaznický portál

Obchodní oddělení

Napište nám

Systém Money ERP vám přináší společnost Seyfor.