Pokladní systém dnes není jen kasa na počítání tržeb – je to databáze zákaznických údajů, historie objednávek, a často i propojení na účetnictví. Pokud vám tahle data zmizí (porucha disku, krádež notebooku, ransomware), řešíte najednou víc než nefunkční pokladnu. Tenhle článek je praktický návod, jak si nastavit zálohování a základní kybernetickou hygienu, bez zbytečného strašení regulacemi, které se vás pravděpodobně vůbec netýkají.
Nejdřív uklidnění: NIS2 se vás skoro jistě netýká
V souvislosti s kybernetickou bezpečností dnes hodně slyšet o evropské směrnici NIS2 a novém českém zákoně o kybernetické bezpečnosti. Je pochopitelné se lekat, ale pro drtivou většinu kaváren, restaurací a menších obchodů žádný důvod k obavám není – zákon cílí na střední a velké podniky (50 a více zaměstnanců, nebo roční obrat či bilanční suma alespoň 10 milionů eur) poskytující služby ve vyjmenovaných regulovaných odvětvích (energetika, zdravotnictví, digitální infrastruktura a podobně). Běžná provozovna do tohoto rámce nespadá.
GDPR ale platí bez ohledu na velikost podniku. Povinnost zabezpečit osobní údaje přiměřeně riziku (čl. 32 GDPR) máte, i kdybyste měli jednu jedinou pokladnu a dva zaměstnance. Zbytek článku se týká právě tohohle – praktických kroků, které jsou zároveň dobrou praxí i splněním této povinnosti.
Pravidlo 3-2-1 pro zálohování
Osvědčený standard, který zvládne i malý podnik bez IT oddělení:
- 3 kopie dat – originál a alespoň dvě zálohy.
- 2 různé typy médií – třeba lokální disk a cloudové úložiště, ne dvě kopie na stejném typu nosiče.
- 1 kopie mimo provozovnu nebo offline – nejdůležitější bod. Pokud jsou všechny vaše zálohy trvale připojené ke stejné síti jako hlavní data, jeden úspěšný útok nebo požár v provozovně může zničit originál i zálohy najednou.
Jak si to nastavit v praxi
- Zjistěte, kde skutečně jsou vaše data. Databáze pokladního systému, účetní podklady, e-maily se zákazníky – u cloudových pokladních systémů může poskytovatel zálohovat sám, ale ověřte si to písemně, nespoléhejte na domněnku.
- Nastavte automatickou zálohu, ideálně denní, tak, aby nezávisela na tom, jestli si na ni obsluha vzpomene. Ruční zálohování „když bude čas“ se v praxi neděje.
- Zajistěte alespoň jednu offline nebo oddělenou kopii – externí disk, který po záloze odpojíte, nebo cloudové úložiště s verzováním (uchováním starších verzí souborů, ne jen té poslední).
- Jednou za čas zálohu skutečně obnovte na zkoušku. Záloha, kterou jste nikdy neotestovali, není záloha – je to naděje.
- Zapište si, kdo je zodpovědný za kontrolu, že zálohování běží, a co dělat v případě, že selže.
Ransomware: proč je offline kopie zásadní
Ransomware je škodlivý software, který zašifruje vaše soubory a požaduje výkupné za jejich odemčení. Moderní ransomware cíleně vyhledává a šifruje i připojené síťové zálohy – pokud je vaše jediná záloha trvale dostupná ze stejného počítače nebo sítě jako originál, může zmizet spolu s daty. Proto je klíčová alespoň jedna kopie, ke které útočník z napadeného počítače nemá přímý přístup (odpojený disk, cloud s omezeným přístupem a historií verzí).
Základní kybernetická hygiena
- Aktualizace – operační systém i software pokladny udržujte aktuální, bezpečnostní záplaty řeší reálně zneužívané chyby.
- Silná hesla a dvoufaktorové ověření tam, kde je k dispozici, zejména pro přístup k cloudovým systémům a e-mailu.
- Oddělená WiFi síť pro zákazníky – hostovská síť by neměla mít přístup k pokladnímu systému ani interní síti provozovny.
- Antivirové a bezpečnostní aktualizace na zařízeních, kde běží pokladna.
- Proškolení personálu na phishing – podvodné e-maily vydávající se za dodavatele nebo banku jsou dnes běžnější cestou k napadení firmy než sofistikovaný hackerský útok.
Co dělat při úniku dat
Pokud dojde k porušení zabezpečení osobních údajů (únik, ztráta, neoprávněný přístup) a je pravděpodobné, že to představuje riziko pro práva a svobody dotčených osob, musíte podle čl. 33 GDPR ohlásit incident Úřadu pro ochranu osobních údajů bez zbytečného odkladu, nejpozději do 72 hodin od zjištění. Vyplatí se mít předem promyšlené, kdo v takové situaci co dělá – improvizace pod tlakem vede k chybám a promeškaným lhůtám.
Tip: Přehled toho, co ohlášení musí obsahovat, a odkaz na elektronický formulář najdete na stránce ÚOOÚ Porušení zabezpečení osobních údajů. Formulář lze zaslat i prostou zprávou na e-mail posta@uoou.gov.cz nebo do datové schránky qkbaa2n – nemusíte čekat, až najdete ten správný elektronický systém, hlavní je stihnout lhůtu.
Platební data: co za vás řeší terminál
Dobrá zpráva pro provozovny s platebním terminálem: čísla platebních karet zákazníků typicky vůbec neukládáte ani neprocházejí vaším pokladním systémem v čitelné podobě. Moderní terminál komunikuje se zpracovatelem platby přímo, karetní data jsou tokenizována nebo zůstávají mimo dosah pokladny, a hlavní tíhu standardu PCI DSS nese poskytovatel terminálu a platební brána, ne vy jako obchodník. To výrazně zužuje, co přesně musíte zabezpečit – soustředit se stačí na zákaznická data, která reálně ve svém systému držíte (jména, kontakty, historie objednávek, věrnostní programy).
Shrnutí
Kybernetickou bezpečnost malého podniku nejde vyřešit jedním nákupem – jde o pár návyků: automatická záloha podle pravidla 3-2-1 s alespoň jednou offline kopií, běžná IT hygiena (aktualizace, hesla, oddělená WiFi) a jasný plán, co dělat, pokud se přesto něco stane. NIS2 pro vás pravděpodobně irelevantní, GDPR platí vždy, a to nejcennější, co chráníte, je většinou jednodušší, než si myslíte – protože čísla karet za vás už dávno hlídá někdo jiný.
Časté otázky
Musí malá kavárna nebo restaurace plnit požadavky zákona o kybernetické bezpečnosti (NIS2)?
Ve většině případů ne. Zákon cílí na střední a velké podniky (50 a více zaměstnanců nebo roční obrat či bilanční suma alespoň 10 milionů eur) poskytující služby ve vyjmenovaných regulovaných odvětvích. Běžná kavárna nebo restaurace do tohoto rozsahu nespadá. GDPR ale platí bez ohledu na velikost podniku.
Co znamená pravidlo 3-2-1 pro zálohování?
Mít alespoň 3 kopie dat, uložené na 2 různých typech médií, přičemž alespoň 1 kopie je uložena mimo provozovnu nebo offline, tedy nedostupná běžnému síťovému útoku. Poslední podmínka je klíčová proti ransomwaru, který se snaží zašifrovat i připojené zálohy.
Do kdy musím nahlásit únik zákaznických dat?
Podle článku 33 GDPR musí správce ohlásit porušení zabezpečení osobních údajů Úřadu pro ochranu osobních údajů bez zbytečného odkladu, nejpozději do 72 hodin od zjištění, pokud je pravděpodobné, že bude mít za následek riziko pro práva a svobody dotčených osob.
Ukládá můj pokladní systém čísla platebních karet zákazníků?
U moderních terminálů obvykle ne. Platební terminál komunikuje se zpracovatelem platby přímo a card data jsou tokenizována nebo zůstávají mimo dosah pokladního systému, takže vy jako obchodník plné číslo karty vůbec neukládáte a nenesete plnou zátěž standardu PCI DSS, kterou řeší primárně poskytovatel terminálu a platební brána.
Zdroje: nařízení (EU) 2016/679 (GDPR, zejména čl. 32 a 33), přehledy dopadu směrnice NIS2 a zákona o kybernetické bezpečnosti na malé a střední podniky (Deloitte, KPMG ČR), ověřeno k srpnu 2026.