Přišel e-mail o změně účtu dodavatele. Kdo to smí schválit?
Business email compromise je podvod, při kterém útočník napíše z e-mailu, který vypadá jako váš dodavatel nebo jednatel, a požádá o změnu bankovního účtu nebo o platbu. Nepotřebuje k tomu virus ani odkaz ke kliknutí, jen dobře napsaný e-mail ve správnou chvíli. Podle FBI z něj jen v roce 2024 vzniklo 2,77 miliardy dolarů škody z 21 442 hlášených případů (Proton, 21. 8. 2026), za posledních deset let je to přes 55 miliard dolarů celosvětově.
Petr Kokoška, Manta IT · publikováno 17. září 2026
E-mail, který projde bez povšimnutí.
Přijde zpráva od účetní vašeho dodavatele, se kterým platíte fakturami už roky. Píše, že firma mění banku, a přikládá nové číslo účtu. Adresa sedí na písmeno, podpis sedí, tón sedí. Žádný odkaz, žádná příloha, na kterou by se dala navěsit ochrana e-mailu. Jen prosba, aby se příští faktura zaplatila jinam.
V Litvě si tímhle způsobem jeden podvodník vzal od Facebooku a Googlu dohromady 121 milionů dolarů, když se přes falešné faktury vydával za dodavatele Quanta Computer (Proton, 21. 8. 2026). Rakouská firma FACC v roce 2016 přišla o zhruba 50 milionů eur po e-mailu, který se tvářil jako pokyn tehdejšího generálního ředitele (Proton, 21. 8. 2026). Obě firmy měly IT oddělení. Chyběl jim proces, ne technologie.
Antivirus tu nemá co dělat.
Ransomware v roce 2024 nadělal podle FBI reportovanou škodu 12,47 milionu dolarů (HIPAA Journal, rozbor FBI IC3 reportu, 2026) a firmy si na něj kupují bezpečnostní software, zálohy a školení. Business email compromise vydělal ve stejném roce stovky násobek téhle částky a přitom nepotřebuje jediný škodlivý soubor. Filtr na phishing ho nezachytí, protože v e-mailu není odkaz ani malware, jen text.
V české firmě do 250 lidí platby obvykle schvaluje jeden člověk, nejčastěji majitel nebo účetní. Ten člověk nemá napsané pravidlo, kdy smí u změny platebních údajů říct ne, a bez pravidla rozhoduje nálada a časový tlak. Podvodník tohle ví a e-mail posílá typicky ke konci měsíce nebo před svátky, kdy je platba potřeba rychle.
Modelový příklad z běžného provozu.
Modelový příklad, ne konkrétní firma: výrobní firma o šedesáti lidech platí měsíčně fakturu dlouholetému dodavateli materiálu. Účetní dostane e-mail, že se dodavatel stěhuje k jiné bance, adresa odesílatele se od té skutečné liší jedním znakem. Bez telefonátu na staré číslo účetní změnu zadá do systému a příští platba, obvykle v řádu statisíců korun, odejde podvodníkovi. Peníze se ze zahraničního účtu prakticky nikdy nevrací, protože než si toho firma všimne, jsou dávno převedené dál.
Stejné riziko nese i mzdová agenda, když si zaměstnanec e-mailem "změní" číslo účtu na výplatu, nebo vedení IT jako celku, kde se schvalovací pravidla řeší spolu s ostatními procesy firmy, ne jen u plateb.
Jedno pravidlo, které stačí napsat.
Změna bankovního účtu dodavatele se nikdy neschvaluje jen podle e-mailu, ani podepsaného. Platí jednoduché pravidlo: nový účet se ověří telefonátem na číslo, které firma měla už dřív, ne na číslo z podpisu nového e-mailu. Zavolá se na kontakt uložený v systému, ne na ten, který právě dorazil. Trvá to pět minut a stačí, aby ho znal každý, kdo platby pouští ven, ne jen ten, kdo je schvaluje.
Druhé pravidlo je oddělit, kdo žádost o změnu přijme, od toho, kdo platbu odešle. Když je to jeden člověk, podvodník potřebuje přesvědčit jen jeho. Když jsou to dva lidé na dvou různých místech procesu, potřebuje přesvědčit oba najednou, a to se mu obvykle nepodaří.
Kontrola patří do systému, ne do hlavy.
Psané pravidlo pomůže, dokud si ho lidé pamatují. Spolehlivější je dát ho tam, kde platba fyzicky vzniká: do propojení účetnictví s bankou a dodavateli. Když se změna účtu u dodavatele musí ručně potvrdit ve druhém systému, než se dostane do platebního příkazu, nezáleží na tom, jestli si to zrovna ten den někdo pamatuje. Kontrola běží sama, protože je součástí toku dat, ne součástí paměti jednoho člověka.
Co s tím teď.
Když má vaše firma jednoho schvalovatele plateb a žádné psané pravidlo pro změnu účtu, nepotřebujete nový software, potřebujete tu jednu větu napsat ještě dnes. Až budete řešit, jak podobnou kontrolu dostat přímo do propojení systémů, ozvěte se.
Nastavím vám schvalovací pravidlo pro změnu platebních údajů a ukážu, kde jde posadit přímo do propojení účetnictví.