Vendor risk management

Rizika externích SaaS nástrojů: co ukázal případ Trezoru.

Vendor risk management je řízení bezpečnostních a provozních rizik, která do firmy přinášejí externí dodavatelé a cloudové aplikace. Většina firem chrání vlastní servery i počítače, ale přehlíží desítky drobných služeb, kterým zaměstnanci svěřují data klientů. Zářijový incident výrobce kryptopeněženek Trezor ukázal, že i technologicky vyspělá společnost může čelit útoku na statisíce kontaktů kvůli chybě cizího marketingového nástroje.

Petr Kokoška, Manta IT · publikováno 13. září 2026

Schéma prověřování rizik u externích cloudových nástrojů a toku klientských dat.
Incident v praxi

Útok na newsletter a rychlá obranná reakce.

V září 2026 oznámil výrobce hardwarových peněženek Trezor bezpečnostní incident u externí marketingové platformy Brevo, kterou využíval pro rozesílání novinek. Podle technologického serveru (Lupa.cz, 11. září 2026) útočníci kompromitovali celkem 120 klientských účtů této služby. Mezi napadenými byl právě i účet Trezoru, ze kterého unikla databáze obsahující 347 tisíc e-mailových adres registrovaných odběratelů.

Útočníci rozeslali na získané adresy podvodnou zprávu s falešným varováním před zranitelností a pokusili se z příjemců vylákat přístupové údaje k jejich peněženkám. Podle oficiálního vyjádření společnosti (Trezor Blog, 10. září 2026) bezpečnostní tým zareagoval pohotově a do 20 minut zablokoval podvodnou doménu na úrovni DNS záznamů. Přesto stihlo na škodlivý odkaz kliknout zhruba 2 500 lidí, než byla stránka nedostupná.

Samotné interní systémy Trezoru ani kód kryptopeněženek nikdo neprolomil. Útočníkům stačilo získat přístup do účtu u externího dodavatele e-mailingu. Získali důvěryhodný odesílací kanál, ze kterého oslovili zákazníky jménem zavedené značky.

Rizika pro menší firmy

Proč se dodavatelský řetězec týká každého podniku.

Střední a menší české firmy do 250 zaměstnanců často žijí v přesvědčení, že pro hackery nepředstavují zajímavý cíl. Cloudové aplikace a předplatné SaaS nástrojů si jednotlivá oddělení pořizují na platební kartu během pár minut. Obchodníci používají vlastní CRM, marketing zkouší rozesílače newsletterů a zákaznická podpora testuje online formuláře. Výsledkem je nepřehledná síť služeb, do kterých denně proudí jména, kontakty i obchodní smlouvy.

Tento stav vytváří takzvané stínové IT. Vedení firmy nemá soupis systémů, které uchovávají klientská data, ani informaci, jak dodavatelé data chrání. Když potom u takové služby selže zabezpečení, útočníci nezískají jen e-maily. Získají kontext vaší komunikace a mohou jménem vaší firmy rozesílat podvodné platební pokyny nebo vydírat vaše partnery.

Bezpečnost firmy dnes nekončí u dveří vaší kanceláře ani na firemním routeru. Každá externí služba s přístupem k datům rozšiřuje prostor, přes který vás může cizí útočník zasáhnout.

Pravidla a legislativa

Prověřování partnerů jako nová povinnost.

Na bezpečnost dodavatelského řetězce klade přímý důraz také nová legislativa. Pro regulované organizace i jejich přímé subdodavatele stanovuje konkrétní technické požadavky nový zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.). Zákon vyžaduje, aby firmy aktivně řídily rizika spojená se všemi externími partnery a poskytovateli softwaru.

I firmy, na které regulace přímo nedopadá, začínají tlak pociťovat od svých větších odběratelů. Korporátní zákazníci a banky posílají dodavatelské bezpečnostní dotazníky a podmiňují spolupráci doložením toho, jak chráníte předávané informace. Když neumíte doložit přehled svých cloudových nástrojů a způsob řízení přístupů, riskujete ztrátu zakázek.

Čtyři kroky k nápravě

Jak získat kontrolu nad externími službami.

Zabezpečení dodavatelského řetězce nevyžaduje drahé korporátní nástroje. Pro českou firmu fungují čtyři konkrétní kroky, které lze zavést okamžitě:

Začněte inventurou všech používaných služeb. Zeptejte se vedoucích jednotlivých oddělení, jaké cloudové aplikace jejich lidé reálně otevírají. Sepište jednoduchý katalog nástrojů, jméno správce každého účtu a účel, pro který služba slouží.

Omezte objem předávaných dat na naprosté minimum. Do externích platforem neposílejte celé databáze ani rodná čísla, pokud to služba nepotřebuje. Právě u Trezoru pomohlo, že v marketingovém nástroji ležely pouze e-mailové adresy přihlášených odběratelů, a ne platební záznamy nebo přístupy k peněženkám.

Zaveďte přísnou správu přístupových oprávnění. Všude vyžadujte vícefaktorové ověření a zrušte sdílené účty. Jakmile zaměstnanec nebo externí dodavatel ukončí spolupráci, jeho přístup ke všem firemním cloudům musíte zrušit ještě týž den.

Připravte si nouzový plán pro případ incidentu. Určete, kdo má přístup ke správě doménových DNS záznamů a kdo smí okamžitě odpojit kompromitovanou službu od firemních databází. Rychlost reakce v prvních desítkách minut rozhoduje o tom, jestli incident skončí drobnou nepříjemností, nebo vážnou škodou.

Další krok

Co s tím teď.

Pokud ve firmě provozujete pouze jediný uzavřený systém na vlastním serveru a žádné externí SaaS aplikace nepoužíváte, dodavatelská rizika pro vás nepředstavují bezprostřední hrozbu. Pokud však vaši lidé běžně pracují s desítkami cloudových služeb a chcete mít jistotu, že data zákazníků i vaše reputace zůstanou v bezpečí, prověřte své technologické zázemí včas.

Převezmu kontrolu nad vašimi IT dodavateli, prověřím napojení externích systémů a nastavím pravidla pro bezpečné předávání dat.

Ukázat řešení