Preskočiť na hlavný obsah

Ako preveriť IT bezpečnosť vášho externého účtovníka: 10 otázok

Publikované 10 min čítaniaMike ThriftMike Thrift
Ako preveriť IT bezpečnosť vášho externého účtovníka: 10 otázok
Na tejto stránke

Váš účtovník drží kľúče od celého vášho finančného života: vaše identifikačné číslo zamestnávateľa, prihlasovacie údaje do banky, mzdové záznamy so Sociálnym zabezpečením každého zamestnanca a vaše daňové priznania. Teraz si položte nepríjemnú otázku — máte vôbec predstavu, ako tá firma to všetko chráni? Väčšina majiteľov malých firiem preverí kvalifikáciu, ceny a pohotovosť svojho účtovníka a potom mu odovzdá úplný finančný prístup bez jedinej otázky o kybernetickej bezpečnosti. Práve na túto medzeru v dôvere útočníci vsádzajú.

Nejde o abstraktné riziko. Finančné služby zostali v roku 2025 najčastejšie napádaným sektorom pri únikoch údajov, s 739 nahlásenými prípadmi kompromitácie, podľa výročnej správy Identity Theft Resource Center. Priemerný únik v malej firme dnes stojí okolo 149 000 dolárov a odhaduje sa, že 60 percent malých firiem zanikne do šiestich mesiacov po vážnom kybernetickom útoku. Keď kompromitovaný systém patrí vášmu účtovníkovi a nie vám, škody dopadnú rovnako na vaše účty, identity vašich zamestnancov aj vaše daňové priznania.

Táto príručka vysvetľuje, prečo sú účtovnícke firmy takým atraktívnym cieľom, čo od nich už vyžaduje federálny zákon, ako rozlíšiť firmu so serióznou bezpečnosťou od takej, ktorá funguje na zdieľaných heslách a nádeji, a aké ochranné opatrenia si zapísať do zmluvy o spolupráci.

Prečo sú účtovníci prvotriednym cieľom

Útočníci idú za dátami a účtovnícka firma sústreďuje na jedného zamestnanca viac citlivých údajov než takmer akákoľvek iná malá firma. Jediná kompromitovaná pracovná stanica účtovníka môže vyniesť prihlasovacie údaje do bánk, daňové identifikátory, mzdové súbory a priznania z predchádzajúcich rokov desiatok klientov — všetko potrebné na krádež firemnej identity, podvodné daňové priznania a podvodné prevody. Kompromitovať jednu firmu môže byť výnosnejšie než kompromitovať ktoréhokoľvek jej klienta priamo.

IRS pred tým varuje už roky. Jeho Security Summit upozorňuje daňových profesionálov na vytrvalé phishingové kampane navrhnuté špeciálne na krádež ich prihlasovacích údajov a poznamenáva, že zlodeji cielia na spracovateľov práve preto, že jeden prienik odomkne naraz mnoho daňovníkov. Váš účtovník môže robiť vynikajúce odsúhlasenia a napriek tomu môže byť vzdialený jediný presvedčivý phishingový e-mail od toho, aby útočníkom odovzdal vaše prihlásenie do QuickBooks, vašu bankovú reláciu a váš mzdový súbor v priebehu jedného popoludnia.

Existuje aj druhé, tichšie riziko: rozrastanie prístupov vo vnútri samotnej firmy. Mnohé účtovnícke praxe zdieľajú heslá do klientskych portálov medzi zamestnancami v tabuľkách alebo chatových správach, ponechávajú prihlásenia bývalých dodávateľov aktívne celé mesiace a nechávajú zamestnancov pracovať na osobných zariadeniach bez šifrovania či možnosti vzdialeného vymazania. Každá z týchto skratiek znásobuje počet ľudí a strojov, ktoré stoja medzi vaším bankovým účtom a tým, kto sa doň chce dostať.

Zákon už od vášho účtovníka vyžaduje bezpečnosť

Toto je časť, o ktorej väčšina klientov nikdy nepočuje: účtovnícka firma s nedbalým IT nie je len neopatrná, pravdepodobne porušuje federálny zákon. Podľa FTC Safeguards Rule, ktorá vykonáva Gramm-Leach-Bliley Act, sa účtovníci, vedúci účtovníctva a spracovatelia daňových priznaní počítajú za „finančné inštitúcie“ a musia viesť písomný program informačnej bezpečnosti chrániace údaje klientov. Je to vymáhateľné od júna 2023 a platí bez ohľadu na veľkosť firmy.

Pravidlo vyžaduje deväť konkrétnych prvkov vrátane určenej kvalifikovanej osoby zodpovednej za program, písomného hodnotenia rizík, šifrovania údajov zákazníkov, viacfaktorovej autentifikácie (MFA) na systémoch pristupujúcich k týmto údajom, bezpečnostného školenia zamestnancov, dohľadu nad vlastnými dodávateľmi firmy a písomného plánu reakcie na incidenty. Od mája 2024 musia firmy tiež do 30 dní od zistenia úniku postihujúceho 500 alebo viac spotrebiteľov informovať FTC. Firmy vedúce záznamy o menej než 5 000 spotrebiteľoch majú čiastočnú výnimku z niektorých procedurálnych prvkov — no základná povinnosť chrániť údaje klientov platí pre všetkých.

Navyše je tu vrstva IRS. Každý platený spracovateľ musí viesť písomný plán informačnej bezpečnosti (WISP) — IRS zverejňuje bezplatnú šablónu v Publication 5708 — a zaviesť základné kontroly „Security Six“: antivírus alebo ochranu koncových zariadení, firewall, MFA, šifrované zálohy, šifrovanie diskov a VPN pre vzdialený prístup. IRS to spája s procesom obnovy PTIN, čo znamená, že spracovateľ, ktorý nedokáže preukázať plán bezpečnosti údajov, riskuje stratu oprávnenia, ktoré mu vôbec umožňuje podávať priznania za klientov.

Prečo je to dôležité pre vás ako klienta? Pretože to mení vaše preverovacie otázky z nepríjemného vypočúvania na jednoduché overenie súladu. Nežiadate svojho účtovníka o láskavosť. Pýtate sa, či dodržiava tie isté federálne pravidlá, ktoré platia pre každú firmu v jeho profesii.

DIY IT vs. účelovo stavaná bezpečnosť: Čo sa zmenilo v roku 2026

Roky sa typická malá účtovnícka firma zabezpečovala tak ako väčšina malých firiem: predplatné spotrebiteľského antivírusu, heslá v zdieľanej tabuľke, klientske dokumenty prichádzajúce ako obyčajné e-mailové prílohy a ten, kto nastavil Wi-Fi, zároveň zastával rolu IT oddelenia. Tento model sa rúca pod ťarchou phishingu zameraného na prihlasovacie údaje, zahraničných dodávateľov a tucta cloudových aplikácií na klienta.

Odpoveďou odvetvia je účelovo stavaná bezpečnostná platforma: jedno spravované prostredie, ktoré nahrádza mozaiku DIY nástrojov centralizovanou kontrolou prístupu, maskovaním prihlasovacích údajov (zamestnanci sa prihlásia do vášho bankového portálu bez toho, aby kedy videli skutočné heslo), jednoklikovým onboardingom a offboardingom naprieč všetkými systémami a auditnou stopou ukazujúcou presne, kto sa kedy dotkol vašich údajov. V polovici roka 2026 sa poskytovateľ účtovného cloudu Rightworks pridal k tomuto trendu spustením edície svojej platformy určenej špeciálne pre účtovníkov na konferencii Scaling New Heights, zameranej na firmy, ktoré spravujú citlivé klientske údaje, spolupracujú s dodávateľmi alebo zahraničnými zamestnancami a žonglujú s viacerými cloudovými účtovnými aplikáciami. Sľubom je bezpečnosť na podnikovej úrovni bez vlastného IT oddelenia — plne spravovaná, bez potreby DIY skladania.

Nemusíte sa zaujímať o to, ktorého dodávateľa váš účtovník používa. Dôležitý je architektonický posun, ktorý tieto platformy predstavujú: individuálne heslá nahradené centrálne spravovaným prístupom, neviditeľné prihlásenia nahradené auditnými stopami a „verte nám“ nahradené kontrolami, ktoré si môžete overiť. Keď v roku 2026 preverujete firmu, v skutočnosti sa pýtate, na ktorej strane tohto posunu stojí.

Desať otázok, ktoré si položte pred odovzdaním prístupu

Tieto otázky použite pri najímaní účtovníckej firmy — alebo pri najbližšej revízii tej, ktorú už máte. Bezpečná firma odpovie rýchlo a písomne. Vyhýbanie sa odpovedi je samo o sebe odpoveďou.

1. Máte písomný plán informačnej bezpečnosti a kto je vaša kvalifikovaná osoba? Toto je federálny základ. Firma by mala potvrdiť, že vedie WISP, a uviesť osobu, ktorá zaň zodpovedá. Ak majiteľ tento pojem nikdy nepočul, nič ostatné na tomto zozname nemá význam.

2. Je viacfaktorová autentifikácia vynútená na všetkom, čo sa dotýka mojich údajov? Nie „dostupná“ — vynútená. To zahŕňa účtovný softvér, e-mail, cloudové úložisko, vzdialený prístup a účet IRS e-Services používaný na vaše podania. MFA je súčasťou požiadavky FTC aj IRS Security Six a jej absencia je najčastejším zistením pri únikoch v malých firmách.

3. Ako sú uložené moje prihlasovacie údaje do banky a portálov? Prijateľné odpovede: firemný správca hesiel s maskovanými prihlasovacími údajmi alebo jednotné prihlásenie cez spravovanú platformu, kde zamestnanci nikdy nevidia základné heslo. Neprijateľné odpovede: tabuľka, zdieľaný dokument, chatové vlákno alebo „každý si držíme vlastnú kópiu“.

4. Kto presne môže vidieť moje údaje — vrátane dodávateľov a zahraničných zamestnancov? Mnohé firmy outsourcujú zadávanie údajov alebo nočné spracovanie. To je legitímne, no každá osoba s prístupom by mala byť individuálne autentifikovaná, pokrytá rovnakými bezpečnostnými politikami a odstrániteľná jednou akciou pri ukončení spolupráce. „Občas pomáha dodávateľ“ bez konkrétnych účtov je varovný signál.

5. Ako rýchlo dokážete odobrať niekomu prístup? Keď zamestnanec odíde alebo sa skončí spolupráca s dodávateľom, jeho prístup do každého klientskeho systému by mal zaniknúť v ten istý deň — ideálne jednoklikovým offboardingom. Spýtajte sa, aký je skutočný proces firmy a ako dlho trvá. Pretrvávajúce prihlásenia odchádzajúcich zamestnancov sú klasickým vektorom úniku.

6. Sú moje údaje šifrované v pokoji aj pri prenose a ako sa riešia zálohy? Hľadajte šifrovanie diskov na všetkých pracovných staniciach, šifrované pripojenia (žiadna práca cez otvorenú Wi-Fi bez VPN) a šifrované zálohy uložené oddelene od živých systémov. Potom položte doplňujúcu otázku, ktorej sa väčšina firiem obáva: kedy ste naposledy testovali obnovu z týchto záloh?

7. Môžete mi ukázať auditnú stopu toho, kto pristupoval k mojim účtom? Centralizované platformy zaznamenávajú každé prihlásenie a akciu. Ak vám firma nedokáže povedať, kto otvoril váš súbor minulý utorok, nedokáže odhaliť ani zneužitie — a po incidente ani jeden z vás nebude vedieť, čo útočník videl.

8. Aký je váš plán reakcie na incidenty a ako rýchlo ma budete informovať o úniku? Firma potrebuje písomný plán, nie úmysel to nejako vyriešiť. Stanovte si záväzok oznámenia: chcete sa o podozrení na únik postihujúci vaše údaje dozvedieť v priebehu dní, nie až po tom, čo sa vyšetrovanie firmy skončí o týždne neskôr. Váš štát vám navyše ako vlastníkovi údajov môže ukladať vlastné lehoty na oznámenie úniku.

9. Školíte svojich zamestnancov proti phishingu a testujete ich? Phishing zostáva najčastejšou cestou k úniku a daňové a účtovnícke firmy sú zámerne cielene napádané. Každoročné školenie je minimum; simulované phishingové testy sú znakom firmy, ktorá hrozbu berie vážne.

10. Máte poistenie kybernetickej zodpovednosti? Poistenie únikom nezabráni, no jeho existencia naznačuje, že firma prešla bezpečnostným dotazníkom svojho poisťovateľa — ktorý kladie mnohé z týchto otázok — a že existuje financovaný plán reakcie, ak sa niečo pokazí.

Varovné signály, ktoré by vás mali zastaviť pred podpisom

Niektoré varovné znaky sú viditeľné ešte predtým, než položíte jedinú formálnu otázku. Ak váš potenciálny účtovník žiada, aby ste citlivé dokumenty posielali ako nechránené e-mailové prílohy namiesto ich nahratia do zabezpečeného portálu, hovorí vám to aj o tom, ako cestujú dokumenty všetkých ostatných klientov. Ak onboarding zahŕňa posielanie hesiel cez SMS alebo zdieľanie jedného prihlásenia „pre tím“, kontroly prístupu firmy sú len na ozdobu. Ak zmluva o spolupráci neobsahuje nič o dôvernosti, nakladaní s údajmi ani oznamovaní únikov, bezpečnosť nebola prehliadnutím — nikdy nebola na programe dňa.

Ďalšie varovné signály sa vynoria v rozhovore: vágne odpovede o tom, kto robí skutočnú prácu, neochota dať bezpečnostné záväzky písomne, žiadny proces vrátenia alebo vymazania vašich údajov, ak odídete, a osobné zariadenia používané na klientsku prácu bez zmienky o šifrovaní alebo správe mobilných zariadení. Ktorýkoľvek z nich sa dá napraviť. Vzorec všetkých naraz je firma, od ktorej by ste mali odísť.

Dajte to do zmluvy o spolupráci

Ústne uistenia sa vyparia v deň, keď sa niečo pokazí. Čokoľvek firma o bezpečnosti sľúbi, zachyťte to podstatné v zmluve o spolupráci alebo v dodatku o spracúvaní údajov:

  • Záväzok viesť písomný plán informačnej bezpečnosti a dodržiavať FTC Safeguards Rule a platné požiadavky IRS.
  • Doložka o oznamovaní únikov s konkrétnou lehotou (napríklad oznámenie do 72 hodín od zistenia podozrenia na incident postihujúci vaše údaje).
  • Obmedzenia subdodávok: žiadny zahraničný alebo tretostranný prístup k vašim údajom bez vášho predchádzajúceho písomného súhlasu.
  • Doložka o vrátení a vymazaní údajov: keď sa spolupráca skončí, firma vám vráti záznamy v použiteľnom formáte a v stanovenej lehote potvrdí vymazanie svojich kópií.
  • Podmienky dôvernosti, ktoré pretrvajú aj po ukončení zmluvy.

Nejde o písanie podnikových dodávateľských zmlúv — postačí niekoľko jednoduchých viet pridaných k štandardnej zmluve o spolupráci. Nejde o to, aby ste sa neskôr súdili; ide o to, aby obe strany pred odovzdaním prístupu prediskutovali bezpečnosť.

Udržujte svoje finančné riadenie v bezpečí od prvého dňa

Preverovanie IT vášho účtovníka je súčasťou tej istej disciplíny ako vedenie čistého účtovníctva: presne vedieť, kde žijú vaše finančné údaje, kto sa ich môže dotknúť a čo sa stane, keď sa niečo pokazí. Ako sprísňujete tento dohľad, udržiavanie jasných vlastných finančných záznamov je nevyhnutné. Beancount.io ponúka účtovníctvo v čistom texte, ktoré vám dáva úplnú transparentnosť a kontrolu nad vašimi finančnými údajmi — žiadne čierne skrinky, žiadne uzamknutie u dodávateľa. Začnite zadarmo a zistite, prečo vývojári a finanční profesionáli prechádzajú na účtovníctvo v čistom texte.

Zdieľať tento článok

Zdroj: https://beancount.io/sk/blog/2026/09/22/outsourced-bookkeeper-it-security-vetting-guide

Publikované: 22. septembra 2026