Bezpečnosť ERP systémov: slabé prístupy, veľké následky a praktická prevencia
10. októbra 2026 v 1ZE223, ERP systémy
Systémy ERP (Enterprise Resource Planning) prepájajú vo firme oblasti, ktoré sa kedysi často spravovali oddelene: účtovníctvo, objednávky, sklad, výrobu, ľudské zdroje či nákup. Vďaka spoločným údajom môže podnik pracovať rýchlejšie a robiť rozhodnutia na základe aktuálnych informácií. Tá istá centralizácia však znamená, že kompromitovaný účet alebo neopravená chyba môže ohroziť viac procesov naraz. Kybernetická bezpečnosť preto nemá byť dodatočným nastavením po zavedení systému, ale súčasťou jeho návrhu, konfigurácie a každodennej prevádzky (May et al., 2024).
Prečo je ERP citlivým miestom podniku
V jednej platforme sa môžu nachádzať faktúry, údaje o zákazníkoch a zamestnancoch, ceny dodávateľov, skladové zásoby aj informácie o platbách. Útočník, ktorý získa príliš široké oprávnenia, nemusí iba čítať údaje: podľa svojho prístupu môže zmeniť záznam dodávateľa, pozmeniť objednávku alebo narušiť dostupnosť systému. Následkom tak nemusí byť len únik informácií, ale aj oneskorené dodávky, nesprávne platby či zastavenie časti prevádzky.
Nejde iba o teoretické riziko. V bezpečnostnom bulletine za január 2025 spoločnosť SAP uviedla 14 nových bezpečnostných poznámok; medzi nimi bola aj kritická zraniteľnosť nesprávneho overovania v prostredí SAP NetWeaver s hodnotením CVSS 9,9 z 10 (SAP, 2025). Tento príklad neznamená, že sú všetky inštalácie zraniteľné, ale ukazuje, prečo je dôležité sledovať oznámenia výrobcu a overovať, či sa týkajú konkrétnej používanej verzie.
Kde vznikajú najčastejšie slabé miesta
Prvým rizikom sú používateľské účty. Slabé alebo opakovane používané heslo, chýbajúce viacfaktorové overovanie a účty bývalých zamestnancov môžu otvoriť cestu k citlivým údajom. Druhým problémom sú zbytočne široké oprávnenia: ak môže každý pracovník meniť údaje, ktoré potrebuje iba prezerať, prípadná chyba alebo zneužitie účtu má väčší dosah. Dôležité je tiež oddeliť úlohy, ktoré by nemala vykonávať tá istá osoba, napríklad vytvorenie dodávateľa a samostatné schválenie jeho platby.
Ďalšie riziká vznikajú pri neaktualizovanom softvéri, nedostatočnom monitorovaní a prepojení ERP s inými aplikáciami. Rozhrania API a externé integrácie zjednodušujú prácu, no vytvárajú ďalšie miesta, ktoré treba chrániť. Pri cloudovej službe sa podnik nemôže spoliehať na predpoklad, že všetku bezpečnosť automaticky zabezpečí dodávateľ: poskytovateľ spravuje svoju infraštruktúru, zatiaľ čo zákazník zodpovedá aj za používateľské účty, pridelené roly, nastavenia a spôsob práce s údajmi (Beaver, 2026).
Tabuľka 1 Prehľad hlavných rizík a opatrení na ochranu ERP systému
| Riziko | Možný následok | Odporúčané opatrenie |
| Slabé alebo odcudzené účty | Neoprávnený prístup k údajom | MFA, silné heslá a kontrola účtov |
| Príliš široké oprávnenia | Nežiaduce zmeny alebo únik údajov | Prístup podľa pracovnej roly |
| Neaktualizovaný softvér | Zneužitie známej zraniteľnosti | Sledovanie oznámení a aktualizácie |
| Slabé monitorovanie | Neskoré odhalenie incidentu | Kontrola záznamov a upozornení |
| Neoverené zálohy | Dlhší výpadok a problém s obnovou | Pravidelne testovať obnovu dát |
Zdroj: Vlastné spracovanie podľa May et al. (2024), Beaver (2026) a Qazi, Arshad a Jadoon (2026).
Ako nastaviť rozumnú ochranu
Bezpečnostné opatrenia nemusia začínať drahým nákupom nových nástrojov. Podnik môže výrazne znížiť riziko tým, že zavedie niekoľko jasných pravidiel a bude ich pravidelne kontrolovať. Pri hodnotení zabezpečenia ERP má zmysel sledovať nielen samotné prihlásenie, ale aj šifrovanie, riadenie prístupu, správu zraniteľností a dodržiavanie požiadaviek; tieto oblasti uvádzajú aj Qazi, Arshad a Jadoon (2026).
- Obmedziť prístup podľa pracovnej roly. Každý používateľ má mať iba tie oprávnenia, ktoré potrebuje na svoju prácu. Pri zmene pracovnej pozície alebo odchode zamestnanca sa majú práva bezodkladne upraviť alebo zrušiť.
- Zapnúť viacfaktorové overovanie. MFA pridáva k heslu ďalší dôkaz totožnosti a znižuje riziko, že samotné odcudzené heslo postačí na prihlásenie. Administrátorské účty si zaslúžia osobitnú ochranu a samostatné prihlasovacie údaje.
- Plánovať aktualizácie a ich kontrolu. Firma má poznať používané verzie a sledovať bezpečnostné oznámenia výrobcu. Kritické opravy treba posudzovať prioritne, najprv bezpečne otestovať a následne overiť, že sa skutočne nasadili.
- Sledovať podozrivé udalosti. Záznamy o prihláseniach a zmenách pomáhajú odhaliť napríklad nezvyčajné hromadné exporty, prístupy mimo bežného času alebo zmenu bankového účtu dodávateľa. Dôležité je určiť, kto upozornenia vyhodnocuje a čo má pri incidente urobiť.
- Pripraviť obnovu a reakciu na incident. Zálohy majú byť oddelené od bežného prostredia a ich obnovu treba pravidelne skúšať. Podnik potrebuje aj stručný plán: kto rozhoduje, koho kontaktovať, ako obmedziť škody a ako obnoviť kritické procesy.
Technické opatrenia dopĺňa školenie zamestnancov. Pracovníci by mali vedieť rozpoznať podozrivý e-mail, overiť nečakanú požiadavku na zmenu platobných údajov a incident rýchlo nahlásiť. Bezpečnosť sa tak nestáva výlučnou úlohou IT oddelenia, ale súčasťou bežných pracovných postupov. Beaver (2026) zdôrazňuje aj pravidelné testovanie, monitorovanie a pripravenosť na incidenty; samotná existencia bezpečnostnej smernice nestačí, ak sa jej dodržiavanie nekontroluje.
Záver
ERP systém pomáha podniku koordinovať činnosti, no práve prepojenosť a koncentrácia údajov z neho robia dôležitý cieľ ochrany. Najväčší úžitok prináša kombinácia primeraných prístupových práv, viacfaktorového overovania, včasných aktualizácií, priebežného monitorovania a otestovaných záloh. Tieto opatrenia treba pravidelne preverovať podľa zmien systému, procesov a hrozieb. Bezpečný ERP nie je stav, ktorý sa nastaví raz; je to priebežná zodpovednosť podniku.
Autor: Oleh Vovk
Zdroje:
https://doi.org/10.1016/j.procs.2024.06.338
https://doi.org/10.1038/s41598-026-45550-w
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/bulletin-2025.html


