> ## Documentation Index
> Fetch the complete documentation index at: https://insights.expirio.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Bezpečnostní checklist

### Bezpečnostní checklist pro marketéry

Odpovídejte upřímně. **„Nevím" se počítá jako ne** — v bezpečnosti je to, že něco nevíte, samo o sobě nález. Nepotřebujete technické znalosti; kde si nedokážete odpovědět sami, přepošlete otázku agentuře nebo IT a zhodnoťte, jak jistě odpověď zní.

#### Oblast 1: Software a údržba — *kdo vlastní váš kód?*

* [ ] Dokážu jmenovat konkrétního člověka nebo firmu odpovědnou za aktualizace našeho webu — a oni by souhlasili, že je to jejich práce.
* [ ] Aktualizace probíhají podle daného harmonogramu (nebo automaticky), ne „když si někdo vzpomene". *(Medián času do zneužití: 5 hodin.)*
* [ ] Máme aktuální seznam všech pluginů a rozšíření na webu a žádný z nich není vývojářem opuštěný.
* [ ] Každá šablona a plugin byly pořízené z oficiálního zdroje s platnou licencí. *(Nelegální „nulled" software stál za 17 % všech nákaz WordPressu.)*
* [ ] Naše verze PHP / platformy je aktuálně podporovaná — někdo to ověřil za posledních 6 měsíců.
* [ ] Pokud náš web běží na custom CMS: za poslední rok dostal bezpečnostní aktualizaci a vím, co opravovala.
* [ ] Náš web alespoň jednou bezpečnostně otestovala nezávislá strana (ne ti, kdo ho stavěli).
* [ ] Nikdo mi nikdy neodpověděl na bezpečnostní otázku slovy „je to na míru, takže to hackeři neznají".

#### Oblast 2: Přístupy a vlastnictví — *kdo drží klíče?*

* [ ] Dokážu vyjmenovat všechny, kdo se umí přihlásit do našeho CMS, hostingu a registrátora domény — a u každého zdůvodnit proč.
* [ ] Všem bývalým zaměstnancům a bývalým agenturám byl přístup odebrán. Ověřil jsem to, nepředpokládám to.
* [ ] Každý má vlastní přihlášení. Žádný sdílený účet „marketing@" s heslem v tabulce.
* [ ] Dvoufaktorové ověření je vynucené na CMS, hostingu i u registrátora domény. *(88 % průniků do webových aplikací využívá ukradená hesla.)*
* [ ] Administrátorská práva mají jen ti, kdo je opravdu potřebují — editoři obsahu jsou editoři, ne administrátoři.
* [ ] Vím přesně, kdo spravuje účet u registrátora domény, kdy je datum obnovy a že obnovovací e-mail je sledovaná schránka.
* [ ] Doménu, hostingový účet a kopii zdrojového kódu nebo exportu webu vlastníme my (firma, ne agentura).
* [ ] Naše smlouva s agenturou skutečně zmiňuje bezpečnost: doby reakce, hlášení incidentů, zálohy a co se stane, když se rozejdeme.

#### Oblast 3: Ochrana a obnova — *co se stane v ten nejhorší den?*

* [ ] Náš web je za ochrannou vrstvou (CDN/WAF jako Cloudflare) — není vystavený přímo do internetu. *(37 % veškerého provozu tvoří škodliví boti.)*
* [ ] Naše formuláře mají ochranu proti spamu a skutečné leady se neztrácejí mezi odeslanými roboty.
* [ ] Zálohy běží automaticky a ukládají se jinam než na stejný server jako web.
* [ ] Někdo za poslední rok provedl **testovací obnovu** — víme, že záloha opravdu funguje. *(31 % z nich selže, když na tom záleží.)*
* [ ] Někdo je upozorněn dřív, než vyprší náš SSL certifikát nebo doména — systémem, ne po paměti.
* [ ] Něco nebo někdo sleduje náš web kvůli malwaru, přepsání obsahu a zařazení na blocklist Googlu. *(93 % nakažených webů vyhledávače nikdy neoznačí.)*
* [ ] Máme jednostránkový plán pro prvních 24 hodin po napadení: komu voláme, kdo web vypne, kdo koho informuje.
* [ ] Vedení vidělo náš bezpečnostní stav alespoň jednou — je to byznysové téma, ne skrytá marketingová povinnost.

#### Vaše skóre

Spočítejte svá „ne" a „nevím". **0–3:** Dobré — jste napřed před většinou firem; zavřete mezery a dejte si roční revizi do kalendáře. **4–8:** Riskujete — jedete na štěstí; vyberte tři nejděsivější „ne" a tento týden každému přiřaďte konkrétního majitele. **9+:** Jste vystavení — nepanikařte, ale berte to jako projekt s termínem. Dobrá zpráva: teď máte přesný seznam toho, co opravit, což je víc, než většina firem kdy dostane.

### Závěrem

Tenhle checklist ve skutečnosti neměří technologie, ale *vlastnictví*. Každé „ne", které jste napočítali, je otázka bez jména. To se dá spravit — a spravit to znamená hlavně schůzky a rozhodnutí, ne kód.

V Expiriu jsme to pro sebe vyřešili tak, že jsme problém odstranili místo toho, abychom ho spravovali: stavíme na Webflow, kde není co zabezpečovat na serverech ani co aktualizovat na pluginech, a Cloudflare filtruje boty dřív, než se k webu vůbec dostanou. Nemusíte zítra měnit platformu — stačí, když víte, jak na tom jste. A to teď víte.

Pokud jste to ještě neudělali, pusťte si Joshovo video, které k tomuhle článku patří. Pošlete svoje „ne" tomu, kdo se stará o váš web, a položte jednu otázku: *čí jméno je za tímhle podepsané?* A jestli chcete jít do hloubky — na podzim pořádáme čtyři praktické workshopy pro marketingové týmy. Tohle je první díl toho, proč Expirio Insights existuje: znalosti, které vám k té práci nikdo nedal.
