Rychlost digitální transformace často předbíhá schopnost organizací chránit svá aktiva. Podle aktuální analýzy „Tenable Cloud and AI Security Risk Report 2026“ se mezera mezi inovacemi a bezpečnostními procesy neustále prohlubuje. Přinášíme vám praktické shrnutí klíčových zjištění, která by měli znát IT manažeři i vedoucí pracovníci v roce 2026
Zde jsou čtyři kritické oblasti, kde firmy nejčastěji selhávají v ochraně dat.
Umělá inteligence jako příležitost i bezpečnostní riziko
AI nástroje se staly běžnou součástí podnikových procesů. V roce 2025 ji aktivně využívalo 55 % organizací. Tento rychlý náběh ale často znamená, že bezpečnostní aspekty zůstávají pozadu.
- Přehnaná oprávnění pro AI: 18 % firem provozuje v cloudu IAM role (bezpečnostní profily s přidělenými právy) s kriticky vysokými oprávněními, která mohou být okamžitě využita umělou inteligencí od AWS.
- Zapomenuté profily: Výchozí nastavení pro AI nástroje často zůstávají bez dozoru. Konkrétně 73 % rolí pro Amazon SageMaker a 70 % pro Amazon Bedrock je zcela neaktivních. Pro potenciálního útočníka je to jako najít odemčené auto s klíčky v zapalování.
- Exponované přístupové údaje: 3 % organizací uchovává citlivé API klíče k AI službám (jako OpenAI nebo Anthropic) přímo v cloudových úložištích nebo natvrdo zapsané v konfiguračních souborech.
Závislost na dodavatelích
Vývojáři rutinně využívají open-source knihovny a hotové balíčky kódu třetích stran. Tím se ale bezpečnost vaší firmy stává závislou na praktikách jiných subjektů.
- Zranitelné základy: Až 86 % organizací provozuje ve svém prostředí cizí kód obsahující kritické bezpečnostní chyby.
- Kompromitované komponenty: Téměř každý osmý podnik (13 %) nasadil v cloudu balíčky s historií napadení malwarem (známé například z kampaní Shai-Hulud nebo singularity).
- Příliš široký přístup pro partnery: 53 % organizací uděluje externím účtům (například dodavatelům) nadměrná kritická oprávnění. U 14 % firem mají tyto externí účty přístup k více než 75 % všech cloudových zdrojů. Napadení dodavatele tak může otevřít přímou cestu k vašim systémům.
Kritické statistiky v číslech
Rizika automatizovaných identit
Bezpečnost už dávno nesouvisí pouze s účty zaměstnanců. Servisní účty, automatizované skripty a AI agenti – tzv. nelidské identity – představují pro firmy stále větší výzvu.
- Nepřiměřená práva strojů: 52 % organizací provozuje nelidské identity s kriticky vysokými oprávněními. U lidských uživatelů je tento poměr nižší – „pouze“ 37 %.
- Neaktivní privilegované účty: Téměř polovina (49 %) identit s nejvyššími právy nebyla použita za posledních 90 dní. Tyto nevyužité účty obcházejí bezpečnostní mechanismy.
- Zastaralé klíče: 65 % organizací uchovává nevyužité nebo nikdy neměněné přístupové klíče vázané na identity s vysokými oprávněními. Tyto zapomenuté přístupové údaje tvoří ideální zadní vrátka pro útočníky.
Známé zranitelnosti a proč samotné skenování nestačí
Mnoho firem sice detekuje bezpečnostní slabiny, ale postrádá kontext pro rozhodnutí, co opravit jako první.
- Aktivně zneužívané chyby: 82 % organizací provozuje cloudové systémy obsahující známé kritické zranitelnosti, u kterých již existují funkční útoky.
- Neukončená podpora: 57 % firem stále běží na operačních systémech, které dosáhly konce životnosti (End-of-Life) a nedostávají bezpečnostní aktualizace.
- Extrémní časový tlak: U kritické zranitelnosti React2Shell začaly automatizované útoky pouhých 6 hodin po jejím zveřejnění. Přesto i po 14 dnech zůstávalo 12 % organizací neopravených. Doba týdnů na instalaci záplat je pryč.
Od hašení požárů k systematickému řízení rizik
Dokonalá bezpečnost neexistuje, ale odolnost proti hrozbám je nutností. Tradiční přístup založený na desítkách izolovaných skenerů, které zahltí IT tým tisíci nesouvisejícími upozorněními (alert fatigue), přestává stačit.
Klíčové je přejít k tzv. Exposure Management (řízení expozice). Jde o schopnost vidět souvislosti mezi kódem, cloudem, identitami a AI. Díky tomu dokážete odhalit, že zdánlivě drobná zranitelnost na testovacím serveru je ve skutečnosti kritická, protože přes ni vede cesta k citlivým datům prostřednictvím zapomenutého hesla dodavatele.
Jako partneři společnosti Tenable vám pomůžeme implementovat tento ucelený pohled. Platforma Tenable One odhaluje právě tyto skryté souvislosti a pomáhá správně prioritizovat nápravná opatření.
Zdroj: Tenable Cloud and AI Security Risk Report 2026