Zákon č. 264/2025 Sb., o kybernetické bezpečnosti
Audit kybernetické bezpečnosti
Audit je nezávislé ověření, jestli bezpečnostní opatření skutečně fungují – ne kontrola, zda existují směrnice, které tvrdí, že fungovat mají. Posuzujeme dokumentaci, zavedená opatření i každodenní provoz a zjištění skládáme do jednoho srozumitelného obrazu.
Komu je audit určený
Povinný je pro poskytovatele regulované služby v režimu vyšších povinností. Které služby jsou regulované a do jakého režimu patří, stanoví vyhláška č. 408/2025 Sb., o regulovaných službách. Opatření pro vyšší režim obsahuje vyhláška č. 409/2025 Sb. Pro ostatní může být audit dobrovolným ověřením stavu v rozsahu, který si sami stanoví. To, jestli se vás povinný režim týká, si ujasníme na úvodním hovoru nebo schůzce.
- Subjekty v režimu vyšších povinností, kterým audit ukládá zákon
- Organizace připravené na nezávislé ověření skutečného stavu
- Dobrovolný audit ve vámi stanoveném rozsahu
- Ověření stavu po významné změně organizace nebo prostředí
Co audit zahrnuje
Systém řízení bezpečnosti informací posuzujeme jako celek: co popisuje dokumentace, co je skutečně zavedené a nakolik se obojí shoduje. Nálezem může být opatření popsané, ale nezavedené, stejně jako opatření provozované bez odpovídající dokumentace.
- Dokumentace, směrnice a role odpovědných osob
- Nasazení a nastavení technických opatření
- Organizační opatření a jejich dodržování v praxi
- Rozhovory s lidmi, kteří opatření denně provozují
- Řízení rizik, dodavatelů a bezpečnostních incidentů
Vztah k ISO/IEC 27001
Zákon a ISO/IEC 27001 stojí na podobné logice: řízení rizik, určené role, dokumentovaná opatření a pravidelný přezkum. Pokud už bezpečnost podle normy řídíte, řada záznamů může posloužit jako podklad. Certifikát sám ale soulad se zákonem neprokazuje – požadavky se v detailech liší a audit ověřuje skutečný stav.
- Posouzení proti požadavkům zákona, ne certifikace podle normy
- Práce s existující dokumentací systému řízení
- Využití dokladů z interních auditů a přezkumů
Co dostanete
Písemnou zprávu s nálezy seřazenými podle závažnosti. U každého nálezu popíšeme zjištěný stav a podklady, ze kterých vychází. Nálezy formulujeme tak, abyste je dokázali předat k nápravě. Samotnou nápravu ale nenavrhujeme ani neprovádíme, protože bychom tím oslabili nezávislost auditu.
- Nálezy seřazené podle závažnosti
- Popis zjištěného stavu a podkladů
- Shrnutí pro vedení i detail pro technické role
- Společné projití zprávy a prostor na dotazy
Hranice nezávislosti
Jednomu klientovi děláme buď audit, nebo vývoj – nikdy obojí. Kdybychom u vás nejdřív stavěli řešení a potom ho sami auditovali, ztratil by audit smysl.
Jak to probíhá
- 01
Úvodní hovor nebo schůzka
Řeknete nám, v jakém režimu jste a co potřebujete ověřit. Ujasníme si, jestli jde o povinný, nebo dobrovolný audit a jaký má mít přibližně rozsah. Nezávazně.
- 02
Rozsah a podklady
Písemně potvrdíme, co se bude posuzovat, v jakém termínu a jaké podklady od vás budeme potřebovat. Víte předem, s čím počítat.
- 03
Sběr podkladů a ověření
Prostudujeme dokumentaci, ověříme opatření v běžícím provozu a povedeme rozhovory s odpovědnými lidmi. Průběžně komunikujeme, co potřebujeme doplnit.
- 04
Zpráva a předání
Dostanete zprávu s nálezy podle závažnosti a společně si ji projdeme. Na dotazy ke zjištěním odpovíme i po předání.
Řešíte povinný audit?
Napište nám pár vět o tom, v jakém režimu jste a co potřebujete ověřit. Ozveme se do 48 hodin.