Zákon č. 264/2025 Sb., o kybernetické bezpečnosti

Audit kybernetické bezpečnosti

Audit je nezávislé ověření, jestli bezpečnostní opatření skutečně fungují – ne kontrola, zda existují směrnice, které tvrdí, že fungovat mají. Posuzujeme dokumentaci, zavedená opatření i každodenní provoz a zjištění skládáme do jednoho srozumitelného obrazu.

Komu je audit určený

Povinný je pro poskytovatele regulované služby v režimu vyšších povinností. Které služby jsou regulované a do jakého režimu patří, stanoví vyhláška č. 408/2025 Sb., o regulovaných službách. Opatření pro vyšší režim obsahuje vyhláška č. 409/2025 Sb. Pro ostatní může být audit dobrovolným ověřením stavu v rozsahu, který si sami stanoví. To, jestli se vás povinný režim týká, si ujasníme na úvodním hovoru nebo schůzce.

  • Subjekty v režimu vyšších povinností, kterým audit ukládá zákon
  • Organizace připravené na nezávislé ověření skutečného stavu
  • Dobrovolný audit ve vámi stanoveném rozsahu
  • Ověření stavu po významné změně organizace nebo prostředí

Co audit zahrnuje

Systém řízení bezpečnosti informací posuzujeme jako celek: co popisuje dokumentace, co je skutečně zavedené a nakolik se obojí shoduje. Nálezem může být opatření popsané, ale nezavedené, stejně jako opatření provozované bez odpovídající dokumentace.

  • Dokumentace, směrnice a role odpovědných osob
  • Nasazení a nastavení technických opatření
  • Organizační opatření a jejich dodržování v praxi
  • Rozhovory s lidmi, kteří opatření denně provozují
  • Řízení rizik, dodavatelů a bezpečnostních incidentů

Vztah k ISO/IEC 27001

Zákon a ISO/IEC 27001 stojí na podobné logice: řízení rizik, určené role, dokumentovaná opatření a pravidelný přezkum. Pokud už bezpečnost podle normy řídíte, řada záznamů může posloužit jako podklad. Certifikát sám ale soulad se zákonem neprokazuje – požadavky se v detailech liší a audit ověřuje skutečný stav.

  • Posouzení proti požadavkům zákona, ne certifikace podle normy
  • Práce s existující dokumentací systému řízení
  • Využití dokladů z interních auditů a přezkumů

Co dostanete

Písemnou zprávu s nálezy seřazenými podle závažnosti. U každého nálezu popíšeme zjištěný stav a podklady, ze kterých vychází. Nálezy formulujeme tak, abyste je dokázali předat k nápravě. Samotnou nápravu ale nenavrhujeme ani neprovádíme, protože bychom tím oslabili nezávislost auditu.

  • Nálezy seřazené podle závažnosti
  • Popis zjištěného stavu a podkladů
  • Shrnutí pro vedení i detail pro technické role
  • Společné projití zprávy a prostor na dotazy

Hranice nezávislosti

Jednomu klientovi děláme buď audit, nebo vývoj – nikdy obojí. Kdybychom u vás nejdřív stavěli řešení a potom ho sami auditovali, ztratil by audit smysl.

Jak to probíhá

  1. 01

    Úvodní hovor nebo schůzka

    Řeknete nám, v jakém režimu jste a co potřebujete ověřit. Ujasníme si, jestli jde o povinný, nebo dobrovolný audit a jaký má mít přibližně rozsah. Nezávazně.

  2. 02

    Rozsah a podklady

    Písemně potvrdíme, co se bude posuzovat, v jakém termínu a jaké podklady od vás budeme potřebovat. Víte předem, s čím počítat.

  3. 03

    Sběr podkladů a ověření

    Prostudujeme dokumentaci, ověříme opatření v běžícím provozu a povedeme rozhovory s odpovědnými lidmi. Průběžně komunikujeme, co potřebujeme doplnit.

  4. 04

    Zpráva a předání

    Dostanete zprávu s nálezy podle závažnosti a společně si ji projdeme. Na dotazy ke zjištěním odpovíme i po předání.

Řešíte povinný audit?

Napište nám pár vět o tom, v jakém režimu jste a co potřebujete ověřit. Ozveme se do 48 hodin.

Poptat audit