Audity

Audit kybernetické bezpečnosti

Nezávislé posouzení připravenosti organizace v kyberbezpečnosti podle zákona. Ukáže slabá místa, klíčová rizika a navrhne konkrétní plán s prioritami a termíny.

Prezentace bezpečnostního auditu vedení společnosti

Koho se zákon týká

Nový zákon o kyberbezpečnosti číslo 264/2025 Sbírky a navazující vyhlášky 409/2025 pro vyšší režim a 410/2025 pro nižší režim platí od 1. listopadu 2025. Zavádí jednotnou kategorii poskytovatel regulované služby a dva režimy povinností. Více v přehledu zákona 264/2025.

  • Poskytovatelé služeb ve zdravotnictví, energetice, dopravě, vodním hospodářství a digitální infrastruktuře.

  • Výrobní podniky, poštovní a kurýrní služby, odpadové hospodářství a potravinářství, pokud splní podmínky konkrétní služby.

  • Orgány veřejné správy, vysoké školy a výzkumné organizace, pro které vyhláška stanoví vlastní podmínky.

  • Telekomunikace, DNS, eIDAS, cloud a další digitální služby, kde se režim liší podle typu služby a dalších kritérií.

  • Organizace, které potřebují ověřit velikost podniku včetně partnerských a propojených společností.

  • Dodavatelé regulovaných subjektů, na které dopadají smluvní bezpečnostní požadavky, i když sami regulovanou službu neposkytují.

Tým GBH Cyber při plánování útoku na skleněné tabuli

Co dostanete

  • Manažerské shrnutí pro vedení.

  • Technickou zprávu pro IT s konkrétními nálezy.

  • Přehled aktiv a seznam relevantních scénářů rizik.

  • Akční plán s prioritami a časováním: hned, do tří měsíců a do roka.

  • Odhad finančních i lidských zdrojů na zavedení opatření.

  • Návrh bezpečnostních politik a vzorové dokumentace.

  • Zprávu o provedeném rozsahu jako podklad pro pojišťovnu, odběratele nebo další kontrolu.

Vzorový report penetračního testu GBH Cyber

Jak je audit postavený

Audit probíhá ve třech navazujících fázích. Samostatně lze navázat průběžným řízením bezpečnosti nebo zajištěním rolí, které skutečně vyžaduje váš režim.

Abstraktní síť uzlů s vyznačenou cestou útoku

1. Posouzení regulatorního zařazení

Vyhodnotí, zda organizace pod regulaci spadá, v jaké úrovni a co reálně musí splnit.

  • Posouzení zařazení podle kybernetického zákona, tedy nižší nebo vyšší úroveň.

  • Pomoc s přihlášením a následnou komunikací s NÚKIB.

2. Gap analýza

Posouzení reálného stavu organizace. Co skutečně funguje a kde jsou mezery.

  • Vstupní rozhovor s vedením a IT, analýza dokumentace a politik.

  • Přehled primárních i podpůrných aktiv a posouzení jejich důležitosti.

  • Kontrola hesel, dvoufaktorového ověřování, správy přístupů a administrátorských oprávnění.

  • Posouzení e-mailu, koncových zařízení a vzdáleného přístupu.

  • Kontrola záloh, scénáře obnovy a ochrany proti vyděračským útokům.

  • Posouzení dodavatelů a externě poskytovaných služeb.

  • Nakládání s citlivými daty a evidence zpracování.

  • Fyzická bezpečnost serverovny, vstupů a klíčových prostor, posuzovaná v terénu.

3. Plán implementace a dokumentace

Na základě gap analýzy návrh konkrétního postupu a příprava potřebné dokumentace.

  • Akční plán s prioritami a časováním: hned, do tří měsíců a do roka.

  • Návrh bezpečnostních politik a vzorové dokumentace.

  • Příprava povinné dokumentace podle zákona o kyberbezpečnosti.

  • Předání podkladů pro implementační tým klienta nebo třetí stranu.

4. Odpovědnosti a bezpečnostní role

Vyšší režim vyžaduje formální bezpečnostní role. Nižší režim manažera, architekta ani auditora výslovně nevyžaduje, přesto potřebuje jasné provozní odpovědnosti.

  • Nižší režim: určení vlastníků úkolů a kontaktů bez tvrzení o povinné roli manažera.

  • Vyšší režim: návrh rolí a nezávislosti podle vyhlášky 409/2025.

Na co audit odpoví

Regulovaná služba se ohlašuje do 60 dní od splnění podmínek. Další lhůty se počítají od doručení rozhodnutí NÚKIB o registraci: 30 dní pro požadované údaje a nejvýše jeden rok pro opatření a povinné hlášení incidentů.

Tým prochází rizika a nálezy nad dokumenty u společného stolu
  1. Spadáme pod kybernetický zákon, a v jaké úrovni?

    Posoudíme zařazení podle oboru a velikosti organizace a co z toho plyne.

  2. Co konkrétně musíme splnit a do kdy?

    Vyjasníme povinnosti pro váš režim a navážeme je na zákonné lhůty.

  3. Jak na tom reálně jsme a kde máme největší mezery?

    Gap analýza ukáže, co funguje a kde jsou slabá místa.

  4. Jaká jsou klíčová rizika a co se může pokazit jako první?

    Sestavíme seznam relevantních scénářů rizik s dopady.

  5. Co musíme udělat hned, co do tří měsíců a co do roka?

    Dostanete akční plán s prioritami a termíny.

Pravidla zapojení

  • Požadavky na praxi a nestrannost auditora ověříme a popíšeme v nabídce.
  • Shrnutí pro vedení, technická zpráva pro IT.
  • Citlivá data po zakázce prokazatelně skartujeme.

Doložitelný rozsah a nezávislost

Před zahájením přesně rozlišíme orientační posouzení, gap analýzu a případný zákonem požadovaný nezávislý audit. V nabídce uvedeme rozsah, odpovědnou osobu, způsob doložení způsobilosti i oddělení od implementace.

Manažer KB
povinně ve vyšším, nikoli jako zákonná role v nižším
Architekt a auditor KB
dobrovolně v nižším, povinně ve vyšším
Nezávislý audit
dobrovolně v nižším, povinně ve vyšším
Hlášení incidentů
jen významné v nižším, všechny ve vyšším
Sankce nižší režim
až 175 mil. Kč; u podniku až 1,4 % obratu, použije se vyšší hodnota
Sankce vyšší režim
až 250 mil. Kč; u podniku až 2 % obratu, použije se vyšší hodnota
Vyhláška 410/2025
nižší režim
Vyhláška 409/2025
vyšší režim
Rozsah
jasně popsané systémy, procesy a důkazy
Nestrannost
oddělení implementace a nezávislého auditu
Zdroje
aktuální zákon, vyhlášky a metodiky NÚKIB
GBH Defence
fyzická bezpečnost serverovny a budov

Více v přehledu Metodiky testování.

Z čeho aktuální informace vycházejí

Právní a regulatorní informace jsme naposledy zkontrolovali 4. srpna 2026. Jde o praktický přehled, nikoli právní stanovisko.

Cena a délka realizace

Ceny jsou bez DPH.

Ceník služby
Varianta Cena
Posouzení regulatorního zařazení při koupi analýzy nebo plánu zdarma do týdne 2 900 Kč
Gap analýza 1 až 2 měsíce od 49 000 Kč
Plán implementace a dokumentace 1 až 2 měsíce od 79 000 Kč
Komplexní audit ve všech třech fázích 5 až 7 měsíců od 128 000 Kč

Ceny jsou bez DPH a vychází z předpokládaného rozsahu. Po úvodní konzultaci vždy dáváme přesnou fixní cenu.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Jak zjistím, jestli se nás zákon 264/2025 týká?

Rychlým posouzením regulatorního zařazení za 2 900 Kč do týdne určíme, zda organizace pod regulaci spadá, v jakém režimu a co konkrétně musíte splnit. Při koupi navazující analýzy nebo plánu je posouzení zdarma.

Jaký je rozdíl mezi vyšším a nižším režimem?

Nižší režim má přiměřenější soubor opatření a zákon v něm nevyžaduje formální role manažera, architekta ani auditora. Vyšší režim má širší opatření, povinné bezpečnostní role a pravidelný nezávislý audit. Přesné zařazení se řídí regulovanou službou a rozhodnutím NÚKIB.

Jaké jsou zákonné lhůty?

Regulovaná služba se ohlašuje do 60 dní od splnění podmínek. Po doručení rozhodnutí o registraci běží 30 dní na požadované údaje a nejvýše jeden rok na zavedení opatření a zahájení povinného hlášení incidentů.

Jak doložíte požadavky na zákonem požadovaný audit?

Před objednáním potvrdíme, zda potřebujete gap analýzu, nebo nezávislý audit podle vyššího režimu. Do nabídky uvedeme odpovědnou osobu, doložení způsobilosti, nestrannost a vztah k případné implementaci; bez těchto údajů certifikaci neslibujeme.

Obsadíte za nás i povinné bezpečnostní role?

Ve vyšším režimu lze po ověření konkrétních požadavků domluvit samostatné zajištění vybraných rolí. V nižším režimu zákon manažera, architekta ani auditora jako bezpečnostní role nevyžaduje; můžeme ale pomoci rozdělit odpovědnosti a agendu průběžně řídit.

Audity

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.