Audity
Audit kybernetické bezpečnosti
Nezávislé posouzení připravenosti organizace v kyberbezpečnosti podle zákona. Ukáže slabá místa, klíčová rizika a navrhne konkrétní plán s prioritami a termíny.
Koho se zákon týká
Nový zákon o kyberbezpečnosti číslo 264/2025 Sbírky a navazující vyhlášky 409/2025 pro vyšší režim a 410/2025 pro nižší režim platí od 1. listopadu 2025. Zavádí jednotnou kategorii poskytovatel regulované služby a dva režimy povinností. Více v přehledu zákona 264/2025.
-
Poskytovatelé služeb ve zdravotnictví, energetice, dopravě, vodním hospodářství a digitální infrastruktuře.
-
Výrobní podniky, poštovní a kurýrní služby, odpadové hospodářství a potravinářství, pokud splní podmínky konkrétní služby.
-
Orgány veřejné správy, vysoké školy a výzkumné organizace, pro které vyhláška stanoví vlastní podmínky.
-
Telekomunikace, DNS, eIDAS, cloud a další digitální služby, kde se režim liší podle typu služby a dalších kritérií.
-
Organizace, které potřebují ověřit velikost podniku včetně partnerských a propojených společností.
-
Dodavatelé regulovaných subjektů, na které dopadají smluvní bezpečnostní požadavky, i když sami regulovanou službu neposkytují.
Co dostanete
-
Manažerské shrnutí pro vedení.
-
Technickou zprávu pro IT s konkrétními nálezy.
-
Přehled aktiv a seznam relevantních scénářů rizik.
-
Akční plán s prioritami a časováním: hned, do tří měsíců a do roka.
-
Odhad finančních i lidských zdrojů na zavedení opatření.
-
Návrh bezpečnostních politik a vzorové dokumentace.
-
Zprávu o provedeném rozsahu jako podklad pro pojišťovnu, odběratele nebo další kontrolu.
Jak je audit postavený
Audit probíhá ve třech navazujících fázích. Samostatně lze navázat průběžným řízením bezpečnosti nebo zajištěním rolí, které skutečně vyžaduje váš režim.
1. Posouzení regulatorního zařazení
Vyhodnotí, zda organizace pod regulaci spadá, v jaké úrovni a co reálně musí splnit.
1. Posouzení regulatorního zařazení
Vyhodnotí, zda organizace pod regulaci spadá, v jaké úrovni a co reálně musí splnit.
-
Posouzení zařazení podle kybernetického zákona, tedy nižší nebo vyšší úroveň.
-
Pomoc s přihlášením a následnou komunikací s NÚKIB.
2. Gap analýza
Posouzení reálného stavu organizace. Co skutečně funguje a kde jsou mezery.
2. Gap analýza
Posouzení reálného stavu organizace. Co skutečně funguje a kde jsou mezery.
-
Vstupní rozhovor s vedením a IT, analýza dokumentace a politik.
-
Přehled primárních i podpůrných aktiv a posouzení jejich důležitosti.
-
Kontrola hesel, dvoufaktorového ověřování, správy přístupů a administrátorských oprávnění.
-
Posouzení e-mailu, koncových zařízení a vzdáleného přístupu.
-
Kontrola záloh, scénáře obnovy a ochrany proti vyděračským útokům.
-
Posouzení dodavatelů a externě poskytovaných služeb.
-
Nakládání s citlivými daty a evidence zpracování.
-
Fyzická bezpečnost serverovny, vstupů a klíčových prostor, posuzovaná v terénu.
3. Plán implementace a dokumentace
Na základě gap analýzy návrh konkrétního postupu a příprava potřebné dokumentace.
3. Plán implementace a dokumentace
Na základě gap analýzy návrh konkrétního postupu a příprava potřebné dokumentace.
-
Akční plán s prioritami a časováním: hned, do tří měsíců a do roka.
-
Návrh bezpečnostních politik a vzorové dokumentace.
-
Příprava povinné dokumentace podle zákona o kyberbezpečnosti.
-
Předání podkladů pro implementační tým klienta nebo třetí stranu.
4. Odpovědnosti a bezpečnostní role
Vyšší režim vyžaduje formální bezpečnostní role. Nižší režim manažera, architekta ani auditora výslovně nevyžaduje, přesto potřebuje jasné provozní odpovědnosti.
4. Odpovědnosti a bezpečnostní role
Vyšší režim vyžaduje formální bezpečnostní role. Nižší režim manažera, architekta ani auditora výslovně nevyžaduje, přesto potřebuje jasné provozní odpovědnosti.
-
Nižší režim: určení vlastníků úkolů a kontaktů bez tvrzení o povinné roli manažera.
-
Vyšší režim: návrh rolí a nezávislosti podle vyhlášky 409/2025.
Na co audit odpoví
Regulovaná služba se ohlašuje do 60 dní od splnění podmínek. Další lhůty se počítají od doručení rozhodnutí NÚKIB o registraci: 30 dní pro požadované údaje a nejvýše jeden rok pro opatření a povinné hlášení incidentů.
-
Spadáme pod kybernetický zákon, a v jaké úrovni?
Posoudíme zařazení podle oboru a velikosti organizace a co z toho plyne.
-
Co konkrétně musíme splnit a do kdy?
Vyjasníme povinnosti pro váš režim a navážeme je na zákonné lhůty.
-
Jak na tom reálně jsme a kde máme největší mezery?
Gap analýza ukáže, co funguje a kde jsou slabá místa.
-
Jaká jsou klíčová rizika a co se může pokazit jako první?
Sestavíme seznam relevantních scénářů rizik s dopady.
-
Co musíme udělat hned, co do tří měsíců a co do roka?
Dostanete akční plán s prioritami a termíny.
Pravidla zapojení
- Požadavky na praxi a nestrannost auditora ověříme a popíšeme v nabídce.
- Shrnutí pro vedení, technická zpráva pro IT.
- Citlivá data po zakázce prokazatelně skartujeme.
Doložitelný rozsah a nezávislost
Před zahájením přesně rozlišíme orientační posouzení, gap analýzu a případný zákonem požadovaný nezávislý audit. V nabídce uvedeme rozsah, odpovědnou osobu, způsob doložení způsobilosti i oddělení od implementace.
- Manažer KB
- povinně ve vyšším, nikoli jako zákonná role v nižším
- Architekt a auditor KB
- dobrovolně v nižším, povinně ve vyšším
- Nezávislý audit
- dobrovolně v nižším, povinně ve vyšším
- Hlášení incidentů
- jen významné v nižším, všechny ve vyšším
- Sankce nižší režim
- až 175 mil. Kč; u podniku až 1,4 % obratu, použije se vyšší hodnota
- Sankce vyšší režim
- až 250 mil. Kč; u podniku až 2 % obratu, použije se vyšší hodnota
- Vyhláška 410/2025
- nižší režim
- Vyhláška 409/2025
- vyšší režim
- Rozsah
- jasně popsané systémy, procesy a důkazy
- Nestrannost
- oddělení implementace a nezávislého auditu
- Zdroje
- aktuální zákon, vyhlášky a metodiky NÚKIB
- GBH Defence
- fyzická bezpečnost serverovny a budov
Více v přehledu Metodiky testování.
Z čeho aktuální informace vycházejí
Právní a regulatorní informace jsme naposledy zkontrolovali 4. srpna 2026. Jde o praktický přehled, nikoli právní stanovisko.
Cena a délka realizace
Ceny jsou bez DPH.
| Varianta | Cena | Délka realizace |
|---|---|---|
| Posouzení regulatorního zařazení při koupi analýzy nebo plánu zdarma do týdne | 2 900 Kč | do týdne |
| Gap analýza 1 až 2 měsíce | od 49 000 Kč | 1 až 2 měsíce |
| Plán implementace a dokumentace 1 až 2 měsíce | od 79 000 Kč | 1 až 2 měsíce |
| Komplexní audit ve všech třech fázích 5 až 7 měsíců | od 128 000 Kč | 5 až 7 měsíců |
Ceny jsou bez DPH a vychází z předpokládaného rozsahu. Po úvodní konzultaci vždy dáváme přesnou fixní cenu.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Jak zjistím, jestli se nás zákon 264/2025 týká?
-
Rychlým posouzením regulatorního zařazení za 2 900 Kč do týdne určíme, zda organizace pod regulaci spadá, v jakém režimu a co konkrétně musíte splnit. Při koupi navazující analýzy nebo plánu je posouzení zdarma.
- Jaký je rozdíl mezi vyšším a nižším režimem?
-
Nižší režim má přiměřenější soubor opatření a zákon v něm nevyžaduje formální role manažera, architekta ani auditora. Vyšší režim má širší opatření, povinné bezpečnostní role a pravidelný nezávislý audit. Přesné zařazení se řídí regulovanou službou a rozhodnutím NÚKIB.
- Jaké jsou zákonné lhůty?
-
Regulovaná služba se ohlašuje do 60 dní od splnění podmínek. Po doručení rozhodnutí o registraci běží 30 dní na požadované údaje a nejvýše jeden rok na zavedení opatření a zahájení povinného hlášení incidentů.
- Jak doložíte požadavky na zákonem požadovaný audit?
-
Před objednáním potvrdíme, zda potřebujete gap analýzu, nebo nezávislý audit podle vyššího režimu. Do nabídky uvedeme odpovědnou osobu, doložení způsobilosti, nestrannost a vztah k případné implementaci; bez těchto údajů certifikaci neslibujeme.
- Obsadíte za nás i povinné bezpečnostní role?
-
Ve vyšším režimu lze po ověření konkrétních požadavků domluvit samostatné zajištění vybraných rolí. V nižším režimu zákon manažera, architekta ani auditora jako bezpečnostní role nevyžaduje; můžeme ale pomoci rozdělit odpovědnosti a agendu průběžně řídit.
Audity
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Zavedení souladu se zákonem 264/2025
Navazující krok: zavedeme opatření a dokumentaci, které gap analýza ukázala jako chybějící.
Zobrazit službu AudityExterní manažer kybernetické bezpečnosti
Průběžné řízení bezpečnosti; ve vyšším režimu může po ověření pokrýt povinnou roli.
Zobrazit službu TestováníPenetrační testy
Pravidelné penetrační testování je požadavkem vyššího režimu.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.