Audity

Zavedení souladu se zákonem 264/2025

Implementační projekt navazující na gap analýzu. Zavedeme s vámi analýzu rizik, systém řízení bezpečnosti, směrnice i technická opatření a připravíme vás na kontrolu NÚKIB.

Komu zavedení souladu doporučujeme

Audit řekne, co chybí. Tato služba to s vámi skutečně zavede — od dokumentace po dohled nad technickými opatřeními.

  • Organizace nově spadající pod zákon 264/2025 v nižším i vyšším režimu.

  • Firmy po gap analýze bez vlastního bezpečnostního týmu, který by opatření zavedl.

  • Dodavatelé regulovaných subjektů, po kterých zákazníci soulad smluvně vyžadují.

  • Organizace, kterým běží lhůta: bezpečnostní opatření je nutné zavést do jednoho roku od doručení rozhodnutí o registraci.

  • Veřejná správa, nemocnice a školy, kde na zavedení dohlíží zřizovatel.

Tým GBH Cyber při plánování útoku na skleněné tabuli

Co dostanete

  • Analýzu rizik a přehled aktiv jako základ všech dalších opatření.

  • Sadu bezpečnostní dokumentace a směrnic podle vašeho režimu.

  • Plán zavedení opatření s prioritami a termíny navázanými na zákonné lhůty.

  • Nastavené procesy detekce, zvládání a hlášení incidentů NÚKIB.

  • Podklady pro vedení, které za zajištění bezpečnosti odpovídá.

  • Závěrečné ověření, že zavedená opatření odpovídají vyhlášce pro váš režim.

Vzorový report penetračního testu GBH Cyber

Dokumentace, která obstojí při kontrole

Směrnice a záznamy podle vašeho režimu, provázané s reálným provozem.

  • Bezpečnostní politika a směrnice podle vyhlášky pro váš režim.

  • Analýza rizik a plán zvládání rizik.

  • Plán reakce na incidenty a proces hlášení NÚKIB.

  • Záznamy, které při kontrole doloží skutečné plnění.

Co zavedení pokrývá: oblasti zákona

Postupujeme podle oblastí, které zákon 264/2025 a prováděcí vyhlášky skutečně vyžadují — v rozsahu vašeho režimu, ne podle univerzální šablony.

Abstraktní síť uzlů s vyznačenou cestou útoku

Analýza rizik a řízení aktiv

Základ, od kterého se odvíjí rozsah všech dalších opatření.

  • Přehled primárních a podpůrných aktiv a posouzení jejich důležitosti.

  • Scénáře rizik s dopady a pravděpodobností.

  • Plán zvládání rizik s prioritami a odpovědnostmi.

  • Pravidelná aktualizace, ne jednorázový dokument do šanonu.

Organizační opatření a role

  • Bezpečnostní politika a směrnice podle vyhlášky pro váš režim.

  • Ustanovení manažera kybernetické bezpečnosti, povinného v obou režimech, a dalších rolí vyžadovaných vyšším režimem.

  • Rozdělení odpovědností mezi vedení, IT a dodavatele.

  • Pravidelné vzdělávání zaměstnanců a vedení.

Technická opatření

  • Vícefázové ověření identity a řízení přístupů.

  • Segmentace sítě a oddělení kritických systémů.

  • Šifrování a ochrana citlivých dat.

  • Zaznamenávání a vyhodnocování bezpečnostních událostí.

  • Zálohy, plán obnovy a odolnost proti vyděračským útokům.

Bezpečnost dodavatelů

  • Bezpečnostní požadavky do smluv s dodavateli.

  • Posouzení rizik dodavatelského řetězce.

  • Pravidla pro přístup dodavatelů do vašich systémů.

Zvládání a hlášení incidentů

  • Plán reakce na incident a role v prvních hodinách.

  • Proces hlášení incidentů NÚKIB: v nižším režimu významné incidenty, ve vyšším všechny.

  • Podpora při registraci a komunikaci s NÚKIB.

Jak zavedení probíhá

Plán stavíme od zákonné lhůty zpětně: bezpečnostní opatření musí být zavedena do jednoho roku od doručení rozhodnutí o registraci.

Tým prochází rizika a nálezy nad dokumenty u společného stolu
  1. Gap analýza

    Vyjdeme z naší gap analýzy, nebo převezmeme existující zjištění třetí strany.

  2. Plán zavedení a priority

    Opatření seřadíme podle rizika a zákonných lhůt. Víte, co má být hned a co do roka.

  3. Zavedení dokumentace a procesů

    Směrnice a procesy tvoříme s vašimi lidmi tak, aby odpovídaly provozu, ne jen šanonu.

  4. Dohled nad technickými opatřeními

    Technická opatření zavádí vaše IT nebo externí správce, my držíme rozsah, kvalitu a soulad s vyhláškou.

  5. Závěrečné ověření a předání

    Ověříme zavedená opatření, předáme dokumentaci a připravíme vás na kontrolu NÚKIB.

Pravidla zapojení

  • Zavedení souladu a nezávislý audit u téhož klienta oddělujeme.
  • Pracujeme s vaším IT nebo externím správcem, nenahrazujeme je.
  • Citlivá data po zakázce prokazatelně skartujeme.

Metodiky a kvalifikace

Soulad zavádí tým, který podle zákona 264/2025 zároveň audituje a útočně testuje. Opatření proto navrhujeme podle reálných útoků, ne jen podle tabulky požadavků. Pokud u klienta soulad zavádíme, nezávislý audit u něj neprovádíme — role důsledně oddělujeme.

Zákon 264/2025
povinnosti poskytovatele regulované služby
Vyhláška 410/2025
soubor opatření nižšího režimu
Vyhláška 409/2025
soubor opatření vyššího režimu
ISO/IEC 27001
praxe systémů řízení bezpečnosti informací
NÚKIB
kvalifikovaní auditoři kybernetické bezpečnosti
TAYLLORCOX
akreditované školení a metodiky
Útočná praxe
pentesty a red teaming v regulovaných sektorech
Oddělení rolí
zavedení a nezávislý audit neděláme u téhož klienta

Více v přehledu Metodiky a certifikace.

Cena a délka realizace

Rozsah se řídí režimem, velikostí organizace a výchozím stavem. Po úvodní konzultaci dáváme přesnou fixní cenu.

Ceník služby
Varianta Rozsah
Zavedení souladu, nižší režim podle rozsahu
Zavedení souladu, vyšší režim podle rozsahu
Dílčí oblast například jen dokumentace nebo jen hlášení incidentů podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Jak dlouho zavedení souladu trvá?

Závisí na režimu, velikosti organizace a výchozím stavu. Zákonná lhůta je pevná: bezpečnostní opatření musí být zavedena do jednoho roku od doručení rozhodnutí o registraci, proto plán stavíme od této lhůty zpětně.

Co když už máme část dokumentace nebo opatření?

Navážeme na ně. Existující směrnice a opatření posoudíme, využitelné převezmeme a doplníme jen to, co chybí. Platí to i pro gap analýzu od třetí strany.

Musíme mít certifikaci ISO 27001?

Ne, zákon 264/2025 ji nevyžaduje. Pokud ale ISO 27001 máte nebo zvažujete, navrhneme opatření tak, aby jedna dokumentace sloužila oběma rámcům.

Jaký je rozdíl mezi nižším a vyšším režimem?

Nižší režim podle vyhlášky 410/2025 má základní soubor opatření, povinného manažera kybernetické bezpečnosti a hlásí jen významné incidenty; sankce sahá až do 7 milionů eur. Vyšší režim podle vyhlášky 409/2025 má širší opatření, navíc povinného architekta a nezávislého auditora, hlásí všechny incidenty a sankce sahá až do 10 milionů eur.

Kdo za soulad odpovídá?

Odpovědnost za zajištění kybernetické bezpečnosti nese vedení organizace a nelze ji přenést na dodavatele. Naší rolí je dát vedení jistotu, že opatření jsou zavedená, doložitelná a připravená na kontrolu NÚKIB.

Můžete u nás dělat audit i zavedení souladu zároveň?

Gap analýzu a plán implementace vám uděláme a soulad podle nich zavedeme. Nezávislý audit, který vyšší režim vyžaduje, ale u téhož klienta neprovádíme — nezávislost auditu bereme vážně a role důsledně oddělujeme.

Audity

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.