Audity
Zavedení souladu se zákonem 264/2025
Implementační projekt navazující na gap analýzu. Zavedeme s vámi analýzu rizik, systém řízení bezpečnosti, směrnice i technická opatření a připravíme vás na kontrolu NÚKIB.
Konzultant a dva zástupci klienta v zasedací místnosti nad vytištěnou dokumentací a notebookem; na stole barevně označené směrnice. Čisté denní světlo, civilní firemní prostředí.
Komu zavedení souladu doporučujeme
Audit řekne, co chybí. Tato služba to s vámi skutečně zavede — od dokumentace po dohled nad technickými opatřeními.
-
Organizace nově spadající pod zákon 264/2025 v nižším i vyšším režimu.
-
Firmy po gap analýze bez vlastního bezpečnostního týmu, který by opatření zavedl.
-
Dodavatelé regulovaných subjektů, po kterých zákazníci soulad smluvně vyžadují.
-
Organizace, kterým běží lhůta: bezpečnostní opatření je nutné zavést do jednoho roku od doručení rozhodnutí o registraci.
-
Veřejná správa, nemocnice a školy, kde na zavedení dohlíží zřizovatel.
Co dostanete
-
Analýzu rizik a přehled aktiv jako základ všech dalších opatření.
-
Sadu bezpečnostní dokumentace a směrnic podle vašeho režimu.
-
Plán zavedení opatření s prioritami a termíny navázanými na zákonné lhůty.
-
Nastavené procesy detekce, zvládání a hlášení incidentů NÚKIB.
-
Podklady pro vedení, které za zajištění bezpečnosti odpovídá.
-
Závěrečné ověření, že zavedená opatření odpovídají vyhlášce pro váš režim.
Detail rukou listujících šanonem bezpečnostní dokumentace s popsanými štítky oddílů; vedle notebook s otevřenou tabulkou opatření. Mělká hloubka ostrosti.
Dokumentace, která obstojí při kontrole
Směrnice a záznamy podle vašeho režimu, provázané s reálným provozem.
-
Bezpečnostní politika a směrnice podle vyhlášky pro váš režim.
-
Analýza rizik a plán zvládání rizik.
-
Plán reakce na incidenty a proces hlášení NÚKIB.
-
Záznamy, které při kontrole doloží skutečné plnění.
Co zavedení pokrývá: oblasti zákona
Postupujeme podle oblastí, které zákon 264/2025 a prováděcí vyhlášky skutečně vyžadují — v rozsahu vašeho režimu, ne podle univerzální šablony.
Analýza rizik a řízení aktiv
Základ, od kterého se odvíjí rozsah všech dalších opatření.
Analýza rizik a řízení aktiv
Základ, od kterého se odvíjí rozsah všech dalších opatření.
-
Přehled primárních a podpůrných aktiv a posouzení jejich důležitosti.
-
Scénáře rizik s dopady a pravděpodobností.
-
Plán zvládání rizik s prioritami a odpovědnostmi.
-
Pravidelná aktualizace, ne jednorázový dokument do šanonu.
Organizační opatření a role
Organizační opatření a role
-
Bezpečnostní politika a směrnice podle vyhlášky pro váš režim.
-
Ustanovení manažera kybernetické bezpečnosti, povinného v obou režimech, a dalších rolí vyžadovaných vyšším režimem.
-
Rozdělení odpovědností mezi vedení, IT a dodavatele.
-
Pravidelné vzdělávání zaměstnanců a vedení.
Technická opatření
Technická opatření
-
Vícefázové ověření identity a řízení přístupů.
-
Segmentace sítě a oddělení kritických systémů.
-
Šifrování a ochrana citlivých dat.
-
Zaznamenávání a vyhodnocování bezpečnostních událostí.
-
Zálohy, plán obnovy a odolnost proti vyděračským útokům.
Bezpečnost dodavatelů
Bezpečnost dodavatelů
-
Bezpečnostní požadavky do smluv s dodavateli.
-
Posouzení rizik dodavatelského řetězce.
-
Pravidla pro přístup dodavatelů do vašich systémů.
Zvládání a hlášení incidentů
Zvládání a hlášení incidentů
-
Plán reakce na incident a role v prvních hodinách.
-
Proces hlášení incidentů NÚKIB: v nižším režimu významné incidenty, ve vyšším všechny.
-
Podpora při registraci a komunikaci s NÚKIB.
Jak zavedení probíhá
Plán stavíme od zákonné lhůty zpětně: bezpečnostní opatření musí být zavedena do jednoho roku od doručení rozhodnutí o registraci.
-
Gap analýza
Vyjdeme z naší gap analýzy, nebo převezmeme existující zjištění třetí strany.
-
Plán zavedení a priority
Opatření seřadíme podle rizika a zákonných lhůt. Víte, co má být hned a co do roka.
-
Zavedení dokumentace a procesů
Směrnice a procesy tvoříme s vašimi lidmi tak, aby odpovídaly provozu, ne jen šanonu.
-
Dohled nad technickými opatřeními
Technická opatření zavádí vaše IT nebo externí správce, my držíme rozsah, kvalitu a soulad s vyhláškou.
-
Závěrečné ověření a předání
Ověříme zavedená opatření, předáme dokumentaci a připravíme vás na kontrolu NÚKIB.
Pravidla zapojení
- Zavedení souladu a nezávislý audit u téhož klienta oddělujeme.
- Pracujeme s vaším IT nebo externím správcem, nenahrazujeme je.
- Citlivá data po zakázce prokazatelně skartujeme.
Metodiky a kvalifikace
Soulad zavádí tým, který podle zákona 264/2025 zároveň audituje a útočně testuje. Opatření proto navrhujeme podle reálných útoků, ne jen podle tabulky požadavků. Pokud u klienta soulad zavádíme, nezávislý audit u něj neprovádíme — role důsledně oddělujeme.
- Zákon 264/2025
- povinnosti poskytovatele regulované služby
- Vyhláška 410/2025
- soubor opatření nižšího režimu
- Vyhláška 409/2025
- soubor opatření vyššího režimu
- ISO/IEC 27001
- praxe systémů řízení bezpečnosti informací
- NÚKIB
- kvalifikovaní auditoři kybernetické bezpečnosti
- TAYLLORCOX
- akreditované školení a metodiky
- Útočná praxe
- pentesty a red teaming v regulovaných sektorech
- Oddělení rolí
- zavedení a nezávislý audit neděláme u téhož klienta
Více v přehledu Metodiky a certifikace.
Cena a délka realizace
Rozsah se řídí režimem, velikostí organizace a výchozím stavem. Po úvodní konzultaci dáváme přesnou fixní cenu.
| Varianta | Rozsah |
|---|---|
| Zavedení souladu, nižší režim | podle rozsahu |
| Zavedení souladu, vyšší režim | podle rozsahu |
| Dílčí oblast například jen dokumentace nebo jen hlášení incidentů | podle rozsahu |
Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Jak dlouho zavedení souladu trvá?
-
Závisí na režimu, velikosti organizace a výchozím stavu. Zákonná lhůta je pevná: bezpečnostní opatření musí být zavedena do jednoho roku od doručení rozhodnutí o registraci, proto plán stavíme od této lhůty zpětně.
- Co když už máme část dokumentace nebo opatření?
-
Navážeme na ně. Existující směrnice a opatření posoudíme, využitelné převezmeme a doplníme jen to, co chybí. Platí to i pro gap analýzu od třetí strany.
- Musíme mít certifikaci ISO 27001?
-
Ne, zákon 264/2025 ji nevyžaduje. Pokud ale ISO 27001 máte nebo zvažujete, navrhneme opatření tak, aby jedna dokumentace sloužila oběma rámcům.
- Jaký je rozdíl mezi nižším a vyšším režimem?
-
Nižší režim podle vyhlášky 410/2025 má základní soubor opatření, povinného manažera kybernetické bezpečnosti a hlásí jen významné incidenty; sankce sahá až do 7 milionů eur. Vyšší režim podle vyhlášky 409/2025 má širší opatření, navíc povinného architekta a nezávislého auditora, hlásí všechny incidenty a sankce sahá až do 10 milionů eur.
- Kdo za soulad odpovídá?
-
Odpovědnost za zajištění kybernetické bezpečnosti nese vedení organizace a nelze ji přenést na dodavatele. Naší rolí je dát vedení jistotu, že opatření jsou zavedená, doložitelná a připravená na kontrolu NÚKIB.
- Můžete u nás dělat audit i zavedení souladu zároveň?
-
Gap analýzu a plán implementace vám uděláme a soulad podle nich zavedeme. Nezávislý audit, který vyšší režim vyžaduje, ale u téhož klienta neprovádíme — nezávislost auditu bereme vážně a role důsledně oddělujeme.
Audity
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Audit kybernetické bezpečnosti
Vstupní bod: posouzení zařazení a gap analýza, ze kterých zavedení vychází.
Zobrazit službu AudityExterní manažer kybernetické bezpečnosti
Průběžná správa zavedených opatření a výkon role, kterou zákon vyžaduje.
Zobrazit službu TestováníPenetrační testy
Vyhláška 409/2025 žádá ve vyšším režimu penetrační test aspoň jednou za dva roky.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.