Audity role dle zákona 264/2025

Externí manažer kybernetické bezpečnosti

Externí výkon role, kterou zákon 264/2025 vyžaduje v nižším i vyšším režimu. Zkušený manažer řídí vaši bezpečnost, reportuje vedení a podporuje vás při komunikaci s NÚKIB — bez nákladů na celý úvazek.

Komu externího manažera doporučujeme

Zákon 264/2025 vyžaduje manažera kybernetické bezpečnosti v obou režimech. Řada nově regulovaných organizací tuto roli nemá kým obsadit.

  • Organizace v nižším i vyšším režimu bez vlastního bezpečnostního manažera.

  • Firmy, které roli potřebují obsadit rychle: kontaktní údaje odpovědných osob se hlásí do 30 dní od doručení rozhodnutí o registraci.

  • Vedení, které chce pravidelný a srozumitelný přehled o stavu bezpečnosti.

  • Organizace po zavedení souladu, které potřebují opatření dlouhodobě udržet.

  • Firmy zvažující interní obsazení role, které potřebují překlenout období do náboru.

Tým GBH Cyber při plánování útoku na skleněné tabuli

Co dostanete

  • Jmenovanou osobu do role manažera kybernetické bezpečnosti s doložitelnou kvalifikací.

  • Pravidelný report pro vedení: stav opatření, rizika a doporučení.

  • Roční plán bezpečnostních aktivit navázaný na požadavky vašeho režimu.

  • Dohled nad plněním bezpečnostních opatření a vedením dokumentace.

  • Podporu při hlášení incidentů a komunikaci s NÚKIB.

  • Připravené podklady pro případnou kontrolu NÚKIB.

Vzorový report penetračního testu GBH Cyber

Co výkon role obsahuje

Role definovaná zákonem, vykonávaná v rytmu, který odpovídá vašemu režimu a velikosti organizace.

Abstraktní síť uzlů s vyznačenou cestou útoku

Co role podle zákona obnáší

  • Řízení systému bezpečnosti informací a bezpečnostní dokumentace.

  • Předkládání zpráv vedení, které za bezpečnost odpovídá.

  • Dohled nad plněním opatření podle vyhlášky pro váš režim.

  • Roli vyžaduje nižší i vyšší režim zákona 264/2025.

Rytmus spolupráce

  • Pravidelné kontrolní schůzky s IT a vedením.

  • Průběžný dohled nad plněním plánu opatření.

  • Vyhodnocování bezpečnostních událostí s vaším IT.

  • Report vedení v jazyce byznysu, ne v žargonu.

Řízení incidentů a hlášení

  • Nastavené eskalační cesty: kdo koho informuje a kdo rozhoduje.

  • Klasifikace incidentu a posouzení, zda podléhá hlášení NÚKIB.

  • V nižším režimu se hlásí významné incidenty, ve vyšším všechny.

  • Vedení záznamů o incidentech a poučení z nich.

Řízení dodavatelů

  • Bezpečnostní požadavky ve smlouvách s dodavateli.

  • Posuzování rizik dodavatelského řetězce.

  • Dohled nad přístupy dodavatelů do vašich systémů.

Příprava na kontrolu

  • Dokumentace a záznamy vedené tak, aby plnění doložily.

  • Pravidelné interní prověrky stavu opatření.

  • Podpora vedení při jednání s regulátorem.

Jak spolupráce probíhá

Tým prochází rizika a nálezy nad dokumenty u společného stolu
  1. Převzetí agendy a vstupní zmapování

    Projdeme stav opatření, dokumentaci a otevřené nálezy z auditů nebo testů.

  2. Roční plán bezpečnostních aktivit

    Sestavíme plán navázaný na váš režim, zákonné lhůty a rozpočet.

  3. Pravidelný výkon role

    Průběžné řízení bezpečnosti, dohled nad opatřeními a spolupráce s vaším IT.

  4. Report vedení

    Pravidelný srozumitelný přehled: co je splněno, kde je riziko a co je potřeba rozhodnout.

  5. Předání nebo pokračování

    Roli kdykoli předáme internímu nástupci včetně dokumentace a zaškolení.

Pravidla zapojení

  • Výkon role a nezávislý audit u téhož klienta oddělujeme.
  • Role řídí a dohlíží, nenahrazuje provoz vašeho IT.
  • Citlivá data po zakázce prokazatelně skartujeme.

Metodiky a kvalifikace

Manažer, za kterým stojí celý tým GBH Cyber: penetrační testeři, kvalifikovaní auditoři i školitelé. Když je potřeba prověřit techniku, proškolit lidi nebo posoudit dodavatele, nemusíte hledat dalšího dodavatele. Výkon role a nezávislý audit u téhož klienta důsledně oddělujeme.

Zákon 264/2025
manažer kybernetické bezpečnosti povinně v obou režimech
Vyhlášky 409 a 410/2025
rozsah opatření podle režimu
Hlášení incidentů
významné v nižším režimu, všechny ve vyšším
NÚKIB
kvalifikovaní auditoři kybernetické bezpečnosti
TAYLLORCOX
akreditované školení a metodiky
Celý tým v zádech
pentesteři, auditoři a školitelé GBH Cyber
Oddělení rolí
výkon role a nezávislý audit neděláme u téhož klienta

Více v přehledu Metodiky a certifikace.

Cena spolupráce

Rozsah se řídí režimem a velikostí organizace. Po úvodní konzultaci dáváme přesnou fixní měsíční cenu.

Ceník služby
Varianta Rozsah
Měsíční spolupráce, nižší režim měsíční paušál podle rozsahu
Měsíční spolupráce, vyšší režim měsíční paušál podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Splňuje externí manažer požadavky zákona 264/2025?

Ano. Zákon vyžaduje ustanovení role manažera kybernetické bezpečnosti v nižším i vyšším režimu a roli lze obsadit externě. Kvalifikaci dokládáme certifikacemi od NÚKIB a od akreditovaného orgánu TAYLLORCOX.

Kolik času u nás manažer stráví?

Rozsah se řídí režimem a velikostí organizace a domluvíme ho předem. Důležitější než počet hodin je rytmus: pravidelné kontrolní schůzky, průběžný dohled nad opatřeními a srozumitelný report vedení.

Jak manažer postupuje při incidentu?

Podle předem nastavených eskalačních cest: incident se klasifikuje, řeší s vaším IT a posoudí se, zda podléhá hlášení NÚKIB — v nižším režimu se hlásí významné incidenty, ve vyšším všechny. Manažer řídí proces a komunikaci, technický zásah provádí váš IT tým nebo správce.

Můžeme roli později převzít interně?

Ano, počítáme s tím. Roli kdykoli předáme internímu nástupci včetně dokumentace, plánů a zaškolení. Externí výkon je i dobrý způsob, jak roli zavést, než vlastního člověka najdete a připravíte.

Nevzniká střet zájmů, když zároveň auditujete?

Mohl by, proto role oddělujeme. Pokud u klienta vykonáváme roli manažera nebo zavádíme soulad, nezávislý audit u něj neprovádíme.

Audity

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.