Audity průběžné řízení bezpečnosti

Externí manažer kybernetické bezpečnosti

Průběžně řídíme bezpečnostní agendu, hlídáme plán opatření a připravujeme srozumitelný report pro vedení. Ve vyšším režimu lze službou pokrýt zákonnou roli manažera; v nižším režimu funguje jako dobrovolně určený vlastník agendy.

Komu externího manažera doporučujeme

Vyšší režim vyžaduje bezpečnostní role včetně manažera. Nižší režim je výslovně nevyžaduje, ale i tam musí někdo koordinovat opatření, incidenty a podklady pro vedení.

  • Organizace ve vyšším režimu, které nemají roli manažera obsazenou interně.

  • Organizace v nižším režimu, které chtějí jasného vlastníka bezpečnostní agendy, i když jej zákon jako roli nevyžaduje.

  • Vedení, které chce pravidelný a srozumitelný přehled o stavu bezpečnosti.

  • Organizace po zavedení souladu, které potřebují opatření dlouhodobě udržet.

  • Firmy zvažující interní obsazení role, které potřebují překlenout období do náboru.

Tým GBH Cyber při plánování útoku na skleněné tabuli

Co dostanete

  • Konkrétního vlastníka agendy; ve vyšším režimu lze po ověření požadavků smluvně pokrýt roli manažera kybernetické bezpečnosti.

  • Pravidelný report pro vedení: stav opatření, rizika a doporučení.

  • Roční plán bezpečnostních aktivit navázaný na požadavky vašeho režimu.

  • Dohled nad plněním bezpečnostních opatření a vedením dokumentace.

  • Podporu při hlášení incidentů a komunikaci s NÚKIB.

  • Připravené podklady pro případnou kontrolu NÚKIB.

Vzorový report penetračního testu GBH Cyber

Co výkon role obsahuje

Rozsah nastavíme podle režimu, velikosti organizace a toho, co už zajišťuje váš interní tým.

Abstraktní síť uzlů s vyznačenou cestou útoku

Co role podle zákona obnáší

  • Řízení systému bezpečnosti informací a bezpečnostní dokumentace.

  • Předkládání zpráv vedení, které za bezpečnost odpovídá.

  • Dohled nad plněním opatření podle vyhlášky pro váš režim.

  • Ve vyšším režimu jde o zákonnou roli; v nižším režimu o prakticky určenou odpovědnost bez povinného názvu role.

Rytmus spolupráce

  • Pravidelné kontrolní schůzky s IT a vedením.

  • Průběžný dohled nad plněním plánu opatření.

  • Vyhodnocování bezpečnostních událostí s vaším IT.

  • Report vedení v jazyce byznysu, ne v žargonu.

Řízení incidentů a hlášení

  • Nastavené eskalační cesty: kdo koho informuje a kdo rozhoduje.

  • Klasifikace incidentu a posouzení, zda podléhá hlášení NÚKIB.

  • V nižším režimu se hlásí významné incidenty, ve vyšším všechny.

  • Vedení záznamů o incidentech a poučení z nich.

Řízení dodavatelů

  • Bezpečnostní požadavky ve smlouvách s dodavateli.

  • Posuzování rizik dodavatelského řetězce.

  • Dohled nad přístupy dodavatelů do vašich systémů.

Příprava na kontrolu

  • Dokumentace a záznamy vedené tak, aby plnění doložily.

  • Pravidelné interní prověrky stavu opatření.

  • Podpora vedení při jednání s regulátorem.

Jak spolupráce probíhá

Tým prochází rizika a nálezy nad dokumenty u společného stolu
  1. Převzetí agendy a vstupní zmapování

    Projdeme stav opatření, dokumentaci a otevřené nálezy z auditů nebo testů.

  2. Roční plán bezpečnostních aktivit

    Sestavíme plán navázaný na váš režim, zákonné lhůty a rozpočet.

  3. Pravidelný výkon role

    Průběžné řízení bezpečnosti, dohled nad opatřeními a spolupráce s vaším IT.

  4. Report vedení

    Pravidelný srozumitelný přehled: co je splněno, kde je riziko a co je potřeba rozhodnout.

  5. Předání nebo pokračování

    Roli kdykoli předáme internímu nástupci včetně dokumentace a zaškolení.

Pravidla zapojení

  • Výkon role a nezávislý audit u téhož klienta oddělujeme.
  • Role řídí a dohlíží, nenahrazuje provoz vašeho IT.
  • Citlivá data po zakázce prokazatelně skartujeme.

Jasná odpovědnost a oddělení rolí

Před zahájením popíšeme odpovědnost externího manažera, vedení a interního IT. Pokud je potřeba nezávislý audit, oddělíme jeho zadání i provedení od průběžného řízení a implementace.

Zákon 264/2025
povinná role ve vyšším režimu, dobrovolné řízení agendy v nižším
Vyhlášky 409 a 410/2025
rozsah opatření podle režimu
Hlášení incidentů
významné v nižším režimu, všechny ve vyšším
Roční plán
opatření, odpovědnosti a termíny
Report vedení
rizika, rozhodnutí a stav nápravy
Incidenty
eskalace, evidence a komunikace
Oddělení rolí
výkon role a nezávislý audit neděláme u téhož klienta

Více v přehledu Metodiky testování.

Z čeho aktuální informace vycházejí

Právní a regulatorní informace jsme naposledy zkontrolovali 4. srpna 2026. Jde o praktický přehled, nikoli právní stanovisko.

Cena spolupráce

Rozsah se řídí režimem a velikostí organizace. Po úvodní konzultaci dáváme přesnou fixní měsíční cenu.

Ceník služby
Varianta Rozsah
Měsíční spolupráce, nižší režim měsíční paušál podle rozsahu
Měsíční spolupráce, vyšší režim měsíční paušál podle rozsahu

Cena vychází z rozsahu a integrací. Po úvodní konzultaci připravíme nezávaznou nabídku na míru. Ceny jsou bez DPH.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Splňuje externí manažer požadavky zákona 264/2025?

Ve vyšším režimu požadavky na roli a způsob jejího zajištění ověříme před podpisem smlouvy. V nižším režimu zákon manažera, architekta ani auditora jako povinnou bezpečnostní roli nevyžaduje; služba tam slouží k praktickému řízení agendy.

Kolik času u nás manažer stráví?

Rozsah se řídí režimem a velikostí organizace a domluvíme ho předem. Důležitější než počet hodin je rytmus: pravidelné kontrolní schůzky, průběžný dohled nad opatřeními a srozumitelný report vedení.

Jak manažer postupuje při incidentu?

Podle předem nastavených eskalačních cest: incident se klasifikuje, řeší s vaším IT a posoudí se, zda podléhá hlášení NÚKIB — v nižším režimu se hlásí významné incidenty, ve vyšším všechny. Manažer řídí proces a komunikaci, technický zásah provádí váš IT tým nebo správce.

Můžeme roli později převzít interně?

Ano, počítáme s tím. Roli kdykoli předáme internímu nástupci včetně dokumentace, plánů a zaškolení. Externí výkon je i dobrý způsob, jak roli zavést, než vlastního člověka najdete a připravíte.

Nevzniká střet zájmů, když zároveň auditujete?

Mohl by, proto role oddělujeme. Pokud u klienta vykonáváme roli manažera nebo zavádíme soulad, nezávislý audit u něj neprovádíme.

Audity

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.