Shrnutí pro ty, co nemají čas číst celý článek
- Bezpečnostní audit kontroluje procesy, dokumentaci a shodu s normami (ISO 27001, GDPR, NIS2) – jde o formální přístup zaměřený na dodržování pravidel a organizační bezpečnost.
- Penetrační test technicky simuluje skutečný hackerský útok na vaše systémy – odhaluje konkrétní zranitelnosti, které by útočník mohl zneužít.
- Audit potřebujete při certifikaci, plnění legislativních požadavků nebo přípravě due diligence – jde o papírovou stopu a procesní kontrolu.
- Pentest je nezbytný po změnách v IT, před spuštěním nové aplikace nebo když chcete vědět, jak odolní jste proti reálnému útoku – jde o technickou realitu.
- Ideální je kombinace obou služeb – audit řekne, jestli máte správné procesy, pentest prozradí, jestli technicky fungují a kde jsou díry v obraně.
Přečtěte si také: TOP 10 slabin, které odhalí penetrační test
Co je bezpečnostní audit a proč ho potřebujete

Bezpečnostní audit
Typy bezpečnostních auditů
- Compliance audit kontroluje, jestli splňujete požadavky konkrétních norem nebo regulací. Nejčastěji půjde o ISO 27001, GDPR nebo audit podle zákona o kybernetické bezpečnosti, pokud spadáte pod dohled NÚKIB.
- Procesní audit se zaměřuje na to, jak ve vaší firmě fungují bezpečnostní procesy. Zkoumá, jestli máte jasně definované postupy pro správu přístupových práv, zálohování dat, hlášení bezpečnostních incidentů nebo aktualizaci systémů.
- Organizační audit mapuje celkovou strukturu bezpečnosti ve firmě. Kdo je zodpovědný za bezpečnost? Existuje bezpečnostní tým? Jak je bezpečnost integrována do firemní kultury?
Co je penetrační test a kdy ho provést
Jak probíhá penetrační test
- Průzkum – tester sbírá veřejně dostupné informace o vaší firmě, doménách, IP adresách nebo používaných technologiích. Dělá to samé, co by dělal skutečný útočník.
- Skenování – aktivně zkoumá vaše systémy, hledá otevřené porty, zastaralé verze software nebo známé zranitelnosti.
- Exploitace – skutečný pokus o průnik. Tester se pokouší zneužít nalezené zranitelnosti a získat přístup k systémům.
- Reportování – dostanete podrobnou zprávu o nalezených zranitelnostech, jejich závažnosti a doporučení, jak je opravit.
Bezpečnostní audit vs. penetrační test: Hlavní rozdíly
- Metodika – audit je formální proces založený na kontrolních seznamech a normách. Pentest je dynamický proces, kde tester myslí jako útočník.
- Zaměření – audit se ptá: „Máte správné procesy?“ Pentest se ptá: „Funguje to v praxi a můžete odolat útoku?“
- Výstupy – z auditu dostanete zprávu o shodě s normami a seznam procesních nedostatků. Z pentestu dostanete technickou zprávu s konkrétními zranitelnostmi.
- Právní závaznost – audit často musíte mít ze zákona nebo kvůli certifikaci. Pentest je většinou dobrovolný.
Přečtěte si také: Jak vám Red Teaming pomůže odhalit slabiny, které pentest nepostihne

Potřebujete bezpečnostní audit nebo pentest?
Kdy potřebujete bezpečnostní audit
- Legislativní povinnosti – pokud spadáte pod zákon o kybernetické bezpečnosti nebo NIS2.
- Příprava na certifikaci – ISO 27001, ISO 27017 nebo jiné standardy.
- Due diligence – před investicí, prodejem firmy nebo fúzí.
- Pravidelná kontrola pravidel – GDPR, ochrana osobních údajů.
- Požadavek partnera – velcí klienti často vyžadují důkaz o bezpečnostních standardech.
Kdy potřebujete penetrační test
- Po změnách v IT infrastruktuře – migrace do cloudu, nové servery, změna sítě.
- Před spuštěním nové aplikace – zejména pokud sbíráte citlivá data nebo platební údaje.
- Po bezpečnostním incidentu – ověření, že jste opravili všechny zranitelnosti.
- Pravidelná kontrola – ideálně alespoň jednou ročně.
- Požadavek pojišťovny – kybernetické pojištění často vyžaduje pravidelné pentesty.
Přečtěte si také: Jak se dělá penetrační test
Proč byste měli mít obojí
- Audit odhalí slabiny v procesech – například zjistíte, že nemáte jasně definované role při bezpečnostním incidentu nebo že vaši zaměstnanci neprošli školením o phishingu. To jsou organizační problémy, které technický test neodhalí.
- Pentest odhalí technické zranitelnosti – třeba že vaše webová aplikace má SQL injection, hesla jsou slabá nebo že máte otevřené porty, které by neměly být přístupné z internetu. To jsou konkrétní díry, které audit nezjistí.
Jak vybrat správného partnera
- Certifikace a zkušenosti – auditor by měl mít certifikaci pro konkrétní normu (ISO 27001 Lead Auditor), pentest tým by měl mít certifikace jako CEH, OSCP nebo GPEN.
- Reference – ptejte se na konkrétní projekty podobné velikosti a odvětví jako je vaše firma.
- Přístup k reportingu – zpráva musí být praktická, srozumitelná a obsahovat konkrétní doporučení, ne jen seznam problémů.
- Podpora po testu – dobrý partner vám pomůže s implementací doporučení a ověří, že jste opravili kritické problémy.
Potřebujete poradit, co je pro vás správná cesta?

Bezpečnostní audit vs penetračný test





