Bezpečnostní audit
Nezávislé hodnocení vašich procesů, konfigurací a souladu s NIS2, ZoKB i ISO 27001. Zjistíte, kde jsou vaše slabá místa a co je potřeba řešit prioritně.
Poptat bezpečnostní auditCo je bezpečnostní audit?
Bezpečnostní audit je nezávislé, strukturované hodnocení celkové úrovně kybernetické bezpečnosti vaší organizace. Na rozdíl od penetračního testování, které aktivně útočí na systémy a hledá zneužitelné zranitelnosti v praxi, audit se zaměřuje na procesy, politiky, konfigurace a soulad s normami a legislativními požadavky.
Jde o odpověď na otázku „Děláme správné věci správně?“ – nikoli „Dokáže útočník proniknout přes náš firewall?“ Oba přístupy se navzájem doplňují: audit odhalí mezery v řízení a procesech, penetrační test ověří, zda jsou tyto mezery skutečně zneužitelné.
Kdy je audit nezbytný?
Připravujete se na certifikaci ISO 27001 nebo soulad s NIS2 / ZoKB
Chcete vědět, jak jste na tom před regulační kontrolou NÚKIB
Došlo k bezpečnostnímu incidentu a hledáte systémové příčiny
Organizace roste a bezpečnostní procesy nestíhají tempem změn
Dodavatelé nebo partneři požadují doklad o bezpečnostní vyspělosti
Co bezpečnostní audit zahrnuje?
Komplexní kybernetický audit pokrývá pět klíčových oblastí, které společně tvoří celkový bezpečnostní profil organizace.
Bezpečnostní politiky a procesy – zda existují, jsou aktuální a lidé je dodržují
Technická bezpečnost a konfigurace – servery, sítě, firewally, VPN, šifrování, patching
Přístupy a oprávnění – IAM, princip nejnižších oprávnění, ochrana privilegovaných účtů
Zálohování, obnova a kontinuita – funkčnost záloh, testování obnovy, plány BCP a DRP
Cloudová a hybridní prostředí – Microsoft 365, Azure, AWS, Google Cloud
Jak audit probíhá?
Náš auditní proces je strukturován do pěti fází, které zaručují systematické pokrytí a jasné výstupy.
Kick-off a definice rozsahu
Společně definujeme rozsah auditu, klíčové systémy a oblasti, harmonogram a kontaktní osoby na vaší straně. Dohodneme metodologii a podepisujeme smlouvu o mlčenlivosti (NDA). Cílem je, aby obě strany přesně věděly, co audit pokryje a co nikoli.
Sběr dat a dokumentace
Sbíráme podklady: bezpečnostní politiky, síťové diagramy, inventář aktiv, záznamy z předchozích auditů a incidentů. Realizujeme řízené rozhovory s IT administrátory, manažery a bezpečnostním týmem. Doplňujeme je technickými kontrolami konfigurací.
Hodnocení a analýza
Sebraná data hodnotíme oproti referenčním rámcům (ISO 27001, NIS2, NIST CSF, CIS Controls). Identifikujeme mezery a hodnotíme jejich závažnost. Výsledkem je přehledná mapa rizik s prioritizací podle dopadu a pravděpodobnosti.
Příprava auditní zprávy
Zpracováváme podrobnou písemnou zprávu s nálezy, hodnocením závažnosti, kontextem a konkrétními doporučeními. Každý nález obsahuje popis, důkazy, riziko a doporučené kroky nápravy – nikoli generické rady, ale řešení šitá na míru vašemu prostředí.
Prezentace a roadmapa
Výsledky prezentujeme vašemu vedení a IT týmu. Vysvětlujeme priority a pomáháme s vytvořením realistické roadmapy nápravných opatření. Na vyžádání poskytujeme také následné ověření (re-audit) implementace doporučení.
Výstup auditu
Po skončení auditu získáte komplexní soubor dokumentů a podkladů pro strategické rozhodování.
Auditní zpráva – nálezy seřazené podle závažnosti, s důkazy a doporučeními
Gap analysis – kde stojíte oproti ISO 27001, NIS2 či ZoKB
Prioritizovaná roadmapa – quick wins, střednědobá a dlouhodobá opatření
Podklady pro ISMS – přímý vstup pro certifikaci ISO 27001
Soulad s regulací: NIS2, ZoKB, GDPR a ISO 27001
Regulatorní tlak na kybernetickou bezpečnost v České republice výrazně roste. Klíčovými rámci jsou:
NIS2 a zákon o kybernetické bezpečnosti
Česká republika transponovala směrnici NIS2 zcela novým zákonem o kybernetické bezpečnosti (č. 264/2025 Sb., účinným od 1. listopadu 2025), který nahradil dosavadní zákon č. 181/2014 Sb. Poskytovatelé regulovaných služeb – v režimu vyšších i nižších povinností – musí implementovat přiměřená bezpečnostní opatření podle vyhlášek č. 409/2025 Sb. a č. 410/2025 Sb. a hlásit incidenty NÚKIB. Bezpečnostní audit je základním nástrojem pro ověření souladu a přípravu na kontrolu.
GDPR
GDPR vyžaduje přiměřená technická a organizační opatření na ochranu osobních údajů. Bezpečnostní audit identifikuje, zda vaše opatření skutečně odpovídají zpracovávaným datům a rizikům.
ISO/IEC 27001:2022
Mezinárodní standard pro systémy řízení informační bezpečnosti. Audit podle Annex A revize 2022 pokrývá 93 bezpečnostních kontrol a tvoří základ pro certifikační audit. SysnetShield vám pomůže zorientovat se v požadavcích a nastavit realistickou cestu k certifikaci.
Nesoulad se zákonem o kybernetické bezpečnosti může vést k pokutě až 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu (režim vyšších povinností), u GDPR až 4 % obratu. Bezpečnostní audit je investice, nikoli náklad.
Proč SysnetShield?
Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:
Certifikace týmu
CRTLCertified Red Team Lead
CRTOCertified Red Team Operator
CPTSCertified Penetration Testing Specialist
CNPenCertified Network Pentester
CCPenX-AWSCertified Cloud Pentesting eXpert – AWS
C-AI/MLPenCertified AI/ML Pentester
CAPenXCertified AppSec Pentesting eXpert
THM WEB1Web App Pentester Level 1
NÚKIBManažer kybernetické bezpečnostiCRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.
Co nás odlišuje
Specializovaný tým, ne subdodavatelé
Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.
Manuální práce, ne jen automatizované nástroje
Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.
Výstupy, které se dají použít
Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.
Scénáře na míru, ne šablony
Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.
Diskrétnost a mlčenlivost
Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.
Soulad s mezinárodními standardy
Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.
Časté dotazy
Bezpečnostní audit hodnotí procesy, politiky a konfigurace – odpovídá na otázku, zda děláte správné věci správně. Penetrační test aktivně útočí na vaše systémy a ověřuje, zda je zranitelnost reálně zneužitelná. Oba přístupy se navzájem doplňují; mnoho klientů začíná auditem a navazuje pentestem na kritické oblasti.
Délka závisí na rozsahu a velikosti organizace. Pro malé a střední firmy obvykle trvá audit 1 až 3 týdny včetně přípravy zprávy. Pro velké organizace s komplexní infrastrukturou může být rozsah větší. Přesný harmonogram dohodneme na kick-off setkání.
Není to podmínkou – absence dokumentace je sama o sobě nálezem. Pomůže, pokud máte přístup k síťovým diagramům, inventáři zařízení a existujícím bezpečnostním politikám. Pokud je nemáte, audit vám pomůže identifikovat, co je potřeba vytvořit.
Výstupy auditu jsou vysoce citlivé dokumenty. Pracujeme výhradně pod smlouvou o mlčenlivosti (NDA). Zprávu obdržíte vy a žádná třetí strana. Doporučujeme také omezit distribuci zprávy uvnitř organizace na nezbytné minimum.
Ne. Dodržujeme přísnou důvěrnost. Všechny nálezy jsou komunikovány výhradně vám. Nejsme regulátor ani orgán dohledu – naším cílem je pomoci vám situaci napravit, nikoli trestat.
NÚKIB jako národní orgán dohledu nad kybernetickou bezpečností může od poskytovatelů regulovaných služeb požadovat doložení přijatých bezpečnostních opatření. Výstupy našeho auditu jsou strukturovány tak, aby přímo sloužily jako podklad pro komunikaci s NÚKIB a případnou kontrolu.
Ano. Mimo samotného auditu nabízíme konzultační podporu při implementaci nápravných opatření, pomoc s přípravou na certifikaci ISO 27001 a navazující penetrační testování pro ověření účinnosti změn.
Zjistěte, jak si skutečně stojíte
První krok k lepší bezpečnosti k ničemu nezavazuje. Kontaktujte nás a do 24 hodin vám navrhneme rozsah auditu přizpůsobený vaší organizaci, velikosti a regulačnímu prostředí.

