Bezpečnostní audit

Nezávislé hodnocení vašich procesů, konfigurací a souladu s NIS2, ZoKB i ISO 27001. Zjistíte, kde jsou vaše slabá místa a co je potřeba řešit prioritně.

Poptat bezpečnostní audit

Co je bezpečnostní audit?

Bezpečnostní audit je nezávislé, strukturované hodnocení celkové úrovně kybernetické bezpečnosti vaší organizace. Na rozdíl od penetračního testování, které aktivně útočí na systémy a hledá zneužitelné zranitelnosti v praxi, audit se zaměřuje na procesy, politiky, konfigurace a soulad s normami a legislativními požadavky.

Jde o odpověď na otázku „Děláme správné věci správně?“ – nikoli „Dokáže útočník proniknout přes náš firewall?“ Oba přístupy se navzájem doplňují: audit odhalí mezery v řízení a procesech, penetrační test ověří, zda jsou tyto mezery skutečně zneužitelné.

Kdy je audit nezbytný?

Připravujete se na certifikaci ISO 27001 nebo soulad s NIS2 / ZoKB

Chcete vědět, jak jste na tom před regulační kontrolou NÚKIB

Došlo k bezpečnostnímu incidentu a hledáte systémové příčiny

Organizace roste a bezpečnostní procesy nestíhají tempem změn

Dodavatelé nebo partneři požadují doklad o bezpečnostní vyspělosti

Co bezpečnostní audit zahrnuje?

Komplexní kybernetický audit pokrývá pět klíčových oblastí, které společně tvoří celkový bezpečnostní profil organizace.

Bezpečnostní politiky a procesy – zda existují, jsou aktuální a lidé je dodržují

Technická bezpečnost a konfigurace – servery, sítě, firewally, VPN, šifrování, patching

Přístupy a oprávnění – IAM, princip nejnižších oprávnění, ochrana privilegovaných účtů

Zálohování, obnova a kontinuita – funkčnost záloh, testování obnovy, plány BCP a DRP

Cloudová a hybridní prostředí – Microsoft 365, Azure, AWS, Google Cloud

Bezpečnostní analytici sledují provoz systémů na monitorech

Jak audit probíhá?

Náš auditní proces je strukturován do pěti fází, které zaručují systematické pokrytí a jasné výstupy.

1

Kick-off a definice rozsahu

Společně definujeme rozsah auditu, klíčové systémy a oblasti, harmonogram a kontaktní osoby na vaší straně. Dohodneme metodologii a podepisujeme smlouvu o mlčenlivosti (NDA). Cílem je, aby obě strany přesně věděly, co audit pokryje a co nikoli.

2

Sběr dat a dokumentace

Sbíráme podklady: bezpečnostní politiky, síťové diagramy, inventář aktiv, záznamy z předchozích auditů a incidentů. Realizujeme řízené rozhovory s IT administrátory, manažery a bezpečnostním týmem. Doplňujeme je technickými kontrolami konfigurací.

3

Hodnocení a analýza

Sebraná data hodnotíme oproti referenčním rámcům (ISO 27001, NIS2, NIST CSF, CIS Controls). Identifikujeme mezery a hodnotíme jejich závažnost. Výsledkem je přehledná mapa rizik s prioritizací podle dopadu a pravděpodobnosti.

4

Příprava auditní zprávy

Zpracováváme podrobnou písemnou zprávu s nálezy, hodnocením závažnosti, kontextem a konkrétními doporučeními. Každý nález obsahuje popis, důkazy, riziko a doporučené kroky nápravy – nikoli generické rady, ale řešení šitá na míru vašemu prostředí.

5

Prezentace a roadmapa

Výsledky prezentujeme vašemu vedení a IT týmu. Vysvětlujeme priority a pomáháme s vytvořením realistické roadmapy nápravných opatření. Na vyžádání poskytujeme také následné ověření (re-audit) implementace doporučení.

Dva bezpečnostní specialisté procházejí výsledky auditu na notebooku

Výstup auditu

Po skončení auditu získáte komplexní soubor dokumentů a podkladů pro strategické rozhodování.

Auditní zpráva – nálezy seřazené podle závažnosti, s důkazy a doporučeními

Gap analysis – kde stojíte oproti ISO 27001, NIS2 či ZoKB

Prioritizovaná roadmapa – quick wins, střednědobá a dlouhodobá opatření

Podklady pro ISMS – přímý vstup pro certifikaci ISO 27001

Soulad s regulací: NIS2, ZoKB, GDPR a ISO 27001

Regulatorní tlak na kybernetickou bezpečnost v České republice výrazně roste. Klíčovými rámci jsou:

NIS2 a zákon o kybernetické bezpečnosti

Česká republika transponovala směrnici NIS2 zcela novým zákonem o kybernetické bezpečnosti (č. 264/2025 Sb., účinným od 1. listopadu 2025), který nahradil dosavadní zákon č. 181/2014 Sb. Poskytovatelé regulovaných služeb – v režimu vyšších i nižších povinností – musí implementovat přiměřená bezpečnostní opatření podle vyhlášek č. 409/2025 Sb. a č. 410/2025 Sb. a hlásit incidenty NÚKIB. Bezpečnostní audit je základním nástrojem pro ověření souladu a přípravu na kontrolu.

GDPR

GDPR vyžaduje přiměřená technická a organizační opatření na ochranu osobních údajů. Bezpečnostní audit identifikuje, zda vaše opatření skutečně odpovídají zpracovávaným datům a rizikům.

ISO/IEC 27001:2022

Mezinárodní standard pro systémy řízení informační bezpečnosti. Audit podle Annex A revize 2022 pokrývá 93 bezpečnostních kontrol a tvoří základ pro certifikační audit. SysnetShield vám pomůže zorientovat se v požadavcích a nastavit realistickou cestu k certifikaci.

Nesoulad se zákonem o kybernetické bezpečnosti může vést k pokutě až 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu (režim vyšších povinností), u GDPR až 4 % obratu. Bezpečnostní audit je investice, nikoli náklad.

Proč SysnetShield?

Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer se zaměřením na infrastrukturu

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker se zaměřením na webové aplikace

Profil Juraje Daniše →

Certifikace týmu

CRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.

Co nás odlišuje

Specializovaný tým, ne subdodavatelé

Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.

Manuální práce, ne jen automatizované nástroje

Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.

Výstupy, které se dají použít

Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.

Scénáře na míru, ne šablony

Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.

Diskrétnost a mlčenlivost

Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.

Soulad s mezinárodními standardy

Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.

Časté dotazy

Bezpečnostní audit hodnotí procesy, politiky a konfigurace – odpovídá na otázku, zda děláte správné věci správně. Penetrační test aktivně útočí na vaše systémy a ověřuje, zda je zranitelnost reálně zneužitelná. Oba přístupy se navzájem doplňují; mnoho klientů začíná auditem a navazuje pentestem na kritické oblasti.

Délka závisí na rozsahu a velikosti organizace. Pro malé a střední firmy obvykle trvá audit 1 až 3 týdny včetně přípravy zprávy. Pro velké organizace s komplexní infrastrukturou může být rozsah větší. Přesný harmonogram dohodneme na kick-off setkání.

Není to podmínkou – absence dokumentace je sama o sobě nálezem. Pomůže, pokud máte přístup k síťovým diagramům, inventáři zařízení a existujícím bezpečnostním politikám. Pokud je nemáte, audit vám pomůže identifikovat, co je potřeba vytvořit.

Výstupy auditu jsou vysoce citlivé dokumenty. Pracujeme výhradně pod smlouvou o mlčenlivosti (NDA). Zprávu obdržíte vy a žádná třetí strana. Doporučujeme také omezit distribuci zprávy uvnitř organizace na nezbytné minimum.

Ne. Dodržujeme přísnou důvěrnost. Všechny nálezy jsou komunikovány výhradně vám. Nejsme regulátor ani orgán dohledu – naším cílem je pomoci vám situaci napravit, nikoli trestat.

NÚKIB jako národní orgán dohledu nad kybernetickou bezpečností může od poskytovatelů regulovaných služeb požadovat doložení přijatých bezpečnostních opatření. Výstupy našeho auditu jsou strukturovány tak, aby přímo sloužily jako podklad pro komunikaci s NÚKIB a případnou kontrolu.

Ano. Mimo samotného auditu nabízíme konzultační podporu při implementaci nápravných opatření, pomoc s přípravou na certifikaci ISO 27001 a navazující penetrační testování pro ověření účinnosti změn.

Zjistěte, jak si skutečně stojíte

První krok k lepší bezpečnosti k ničemu nezavazuje. Kontaktujte nás a do 24 hodin vám navrhneme rozsah auditu přizpůsobený vaší organizaci, velikosti a regulačnímu prostředí.

Poptat bezpečnostní audit
Ozveme se do 24 hodin s návrhem rozsahu