Bezpečnostný audit

Nezávislé hodnotenie vašich procesov, konfigurácií a súladu s NIS2, ZoKB aj ISO 27001. Zistíte, kde sú vaše slabé miesta a čo je potrebné riešiť prioritne.

Mám záujem o bezpečnostný audit

Čo je bezpečnostný audit?

Bezpečnostný audit je nezávislé, štruktúrované hodnotenie celkovej úrovne kybernetickej bezpečnosti vašej organizácie. Na rozdiel od penetračného testovania, ktoré aktívne útočí na systémy a hľadá zneužiteľné zraniteľnosti v praxi, audit sa zameriava na procesy, politiky, konfigurácie a súlad s normami a legislatívnymi požiadavkami.

Ide o odpoveď na otázku „Robíme správne veci správne?“ – nie „Dokáže útočník preniknúť cez náš firewall?“ Oba prístupy sa navzájom dopĺňajú: audit odhalí medzery v riadení a procesoch, penetračný test overí, či sú tieto medzery skutočne zneužiteľné.

Kedy je audit nevyhnutný?

Pripravujete sa na certifikáciu ISO 27001 alebo súlad s NIS2 / ZoKB

Chcete vedieť, ako ste na tom pred regulačnou kontrolou NÚKIB

Došlo k bezpečnostnému incidentu a hľadáte systémové príčiny

Organizácia rastie a bezpečnostné procesy nestíhajú tempom zmien

Dodávatelia alebo partneri požadujú doklad o bezpečnostnej vyspelosti

Čo bezpečnostný audit zahŕňa?

Komplexný kybernetický audit pokrýva päť kľúčových oblastí, ktoré spoločne tvoria celkový bezpečnostný profil organizácie.

Bezpečnostné politiky a procesy – či existujú, sú aktuálne a ľudia ich dodržiavajú

Technická bezpečnosť a konfigurácia – servery, siete, firewally, VPN, šifrovanie, patching

Prístupy a oprávnenia – IAM, princíp najnižších oprávnení, ochrana privilegovaných účtov

Zálohovanie, obnova a kontinuita – funkčnosť záloh, testovanie obnovy, plány BCP a DRP

Cloudové a hybridné prostredia – Microsoft 365, Azure, AWS, Google Cloud

Bezpečnostní analytici sledujú prevádzku systémov na monitoroch

Ako audit prebieha?

Náš auditný proces je štruktúrovaný do piatich fáz, ktoré zaručujú systematické pokrytie a jasné výstupy.

1

Kick-off a definícia rozsahu

Spoločne definujeme rozsah auditu, kľúčové systémy a oblasti, harmonogram a kontaktné osoby na vašej strane. Dohodneme metodológiu a podpisujeme zmluvu o mlčanlivosti (NDA). Cieľom je, aby obe strany presne vedeli, čo audit pokryje a čo nie.

2

Zber dát a dokumentácia

Zbierame podklady: bezpečnostné politiky, sieťové diagramy, inventár aktív, záznamy z predchádzajúcich auditov a incidentov. Realizujeme riadené rozhovory s IT administrátormi, manažérmi a bezpečnostným tímom. Dopĺňame ich technickými kontrolami konfigurácií.

3

Hodnotenie a analýza

Zozbierané dáta hodnotíme oproti referenčným rámcom (ISO 27001, NIS2, NIST CSF, CIS Controls). Identifikujeme medzery a hodnotíme ich závažnosť. Výsledkom je prehľadná mapa rizík s prioritizáciou podľa dopadu a pravdepodobnosti.

4

Príprava auditnej správy

Spracovávame podrobnú písomnú správu s nálezmi, hodnotením závažnosti, kontextom a konkrétnymi odporúčaniami. Každý nález obsahuje popis, dôkazy, riziko a odporúčané kroky nápravy – nie generické rady, ale riešenia šité na mieru vášmu prostrediu.

5

Prezentácia a roadmapa

Výsledky prezentujeme vášmu vedeniu a IT tímu. Vysvetľujeme priority a pomáhame s vytvorením realistickej roadmapy nápravných opatrení. Na vyžiadanie poskytujeme aj následné overenie (re-audit) implementácie odporúčaní.

Dva bezpečnostní špecialisti prechádzajú výsledky auditu na notebooku

Výstup auditu

Po skončení auditu získate komplexný súbor dokumentov a podkladov pre strategické rozhodovanie.

Auditná správa – nálezy zoradené podľa závažnosti, s dôkazmi a odporúčaniami

Gap analysis – kde stojíte oproti ISO 27001, NIS2 či ZoKB

Prioritizovaná roadmapa – quick wins, strednodobé a dlhodobé opatrenia

Podklady pre ISMS – priamy vstup pre certifikáciu ISO 27001

Súlad s reguláciou: NIS2, ZoKB, GDPR a ISO 27001

Regulačný tlak na kybernetickú bezpečnosť v Českej republike výrazne rastie. Kľúčovými rámcami sú:

NIS2 a zákon o kybernetickej bezpečnosti

Česká republika transponovala smernicu NIS2 úplne novým zákonom o kybernetickej bezpečnosti (č. 264/2025 Zb., účinným od 1. novembra 2025), ktorý nahradil doterajší zákon č. 181/2014 Zb. Poskytovatelia regulovaných služieb – v režime vyšších aj nižších povinností – musia implementovať primerané bezpečnostné opatrenia podľa vyhlášok č. 409/2025 Zb. a č. 410/2025 Zb. a hlásiť incidenty NÚKIB. Bezpečnostný audit je základným nástrojom na overenie súladu a prípravu na kontrolu.

GDPR

GDPR vyžaduje primerané technické a organizačné opatrenia na ochranu osobných údajov. Bezpečnostný audit identifikuje, či vaše opatrenia skutočne zodpovedajú spracúvaným dátam a rizikám.

ISO/IEC 27001:2022

Medzinárodný štandard pre systémy riadenia informačnej bezpečnosti. Audit podľa Annex A revízie 2022 pokrýva 93 bezpečnostných kontrol a tvorí základ pre certifikačný audit. SysnetShield vám pomôže zorientovať sa v požiadavkách a nastaviť realistickú cestu k certifikácii.

Nesúlad so zákonom o kybernetickej bezpečnosti môže viesť k pokute až 250 mil. Kč alebo 2 % čistého celosvetového ročného obratu (režim vyšších povinností), pri GDPR až 4 % obratu. Bezpečnostný audit je investícia, nie náklad.

Prečo SysnetShield?

Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer so zameraním na infraštruktúru

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker so zameraním na webové aplikácie

Profil Juraja Daniša →

Certifikácia tímu

CRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.

Čo nás odlišuje

Špecializovaný tím, nie subdodávatelia

Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.

Manuálna práca, nielen automatizované nástroje

Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.

Výstupy, ktoré sa dajú použiť

Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.

Scenáre na mieru, nie šablóny

Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.

Diskrétnosť a mlčanlivosť

Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.

Súlad s medzinárodnými štandardmi

Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.

Časté otázky

Bezpečnostný audit hodnotí procesy, politiky a konfigurácie – odpovedá na otázku, či robíte správne veci správne. Penetračný test aktívne útočí na vaše systémy a overuje, či je zraniteľnosť reálne zneužiteľná. Oba prístupy sa navzájom dopĺňajú; mnoho klientov začína auditom a nadväzuje pentestom na kritické oblasti.

Dĺžka závisí od rozsahu a veľkosti organizácie. Pre malé a stredné firmy zvyčajne trvá audit 1 až 3 týždne vrátane prípravy správy. Pre veľké organizácie s komplexnou infraštruktúrou môže byť rozsah väčší. Presný harmonogram dohodneme na kick-off stretnutí.

Nie je to podmienkou – absencia dokumentácie je sama osebe nálezom. Pomôže, ak máte prístup k sieťovým diagramom, inventáru zariadení a existujúcim bezpečnostným politikám. Ak ich nemáte, audit vám pomôže identifikovať, čo je potrebné vytvoriť.

Výstupy auditu sú vysoko citlivé dokumenty. Pracujeme výhradne pod zmluvou o mlčanlivosti (NDA). Správu dostanete vy a žiadna tretia strana. Odporúčame tiež obmedziť distribúciu správy vnútri organizácie na nevyhnutné minimum.

Nie. Dodržiavame prísnu dôvernosť. Všetky nálezy sú komunikované výhradne vám. Nie sme regulátor ani orgán dohľadu – naším cieľom je pomôcť vám situáciu napraviť, nie trestať.

NÚKIB ako národný orgán dohľadu nad kybernetickou bezpečnosťou môže od poskytovateľov regulovaných služieb požadovať doloženie prijatých bezpečnostných opatrení. Výstupy nášho auditu sú štruktúrované tak, aby priamo slúžili ako podklad pre komunikáciu s NÚKIB a prípadnú kontrolu.

Áno. Okrem samotného auditu ponúkame konzultačnú podporu pri implementácii nápravných opatrení, pomoc s prípravou na certifikáciu ISO 27001 a nadväzujúce penetračné testovanie na overenie účinnosti zmien.

Zistite, ako si skutočne stojíte

Prvý krok k lepšej bezpečnosti k ničomu nezaväzuje. Kontaktujte nás a do 24 hodín vám navrhneme rozsah auditu prispôsobený vašej organizácii, veľkosti a regulačnému prostrediu.

Mám záujem o bezpečnostný audit
Ozveme sa do 24 hodín s návrhom rozsahu