Zákon č. 264/2025 Sb., o kybernetické bezpečnosti
Audit kybernetické bezpečnosti
Audit je nezávislé ověření, jestli bezpečnostní opatření skutečně fungují – ne kontrola, jestli existují směrnice, které tvrdí, že fungovat mají. Tady je, co audit zahrnuje, jak probíhá a co konkrétně dostanete.
Komu je audit určený
Povinný je audit pro poskytovatele regulované služby v režimu vyšších povinností. Které služby jsou regulované a v jakém režimu, stanoví vyhláška č. 408/2025 Sb., o regulovaných službách. Opatření, proti kterým se ve vyšším režimu posuzuje, obsahuje vyhláška č. 409/2025 Sb. Ostatním audit neukládá nikdo, užitečný ale být může – ukáže slabá místa dřív, než je najde někdo jiný. Mimo povinný režim se řídím vaším zadáním a rozsah si stanovíte sami. Jestli do povinného režimu spadáte, si ujasníme na úvodním hovoru.
- Subjekty v režimu vyšších povinností, kterým audit ukládá zákon
- Organizace, které si chtějí ověřit připravenost dřív, než povinnost nastane
- Dobrovolný audit v rozsahu, který si stanovíte
- Posouzení stavu po změnách v organizaci nebo v prostředí
Co audit zahrnuje
Posuzuju systém řízení bezpečnosti informací jako celek: co popisuje dokumentace, co je skutečně nasazené a nakolik se to shoduje. Nálezem je obojí: opatření popsané, ale nezavedené, i opatření zavedené bez dokumentace.
- Dokumentace, směrnice a role odpovědných osob
- Nasazení a nastavení technických opatření
- Organizační opatření a jejich dodržování v praxi
- Rozhovory s lidmi, kteří opatření denně provozují
- Řízení rizik, dodavatelů a bezpečnostních incidentů
Vztah k ISO/IEC 27001
Požadavky zákona na systém řízení bezpečnosti informací stojí na stejné logice jako norma ISO/IEC 27001 a zbytek řady 27000 – řízení rizik, stanovené role, dokumentovaná opatření a jejich pravidelný přezkum. Když už bezpečnost podle normy řídíte, velkou část toho, co zákon žádá, tím máte pokrytou a záznamy, které si při tom vedete, jsou použitelné jako podklad auditu. Certifikát sám o sobě ale soulad se zákonem neprokazuje – znění normy a požadavky zákona se v detailech rozcházejí a posuzuje se, co skutečně běží.
- Posouzení proti požadavkům zákona, ne certifikace podle normy
- Práce s dokumentací systému řízení, pokud ji podle normy vedete
- Využití dokladů z vašich interních auditů a přezkumů
Co je výstupem
Písemná zpráva s nálezy seřazenými podle závažnosti, u každého popis zjištěného stavu a podklad, ze kterého vychází. Co ve zprávě záměrně nenajdete, je návrh nápravy. Zákon auditorovi zakazuje navrhovat opatření, která pak sám posuzuje. Nálezy proto popíšu tak, abyste je uměli zadat dál, a doporučím, kdo je umí odstranit.
- Nálezy seřazené podle závažnosti
- Popis zjištěného stavu a podklady, ze kterých vychází
- Shrnutí pro vedení i detail pro techniky
- Osobní projití zprávy a prostor na dotazy
Hranice nezávislosti
Jednomu klientovi dělám buď audit, nebo vývoj – nikdy obojí. Kdybych u vás nejdřív stavěl řešení a pak ho sám auditoval, ztratil by audit smysl.
Jak to probíhá
- 01
Úvodní hovor
Řeknete mi, v jakém režimu jste a co potřebujete ověřit. Ujasníme si, jestli jde o povinný audit, nebo dobrovolný, a o jaký rozsah se zhruba jedná. Nezávazně.
- 02
Rozsah a podklady
Písemně potvrdím, co přesně se bude posuzovat. Součástí je seznam podkladů, které od vás budu potřebovat, ať s nimi můžete počítat dopředu.
- 03
Sběr podkladů a ověření
Studium dokumentace, ověření opatření v běžícím provozu a rozhovory s odpovědnými lidmi. Průběžně vám dávám vědět, na co narážím – na nic nečekáte až do konce.
- 04
Zpráva a předání
Dostanete zprávu s nálezy podle závažnosti a projdeme si ji spolu. Na dotazy ke zjištěním odpovím i po předání.
Řešíte povinný audit?
Napište mi pár vět o tom, v jakém režimu jste a co potřebujete ověřit. Ozvu se do 48 hodin.