Bezpečnostní audit
Nezávislé hodnocení vašich procesů, konfigurací a souladu s NIS2, ZoKB i ISO 27001. Zjistíte, kde jsou vaše slabá místa a co je potřeba řešit prioritně.
Poptat bezpečnostní audit
Co je bezpečnostní audit?
Bezpečnostní audit je nezávislé, strukturované hodnocení celkové úrovně kybernetické bezpečnosti vaší organizace. Na rozdíl od penetračního testování, které aktivně útočí na systémy a hledá zneužitelné zranitelnosti v praxi, audit se zaměřuje na procesy, politiky, konfigurace a soulad s normami a legislativními požadavky.
Jde o odpověď na otázku „Děláme správné věci správně?“ — nikoli „Dokáže útočník proniknout přes náš firewall?“ Oba přístupy se navzájem doplňují: audit odhalí mezery v řízení a procesech, penetrační test ověří, zda jsou tyto mezery skutečně zneužitelné.
Kdy je audit nezbytný?
Připravujete se na certifikaci ISO 27001 nebo soulad s NIS2 / ZoKB
Chcete vědět, jak jste na tom před regulační kontrolou NÚKIB
Došlo k bezpečnostnímu incidentu a hledáte systémové příčiny
Organizace roste a bezpečnostní procesy nestíhají tempem změn
Dodavatelé nebo partneři požadují doklad o bezpečnostní vyspělosti
Co bezpečnostní audit zahrnuje?
Komplexní kybernetický audit pokrývá pět klíčových oblastí, které společně tvoří celkový bezpečnostní profil organizace.
Bezpečnostní politiky a procesy — zda existují, jsou aktuální a lidé je dodržují
Technická bezpečnost a konfigurace — servery, sítě, firewally, VPN, šifrování, patching
Přístupy a oprávnění — IAM, princip nejnižších oprávnění, ochrana privilegovaných účtů
Zálohování, obnova a kontinuita — funkčnost záloh, testování obnovy, plány BCP a DRP
Cloudová a hybridní prostředí — Microsoft 365, Azure, AWS, Google Cloud
Jak audit probíhá?
Náš auditní proces je strukturován do pěti fází, které zaručují systematické pokrytí a jasné výstupy.
1. Kick-off a definice rozsahu
Společně definujeme rozsah auditu, klíčové systémy a oblasti, harmonogram a kontaktní osoby na vaší straně. Dohodneme metodologii a podepisujeme smlouvu o mlčenlivosti (NDA). Cílem je, aby obě strany přesně věděly, co audit pokryje a co nikoli.
2. Sběr dat a dokumentace
Sbíráme podklady: bezpečnostní politiky, síťové diagramy, inventář aktiv, záznamy z předchozích auditů a incidentů. Realizujeme řízené rozhovory s IT administrátory, manažery a bezpečnostním týmem. Doplňujeme je technickými kontrolami konfigurací.
3. Hodnocení a analýza
Sebraná data hodnotíme oproti referenčním rámcům (ISO 27001, NIS2, NIST CSF, CIS Controls). Identifikujeme mezery a hodnotíme jejich závažnost. Výsledkem je přehledná mapa rizik s prioritizací podle dopadu a pravděpodobnosti.
4. Příprava auditní zprávy
Zpracováváme podrobnou písemnou zprávu s nálezy, hodnocením závažnosti, kontextem a konkrétními doporučeními. Každý nález obsahuje popis, důkazy, riziko a doporučené kroky nápravy — nikoli generické rady, ale řešení šitá na míru vašemu prostředí.
5. Prezentace a roadmapa
Výsledky prezentujeme vašemu vedení a IT týmu. Vysvětlujeme priority a pomáháme s vytvořením realistické roadmapy nápravných opatření. Na vyžádání poskytujeme také následné ověření (re-audit) implementace doporučení.
Výstup auditu
Po skončení auditu získáte komplexní soubor dokumentů a podkladů pro strategické rozhodování.
Auditní zpráva — nálezy seřazené podle závažnosti, s důkazy a doporučeními
Gap analysis — kde stojíte oproti ISO 27001, NIS2 či ZoKB
Prioritizovaná roadmapa — quick wins, střednědobá a dlouhodobá opatření
Podklady pro ISMS — přímý vstup pro certifikaci ISO 27001
Soulad s regulací: NIS2, ZoKB, GDPR a ISO 27001
Regulatorní tlak na kybernetickou bezpečnost v České republice výrazně roste. Klíčovými rámci jsou:
NIS2 a zákon o kybernetické bezpečnosti
Česká republika transponovala směrnici NIS2 zcela novým zákonem o kybernetické bezpečnosti (č. 264/2025 Sb., účinným od 1. listopadu 2025), který nahradil dosavadní zákon č. 181/2014 Sb. Poskytovatelé regulovaných služeb — v režimu vyšších i nižších povinností — musí implementovat přiměřená bezpečnostní opatření podle vyhlášek č. 409/2025 Sb. a č. 410/2025 Sb. a hlásit incidenty NÚKIB. Bezpečnostní audit je základním nástrojem pro ověření souladu a přípravu na kontrolu.
GDPR
GDPR vyžaduje přiměřená technická a organizační opatření na ochranu osobních údajů. Bezpečnostní audit identifikuje, zda vaše opatření skutečně odpovídají zpracovávaným datům a rizikům.
ISO/IEC 27001:2022
Mezinárodní standard pro systémy řízení informační bezpečnosti. Audit podle Annex A revize 2022 pokrývá 93 bezpečnostních kontrol a tvoří základ pro certifikační audit. SysnetShield vám pomůže zorientovat se v požadavcích a nastavit realistickou cestu k certifikaci.
Nesoulad se zákonem o kybernetické bezpečnosti může vést k pokutě až 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu (režim vyšších povinností), u GDPR až 4 % obratu. Bezpečnostní audit je investice, nikoli náklad.
Proč SysnetShield?
SysnetShield není generická bezpečnostní poradenská firma. Jsme tým etických hackerů a bezpečnostních specialistů s hlubokou technickou praxí v ofenzivní i defenzivní bezpečnosti.
Co nás odlišuje
Technická hloubka
Nenajdeme jen to, co je vidět v dokumentech — ověřujeme, zda bezpečnostní kontroly ve vašem prostředí skutečně fungují.
Certifikovaní odborníci
CRTO, CPTS, CNPen, CCPenX-AWS, C-AI/MLPen a Manažer kybernetické bezpečnosti (NÚKIB).
Praktické výstupy
Žádné generické zprávy. Každé doporučení je konkrétní, realizovatelné a přizpůsobené vašemu prostředí.
Diskrétnost
Pracujeme pod NDA. Výsledky auditu zůstávají výhradně ve vašich rukou.
Navazující služby
Po auditu vám pomůžeme s penetračním testem pro ověření kritických nálezů v praxi.
Časté dotazy
Bezpečnostní audit hodnotí procesy, politiky a konfigurace — odpovídá na otázku, zda děláte správné věci správně. Penetrační test aktivně útočí na vaše systémy a ověřuje, zda je zranitelnost reálně zneužitelná. Oba přístupy se navzájem doplňují; mnoho klientů začíná auditem a navazuje pentestem na kritické oblasti.
Délka závisí na rozsahu a velikosti organizace. Pro malé a střední firmy obvykle trvá audit 1 až 3 týdny včetně přípravy zprávy. Pro velké organizace s komplexní infrastrukturou může být rozsah větší. Přesný harmonogram dohodneme na kick-off setkání.
Není to podmínkou — absence dokumentace je sama o sobě nálezem. Pomůže, pokud máte přístup k síťovým diagramům, inventáři zařízení a existujícím bezpečnostním politikám. Pokud je nemáte, audit vám pomůže identifikovat, co je potřeba vytvořit.
Výstupy auditu jsou vysoce citlivé dokumenty. Pracujeme výhradně pod smlouvou o mlčenlivosti (NDA). Zprávu obdržíte vy a žádná třetí strana. Doporučujeme také omezit distribuci zprávy uvnitř organizace na nezbytné minimum.
Ne. Dodržujeme přísnou důvěrnost. Všechny nálezy jsou komunikovány výhradně vám. Nejsme regulátor ani orgán dohledu — naším cílem je pomoci vám situaci napravit, nikoli trestat.
NÚKIB jako národní orgán dohledu nad kybernetickou bezpečností může od poskytovatelů regulovaných služeb požadovat doložení přijatých bezpečnostních opatření. Výstupy našeho auditu jsou strukturovány tak, aby přímo sloužily jako podklad pro komunikaci s NÚKIB a případnou kontrolu.
Ano. Mimo samotného auditu nabízíme konzultační podporu při implementaci nápravných opatření, pomoc s přípravou na certifikaci ISO 27001 a navazující penetrační testování pro ověření účinnosti změn.
Zjistěte, kde skutečně stojíte
První krok k lepší bezpečnosti k ničemu nezavazuje. Kontaktujte nás a do 24 hodin vám navrhneme rozsah auditu přizpůsobený vaší organizaci, velikosti a regulačnímu prostředí.
Poptat bezpečnostní audit

