Většina firem, které nás oslovují, nezačíná větou „potřebujeme vCISO“. Začínají jinak. Přišel dotazník od zákazníka, na který nikdo neumí odpovědět. Zjistili jsme, že spadáme pod zákon o kybernetické bezpečnosti. Pojišťovna chce doložit úroveň zabezpečení. Máme výsledky auditu a nevíme, čím začít. Odešel kolega, který tohle všechno nějak držel.

Společný jmenovatel je pokaždé stejný. Ve firmě chybí někdo, kdo za bezpečnost odpovídá, rozhoduje o ní a umí ji obhájit před vedením i před regulátorem.

Klasická odpověď zní najměte si CISO. Jenže dobrý bezpečnostní manažer na plný úvazek stojí ročně jako dva senior vývojáři a ve firmě se sto zaměstnanci nebude mít osm hodin denně co dělat. Tady vzniká prostor pro vCISO.


Co vCISO znamená

vCISO je zkratka pro virtual Chief Information Security Officer, tedy externího bezpečnostního manažera, který pro firmu vykonává roli CISO na částečný úvazek. Nejde o poradce, který přijede, napíše zprávu a zmizí. Jde o člověka, který nese odpovědnost za směřování bezpečnosti a je součástí rozhodování.

Rozdíl proti běžnému poradenství je v tom, kde končí zapojení. Poradce odpoví na otázku, kterou dostane. vCISO odpovídá i za to, jestli jste se ptali na správné věci.

V českém kontextu se setkáte i s označením externí manažer kybernetické bezpečnosti. To je role, kterou přímo předpokládá zákon o kybernetické bezpečnosti, a pro řadu firem je právě ona tím konkrétním důvodem, proč vCISO hledají. K tomu se dostaneme níž.


Co vCISO reálně dělá

Konkrétní náplň se liší podle toho, kde firma stojí. V praxi se ale opakuje šest okruhů.

Kde jsme a kam jdeme. Posouzení současného stavu, identifikace největších rizik a sestavení plánu, který má pořadí a termíny. Ne stostránkový dokument, ale seznam, podle kterého se dá pracovat.

Rozhodování o penězích. Které investice do bezpečnosti mají smysl teď a které počkají. Tohle je oblast, kde vCISO ušetří nejvíc, protože zabrání nákupu nástrojů, které firma neumí provozovat.

Řízení dodavatelů. Výběr a kontrola poskytovatelů IT služeb, posuzování jejich zabezpečení, nastavení smluvních požadavků. U firem, které mají IT outsourcované, je to často nejdůležitější část práce.

Compliance. Zákon o kybernetické bezpečnosti, NIS2, DORA, ISO 27001, požadavky zákazníků. Překlad regulace do konkrétních opatření a doložení, že jsou splněná.

Reakce na incidenty. Příprava postupů předem a vedení firmy v okamžiku, kdy se něco stane. Včetně komunikace navenek a hlášení, pokud ho zákon vyžaduje.

Komunikace s vedením. Pravidelný přehled o tom, jaká rizika firma nese a co se s nimi děje. Srozumitelně, bez technického žargonu, s vazbou na byznys.


Kolik času to zabere

Nejčastější představa je, že vCISO znamená pár hodin měsíčně. Realita je jiná a záleží na fázi.

Rozjezd obvykle znamená dva až čtyři dny měsíčně po dobu tří až šesti měsíců. Je potřeba zmapovat prostředí, poznat lidi, sestavit plán a rozjet první opatření.

Běžný provoz se pak ustálí někde mezi jedním a třemi dny měsíčně. Pravidelné kontroly, řešení toho, co se objeví, příprava na audity, reporting vedení.

Nárazové situace jako incident, audit nebo příprava na certifikaci potřebují víc a je dobré s tím počítat dopředu.

Firma s padesáti zaměstnanci a jednoduchým prostředím vystačí s jedním dnem měsíčně. Firma se třemi sty lidmi, vlastním vývojem a regulací potřebuje spíš tři až čtyři.


Kdy vCISO dává smysl

Existuje několik situací, kdy je odpověď jednoznačná.

Spadáte pod zákon o kybernetické bezpečnosti. Zákon č. 264/2025 Sb. vyžaduje ustavení role manažera kybernetické bezpečnosti. Tuto roli lze obsadit externě a pro většinu firem je to jediná realistická cesta, protože kvalifikovaného člověka na trhu neseženou a interně ho nevychovají za měsíc. Podrobnosti k roli MKB a dalším povinnostem najdete v našem průvodci zákonem a častých dotazech k ZKB.

Máte IT, ale nemáte bezpečnost. IT správce udržuje provoz. Bezpečnostní manažer rozhoduje, jaká rizika firma přijme. Jsou to různé role s různými zájmy a jejich sloučení do jedné osoby vytváří konflikt: těžko po někom chcete, aby kontroloval sám sebe.

Rostete rychleji, než stíháte řešit bezpečnost. Přibývají zákazníci, systémy, lidé. Rozhodnutí, která se dělají teď, se za dva roky buď vyplatí, nebo budou drahá na opravu.

Zákazníci se začali ptát. Bezpečnostní dotazníky, požadavky na certifikaci, audity ze strany odběratelů. Když tohle přijde a nemáte kdo by to zpracoval, začne to blokovat obchod.

Máte výsledky auditu nebo pentestu a nevíte, čím začít. Nález je snadné vyrobit. Nápravu je těžké odřídit. vCISO je ten, kdo z padesáti doporučení udělá plán s pořadím.

Odešel člověk, který to držel. Někdo bezpečnost neformálně řešil navíc ke své práci a odešel. Znalost odešla s ním.


Kdy vCISO nepotřebujete

Tady je potřeba být upřímný, protože ne každá firma ho potřebuje.

Nemáte základy. Pokud nemáte zálohy, dvoufaktorové ověřování ani přehled o tom, kdo má k čemu přístup, nepotřebujete strategii. Potřebujete udělat základní opatření. To zvládne dobrý IT partner a vyjde to levněji. K vCISO se vrátíte, až budou základy hotové.

Hledáte jednorázový výstup. Když potřebujete posoudit konkrétní systém, otestovat aplikaci nebo dostat zprávu pro zákazníka, je to úkol pro assessment nebo pentest, ne pro dlouhodobou roli.

Máte funkčního interního CISO. Pak dává smysl leda konzultace k tématům, na která nemá kapacitu.

Chcete razítko. Pokud je cílem mít někoho na papíře kvůli auditu a nikdo nemá v úmyslu doporučení realizovat, nebude to fungovat. Výsledkem bude drahý dokument a stejné riziko jako předtím.


Co se pokazí nejčastěji

Ze zkušenosti se opakují tři věci.

vCISO bez pravomocí. Externí manažer, který nemá přístup k vedení a nemůže nic prosadit, je jen dražší poradce. Role potřebuje mandát a přímou linku na někoho, kdo rozhoduje.

Přehnaná očekávání od rozsahu. Za jeden den měsíčně nelze současně řídit strategii, dělat technickou práci a spravovat nástroje. Když je potřeba i technická realizace, musí to být buď víc času, nebo někdo další.

Chybějící vlastník uvnitř firmy. vCISO navrhuje a řídí, ale realizaci obvykle dělají interní lidé nebo dodavatel. Bez někoho uvnitř, kdo věci posouvá mezi schůzkami, se plán zastaví.


Jak poznat dobrého vCISO

Několik otázek, které stojí za to položit při výběru.

Ptá se na váš byznys, nebo rovnou na technologie? Dobrý vCISO chce nejdřív vědět, na čem firma vydělává a co ji položí.

Umí říct, co dělat nemusíte? Kdo doporučuje všechno, nepomáhá s prioritami.

Jak vypadá jeho výstup? Poproste o ukázku reportu pro vedení. Pokud mu nerozumíte, nebude fungovat ani u vás.

Kdo bude práci reálně dělat? U větších firem se stává, že prodává senior a pracuje junior.

Co se stane, když nastane incident? Reakce v řádu dnů je u této role málo.


Kolik to stojí

Ceny se v Česku pohybují zhruba mezi 15 000 a 30 000 Kč za den podle seniority a rozsahu. Při běžném provozu jednoho až tří dnů měsíčně vychází roční náklad přibližně na 200 000 až 900 000 Kč.

Pro srovnání: interní CISO se seniorním profilem stojí včetně odvodů zhruba 1,8 až 3 miliony ročně. K tomu je potřeba připočíst, že takového člověka je potřeba najít, což na českém trhu trvá měsíce.

Rozhodující ale není samotná cena, nýbrž to, jestli firma dokáže roli využít. Nejdražší vCISO je ten, jehož doporučení nikdo nerealizuje.


Kde začít

Než začnete hledat, zodpovězte si tři otázky.

Kdo u nás dnes rozhoduje o bezpečnosti? Pokud odpověď zní nikdo nebo IT správce mimochodem, máte první důvod.

Spadáme pod regulaci? Pokud si nejste jisti, ověřte si to. Odpověď určí, jestli je vCISO volba, nebo povinnost.

Máme kdo bude věci realizovat? Pokud ne, řešte nejdřív tohle. Strategie bez realizace je jen dokument.


Pokud si nejste jisti, jestli je vCISO to, co potřebujete, rádi to s vámi probereme. Klidně i s výsledkem, že vám doporučíme něco jiného.

Zahájit konzultaci

Externí manažer kybernetické bezpečnosti a vCISO →

Nevíte, jestli spadáte pod ZKB? Zkuste kalkulačku →

Úvodní konzultace je zdarma a nezávazná. Odpovídáme do 24 hodin.