Řízení rizik
Observa vede registr rizik H×Z×D podle metodiky NÚKIB — i když žádný nemáte. Revize mají termín i odpovědného člověka a co přesáhne rizikový apetit, uvidí vedení.
Kolik rámců, modulů a aktiv můžete mít současně, se liší podle tarifu — srovnání je v ceníku níž.
Problém
Seznam rizik zvládne i Excel, pokud ho někdo vede. Neuhlídá, kdo za rizika odpovídá, co se s nimi od minule stalo a co zbývá dodělat.
Že u rizika stojí jméno kolegy, ještě neznamená, že o tom ví, že to někdo revidoval nebo že se od té doby cokoli stalo.
Rizika v jedné tabulce, nápravná opatření v úkolovníku nebo v e-mailu. Vazbu mezi nimi drží v hlavě jeden člověk — a ten může odejít.
Auditor se zeptá, proč riziko kleslo ze skóre 20 na 8 a kdo tu změnu schválil. Tabulka ukáže poslední verzi, ne cestu k ní.
Nic z toho není chyba Excelu. Tabulka je nástroj na výpočty, ne na agendu, u které musíte doložit vlastníka, verzi a datum.
Co s tím dělá Observa
Ne „přehledné prostředí“. Konkrétní věci, které v tabulce chybí a v Observě jsou.
Hrozba × zranitelnost × dopad v šesti kategoriích podle metodiky NÚKIB, nebo klasicky pravděpodobnost × dopad. Vedle skóre spočítá Observa metodou FAIR očekávanou roční ztrátu v korunách.
Každé riziko je navázané na chráněné aktivum i na zdroj, odkud hrozba pochází. Aktivum nese vlastníka, garanta, klasifikaci CIA a hodinový dopad výpadku v korunách.
Přes 40 PDF šablon včetně Audit Package pokrývajícího § 3–27 vyhlášky č. 409/2025 Sb. U incidentů Observa hlídá lhůty pro NÚKIB — 24 h, 72 h a 30 dní. Od tarifu Professional.
Aktiva naplníte z CMDB po 500 záznamech na volání, incident pošlete do SIEMu v Syslogu nebo JSONu, webhook na nové riziko napojí ticketing, Teams i Slack. Od tarifu Professional.
Zeptáte se česky, kde stojíte s § 8 vyhlášky č. 409/2025 Sb. (řízení rizik), a dostanete odpověď ze svých rizik a politik i s citací požadavku. Před každým zápisem je dvoustupňové schválení. Jen v tarifu Enterprise — ve zkušebním období není k dispozici.
Jak to uvnitř chodí
Riziko, které dnes máte v tabulce na jednom řádku: výpadek dodavatele hostingu u regulované služby. V Observě projde tímhle.
Na chráněné aktivum — tu regulovanou službu — a na zdrojové aktivum, tedy hosting u dodavatele. Nezačínáte od prázdného řádku: šablona ZKB nese typické hrozby i strategie zvládání.
U výpadku hostingu ohodnotíte hrozbu, zranitelnost a dopad v šesti kategoriích podle metodiky NÚKIB — dostupnost, integrita, důvěrnost, provoz, reputace a právní dopad. Protože té službě už dřív nastavíte hodinový dopad výpadku v korunách, Observa z něj dopočítá očekávanou roční ztrátu. To je číslo, se kterým se dá jít za vedením.
Vlastník rizika vybere způsob zvládání rizika podle přílohy č. 4 vyhlášky č. 409/2025 Sb. — akceptace, redukce, eliminace, vyhnutí se riziku, přenesení nebo sdílení. U hostingu to bývá redukce: záložní lokalita, nebo tvrdší SLA. Schvalovatel ji potvrdí, nebo zamítne s odůvodněním. Tenhle krok tabulka nemá.
Třeba „vyžádat od dodavatele SLA na obnovu do čtyř hodin“ — s termínem a odpovědným člověkem, ne jako poznámka ve sloupci. Upozornění chodí e-mailem a do Microsoft Teams, případně se zobrazí přímo v aplikaci; blížící se termín revize vidíte u rizika.
Co po zavedení opatření zůstane nad vaším rizikovým apetitem, se vedení ukáže v reportu jako vědomě přijaté riziko — ne jako přehlédnutý řádek. Kvartální nebo roční revize pak projede celý registr, nebo jen rizika po splatnosti; audit log zapíše i to, že se skóre nezměnilo.
Rozdíl proti tabulce: u každého kroku zůstane v audit logu autor, čas a zdůvodnění. Auditor se nemusí ptát, kdo skóre snížil a proč.
Co v Observě reálně máte
Aktivum zadané jednou se propíše do rizik, dodavatelů i incidentů. Žádné dvojí zadávání a žádné dva různé stavy téže věci.
Rozsah má každý tarif jiný. Starter je bez incidentů, dodavatelů, politik, řízení změn i API — ty patří k tarifu Professional. Limity jsou v ceníku níž.
Celou agendu přenášet nemusíte. Vezměte jeden rámec a jednu skupinu aktiv — na tom poznáte, jestli vám nástroj sedí.
Bez platební karty, po sedmi dnech samo končí.
Proč zrovna tohle
H×Z×D podle metodiky NÚKIB, šablony rizik i politik pro ZKB Vyšší a Nižší, hlášení pro NÚKIB ve struktuře, kterou úřad čeká, a paragrafy vyhlášky č. 409/2025 Sb. přímo u reportů. Nástroje bez české lokalizace tohle nemají.
Provoz v EU, šifrovaná citlivá pole, neměnný audit log s hash-chainem. Certifikaci ISO 27001 sama Observa nemá a nezastírá to — má ji hostitel, ne produkt. Doložené jsou interní penetrační testy a ověřování kódu při každém vydání. Podrobnosti v otázkách níž.
Export každého modulu do CSV, PDF reporty a REST API pro čtení i zápis. Výpovědní lhůta nula dní, data se smažou do 30 dní včetně záloh.
Observu vyvíjí CypherOn, bezpečnostní firma z Prahy (IČO 23496495).
Ceník
Provozovatel není plátce DPH — kolik vidíte, tolik zaplatíte. U měsíční fakturace zaplatíte měsíc a dál nemusíte: zrušíte v nastavení a plán doběhne do konce zaplaceného období. Fakturovat lze i ročně.
Při roční fakturaci 29 900 Kč.
Registr rizik a maturity na ZKB pro menší tým.
Při roční fakturaci 64 900 Kč.
Reálná vstupní úroveň pro subjekt v režimu Vyšší.
Při roční fakturaci 149 900 Kč.
Pro toho, kdo řeší víc rámců současně.
Roční částka je uvedená u každého tarifu. Mezi tarify se dá přejít kdykoli.
Než se rozhodnete
Excel nic nestojí — dokud nepřijde audit. Ten se ptá na jedinou věc: kdo schválil aktuální stav, kdy a proč. V Observě je to údaj v systému, v tabulce rekonstrukce z e-mailů.
Druhá strana rovnice je čas vašich lidí: držet vazby riziko–aktivum–opatření ručně a při každém auditu je znovu dohledávat. Professional stojí 6 490 Kč měsíčně, při roční fakturaci 64 900 Kč, a ceny jsou konečné.
Aktiva, rizika, dodavatele i uživatele naimportujete hromadně přes CSV šablonu, u aktiv s párováním na existující záznamy. Z Vanty a Draty umí Observa načíst JSON export. Rizika nezačínáte od prázdné tabulky — šablona ZKB nese typické hrozby i strategie zvládání a 28 šablon politik je připravených.
Delší je doplnit vazby, které v tabulce nikdy nebyly: riziko na aktivum, aktivum na roli, riziko na opatření. Uděláte je jednou a pak z nich žije reporting. Observa uvádí, že se maturity vyplní za dva týdny.
Otevřeně: pokud jste subjekt v režimu Vyšší, Starter za 2 990 Kč vám stačit nebude — 50 rizik, 4 primární aktiva, audit log 7 dní a bez incidentů, dodavatelů, politik i řízení změn.
Vstupní úroveň pro ZKB je Professional za 6 490 Kč: všechny moduly včetně hlášení pro NÚKIB, REST API a SLA 99,5 %. Přejít mezi tarify jde kdykoli, nahoru se doúčtuje jen rozdíl za zbytek období.
V rámci EU — v Německu a Nizozemsku. Hlavní infrastruktura běží u Hetzneru v Německu, který má ISO 27001. TLS 1.3, citlivá pole i soubory šifrované AES-256, izolace tenantů na úrovni databáze, neměnný audit log s hash-chainem. DPA podle čl. 28 GDPR je v ceně každého tarifu.
Sama Observa certifikaci ISO 27001 nemá a nezastírá to — má ji hostitel, ne produkt. Poslední interní penetrační test je z 26. 6. 2026 a u každého vydání probíhá bezpečnostní ověřování kódu a knihoven v rámci DevSecOps.
Zkušební období skončí samo po sedmi dnech. Kartu jste nezadávali, takže se nemá co strhnout.
Kdybyste odcházeli později, výpovědní lhůta je nula dní: měsíční plán zrušíte v nastavení a doběhne do konce období. Data si vyexportujete po modulech do CSV, stáhnete jako PDF nebo vyčtete přes REST API; po ukončení se smažou do 30 dní včetně záloh.
Začínáme
Zkušební období si spustíte sami na observa.cypheron.cz. Nikdo vám nevolá a nic se neschvaluje.
Zkušební období běží v omezeném rozsahu; AI asistent patří až k tarifu Enterprise.