Self-check · ZKB / vyhláška 410/2025

Readiness Check Nižší povinnosti

Patří vaše firma mezi nové subjekty, které musí splnit povinnosti zákona o kybernetické bezpečnosti? Dotazník vám za pár minut řekne, co řešit jako první.

Dotazník vychází z klíčových povinností zákona č. 264/2025 Sb. (ZKB) a vyhlášky č. 410/2025 Sb., která platí pro poskytovatele regulované služby v režimu nižších povinností. Pokud spadáte do režimu vyšších povinností, použijte variantu pro vyšší povinnosti. Pro každou otázku zaškrtnete Ano / Částečně / Ne a na konci uvidíte:

Self-check není auditem — je to indikátor. Plnohodnotné posouzení dělá auditor s přístupem k vaší dokumentaci. Pokud máte zájem o profesionální assessment, ozvěte se po dokončení dotazníku.

01Governance

Máte určeného manažera kybernetické bezpečnosti (MKB) nebo ekvivalentní roli s formálním pověřením od vedení?

ZKB vyžaduje jmenovanou osobu odpovědnou za kybernetickou bezpečnost na úrovni vedení.

02Řízení rizik

Vedete aktualizovaný registr kybernetických rizik s klasifikací (pravděpodobnost × dopad) a navázanými opatřeními?

V nižším režimu je zavedení opatření přiměřených hrozbám a zranitelnostem jádrem § 3 vyhlášky 410/2025 — samostatný paragraf o řízení rizik tam není. Ve vyšším režimu řízení rizik upravuje § 8 vyhlášky 409/2025.

03Aktiva

Máte evidenci aktiv (systémy, data, procesy, dodavatelé) s vlastníky a klasifikací důvěrnosti / integrity / dostupnosti?

Bez evidence aktiv nelze smysluplně řídit rizika ani odpovídat na incidenty.

04Reakce na incidenty

Máte zpracovaný a otestovaný plán reakce na incidenty (IRP) včetně eskalačních kontaktů a šablon hlášení přes Portál NÚKIB?

Vyhláška 410/2025 § 10 (Řešení kybernetických bezpečnostních incidentů) — povinnost mít postupy pro řešení incidentů a kontakty.

05Reakce na incidenty

Víte přesně, komu a v jakých lhůtách máte hlásit kybernetický bezpečnostní incident — v nižším režimu Národnímu CERT, ve vyšším Úřadu, vždy přes Portál NÚKIB (prvotní hlášení do 24 h od zjištění, oznámení do 72 h, závěrečná zpráva do 30 dnů od oznámení)?

Pokuty za neoznámení jdou do milionů. Procesní příprava před incidentem je klíčová.

06Provoz

Máte formální proces řízení změn (RFC, schválení, roll-back plán) pro změny v IT prostředí?

Řízení změn upravuje § 11 vyhlášky 409/2025 (vyšší režim). V nižším režimu samostatný paragraf o řízení změn není — požadavek se promítá do § 3 vyhlášky 410/2025 a do smluvních ujednání s dodavateli podle přílohy č. 2.

07Provoz

Vynucujete MFA na všech administrátorských a vzdálených přístupech (VPN, RDP, cloudové konzole, e-mail, administrátorské účty)?

80 % útoků začíná kompromitací hesla. MFA patří k nejúčinnějším jednotlivým bezpečnostním opatřením.

08Provoz

Máte definovaný proces patch managementu s lhůtami pro kritické / vysoké zranitelnosti (typicky 72 h / 14 dní)?

Většina zneužívaných zranitelností má patch dostupný 6+ měsíců.

09Provoz

Máte zálohy podle pravidla 3-2-1 (3 kopie, 2 média, 1 offline / immutable) a pravidelně testujete jejich obnovu?

Online dostupné zálohy ransomware šifruje současně s produkcí. Offline / immutable je nutnost.

10Dodavatelé

Vedete registr dodavatelů třetích stran s posouzením jejich bezpečnostní úrovně (DPA, smluvní povinnosti včetně hlášení incidentů, omezený přístup, doložená opatření)?

Dodavatele řeší § 9 vyhlášky 409/2025 (vyšší režim); v nižším režimu § 3 vyhlášky 410/2025 a smluvní ujednání podle přílohy č. 2.

11Lidé

Probíhají u vás pravidelná školení kybernetické bezpečnosti pro zaměstnance (minimálně jednou ročně) a phishingové simulace?

90 % ransomwarových kampaní začíná phishingem. Vyhláška 410/2025 požaduje v § 5 vstupní i pravidelná školení, konkrétní frekvenci ale nestanoví; aby se chování skutečně změnilo, doporučujeme krátký opakovaný nácvik 5–10 minut měsíčně a simulace 2–4× ročně.

12Detekce

Sbíráte centralizovaně bezpečnostní logy (AD, EDR, firewall, e-mail gateway) s minimálně 90denní retencí?

Bez logů je forenzní analýza po útoku slepá ulička.

13Governance

Máte schválené a formálně publikované bezpečnostní politiky (Information Security, Access Management, Acceptable Use, IRP) a zaměstnanci s nimi byli prokazatelně seznámeni?

Auditor se ptá: kdo schválil aktuální verzi a kteří zaměstnanci s ní byli seznámeni?

Vyhodnotit dotazník

Skóre uvidíte ihned. Pro plnou PDF zprávu s doporučeními zadejte e-mail níže.