Self-check · ZKB / vyhláška 409/2025

Readiness Check Vyšší povinnosti

Spadá vaše firma do režimu vyšších povinností podle zákona o kybernetické bezpečnosti? Dotazník vám za pár minut ukáže, které požadavky zatím neplníte.

Dotazník vychází z povinností zákona č. 264/2025 Sb. (ZKB) a vyhlášky č. 409/2025 Sb., která platí pro poskytovatele regulované služby v režimu vyšších povinností. Pokud spadáte do režimu nižších povinností, použijte variantu pro nižší povinnosti. Pro každou otázku zaškrtnete Ano / Částečně / Ne a na konci uvidíte:

Self-check není auditem kybernetické bezpečnosti podle § 16 vyhlášky — je to indikátor. Skutečný audit provádí nezávislá osoba splňující podmínky § 5 odst. 4 vyhlášky. Pokud máte zájem o profesionální assessment, ozvěte se po dokončení dotazníku.

01Governance

Určilo vrcholné vedení osoby, které zastávají bezpečnostní role manažera a architekta kybernetické bezpečnosti, garanta aktiva a auditora kybernetické bezpečnosti, a je manažer oddělen od rolí odpovědných za provoz technických aktiv?

Role určuje § 4 odst. 4 a podrobnosti § 5 vyhlášky 409/2025. Manažer, architekt i auditor musí být pro roli vyškoleni a prokázat praxi alespoň 3 roky; auditor nesmí být pověřen výkonem jiné bezpečnostní role. Vrcholné vedení zajišťuje zastupitelnost manažera a architekta.

02Governance

Zřídilo vrcholné vedení výbor pro řízení kybernetické bezpečnosti, jehož členem je alespoň jeden člen vrcholného vedení nebo jím pověřená osoba a manažer kybernetické bezpečnosti?

§ 4 odst. 3 vyhlášky 409/2025 žádá pravidelná jednání výboru alespoň jednou ročně a vyhotovení záznamu o jejich průběhu. Výbor má být složen z osob s pravomocemi a odbornou způsobilostí pro řízení a rozvoj systému řízení bezpečnosti informací.

03Governance

Máte zavedený systém řízení bezpečnosti informací se stanovenými cíli a bezpečnostní politikou a vyhodnocujete jeho účinnost alespoň jednou ročně zprávou o přezkoumání?

§ 3 a § 6 vyhlášky 409/2025. Vyhodnocení účinnosti zahrnuje mimo jiné naplňování plánu zvládání rizik, výsledky auditů, dopady incidentů a významné změny. Se zprávou o přezkoumání se vrcholné vedení prokazatelně seznamuje podle § 4 odst. 2.

04Audit

Máte plán provádění auditu kybernetické bezpečnosti a proběhl u vás v posledních dvou letech audit provedený osobou, která nezávisle hodnotí správnost a účinnost zavedených opatření?

§ 16 vyhlášky 409/2025: audit se provádí podle plánu, při významných změnách a v pravidelných intervalech alespoň jednou za 2 roky. Není-li v odůvodněných případech možné provést audit v celém rozsahu, lze postupovat po systematických celcích tak, aby byl celý rozsah naplněn alespoň jednou za 5 let.

05Řízení rizik

Máte metodiku určování a hodnocení rizik včetně kritérií pro akceptovatelnost rizik a provádíte hodnocení rizik alespoň jednou ročně a při významných změnách?

§ 8 vyhlášky 409/2025. Výstupem je zpráva o hodnocení rizik a plán zvládání rizik s určením odpovědných osob, zdrojů a termínů. Do hodnocení se promítají i výsledky auditů, penetračních testů, skenování zranitelností a proběhlé incidenty.

06Řízení rizik

Máte zpracované prohlášení o aplikovatelnosti, které u zavedených opatření popisuje způsob plnění a u nezavedených uvádí odůvodnění a případná náhradní opatření?

§ 8 odst. 1 písm. f) vyhlášky 409/2025. Prohlášení o aplikovatelnosti pokrývá všechna bezpečnostní opatření požadovaná vyhláškou a je dokumentem, kterým se při kontrole nejrychleji prokazuje, co a proč je nebo není zavedeno.

07Aktiva

Máte metodiku určování a hodnocení aktiv, evidované garanty aktiv a hodnotíte primární aktiva z hlediska důvěrnosti, integrity a dostupnosti včetně vazeb na podpůrná aktiva?

§ 7 vyhlášky 409/2025. Součástí jsou i pravidla ochrany podle úrovní aktiv — přípustné způsoby používání, manipulace, klasifikace a označování, správa výměnných médií a způsob likvidace informací, dat a nosičů.

08Dodavatelé

Evidujete své významné dodavatele, prokazatelně písemně jste je o této evidenci informovali a přezkoumáváte pravidelně plnění smluv z hlediska bezpečnosti?

§ 9 vyhlášky 409/2025. Smlouvy s významnými dodavateli mají obsahovat ustanovení uvedená v příloze č. 5 vyhlášky a rizika spojená s plněním se hodnotí už před uzavřením smlouvy.

09Lidé

Máte plán rozvoje bezpečnostního povědomí a probíhají podle něj vstupní i pravidelná školení uživatelů, administrátorů, osob v bezpečnostních rolích i vrcholného vedení?

§ 10 vyhlášky 409/2025. O poučeních a školeních se vedou přehledy s předmětem školení a seznamem osob, které je absolvovaly. Konkrétní frekvenci vyhláška nestanoví — školení mají být vstupní a pravidelná.

10Provoz

Máte stanovená pravidla a kritéria pro určení významných změn a u významných změn dokumentované řízení, testování před uvedením do provozu a možnost návratu do původního stavu?

§ 11 vyhlášky 409/2025. U významné změny se řídí související rizika, aktualizuje se bezpečnostní i provozní dokumentace a podle výsledku řízení rizik se rozhoduje o penetračním testování.

11Provoz

Ověřujete identitu uživatelů, administrátorů i technických aktiv vícefaktorovou autentizací s alespoň dvěma různými typy faktorů?

§ 19 odst. 2 vyhlášky 409/2025 připouští i aktuálně odolnou kontinuální autentizaci založenou na modelu nulové důvěry. Do doby splnění tohoto požadavku se vede evidence technických aktiv, účtů a autentizačních mechanismů, které jej nesplňují, včetně odůvodnění.

12Provoz

Oddělujete uživatelské a administrátorské účty jedné osoby, řídíte přístup na základě skupin nebo rolí a odebíráte oprávnění bezodkladně při změně pozice nebo ukončení smluvního vztahu?

§ 13 a § 20 vyhlášky 409/2025. Požaduje se pravidelné přezkoumání veškerých přístupových práv a oprávnění a centralizovaný nástroj pro jejich řízení s ohledem na vazby mezi aktivy.

13Provoz

Máte zdokumentovanou segmentaci sítě s oddělením provozního, zálohovacího, vývojového, testovacího a administrátorského prostředí a řídíte vzdálený přístup i vzdálenou správu?

§ 18 vyhlášky 409/2025, oddělení prostředí žádá i § 12 odst. 1 písm. e). Povoluje se pouze komunikace nezbytná pro řádné zajištění regulované služby; topologie sítě a infrastruktury se dokumentuje.

14Detekce

Používáte centrálně spravovaný nástroj, který na technických aktivech zajišťuje nepřetržitou ochranu před škodlivým kódem a detekci událostí na základě chování aktiv, administrátorů a uživatelů?

§ 21 vyhlášky 409/2025. Vedle ochrany technických aktiv se požaduje i ověření a kontrola přenášených dat v komunikační síti a na jejím perimetru a pravidelná aktualizace nástroje včetně detekčních pravidel.

15Detekce

Sbíráte záznamy událostí centralizovaným nástrojem, chráníte je před neoprávněným čtením a změnou, uchováváte je alespoň 18 měsíců a vyhodnocujete je nepřetržitě?

§ 22 a § 23 vyhlášky 409/2025. Kromě retence alespoň 18 měsíců se požaduje nepřetržitá synchronizace jednotného času technických aktiv a včasné varování vybraných bezpečnostních rolí při detekci události.

16Reakce na incidenty

Máte zavedené procesy pro zvládání kybernetických bezpečnostních incidentů s přidělenými odpovědnostmi, pravidly pro uchování věrohodných podkladů pro analýzu a připraveným postupem hlášení?

§ 14 vyhlášky 409/2025; adresáta a lhůty hlášení stanoví § 15 a 16 zákona č. 264/2025 Sb. U incidentu s významným dopadem se zpracovává závěrečná zpráva včetně popisu příčiny, je-li známa.

17Kontinuita

Máte provedenou analýzu dopadů se stanovenou dobou obnovení chodu a bodem obnovení dat, pravidelně testované plány kontinuity a obnovy a šifrované zálohy s dokumentovanými testy obnovitelnosti?

§ 15 a § 26 vyhlášky 409/2025. Zálohovací prostředí musí být odděleno od ostatních prostředí a u záloh se testuje integrita, dostupnost i obnovitelnost — výsledky testů se dokumentují.

18Testování

Provádíte skenování zranitelností alespoň jednou ročně z vnitřní i vnější komunikační sítě a penetrační testování alespoň jednou za dva roky, včetně opětovného otestování nálezů?

§ 24 vyhlášky 409/2025. Penetrační testování se provádí také před uvedením aktiva do provozu a v souvislosti s významnou změnou; výsledky skenování i testů se promítají do řízení rizik.

Vyhodnotit dotazník

Skóre uvidíte ihned. Pro plnou PDF zprávu s doporučeními zadejte e-mail níže.