Služba 01 · Posouzení kybernetické bezpečnosti

SECURITY ASSESSMENT

Zjistíme, kde skutečně stojíte — vůči standardům, zákonům i reálným hrozbám.

Bezpečnostní zralost není číslo ve zprávě. Je to schopnost organizace skutečně odolat útoku.

Mnoho firem si myslí, že bezpečnost mají pokrytou — protože mají firewall, antivirus a zálohy. Security Assessment má zjistit, jak moc to skutečně platí. Ne jestli máte nástroje, ale jestli fungují správně, v celém kontextu vašeho prostředí.

Posuzujeme stav vůči uznávaným standardům — NIST CSF, ISO 27001 nebo CIS Controls — a dáváme výsledky do reálného kontextu vašeho oboru a velikosti. Nejde o shodu s papírem, ale o to, jestli jste opravdu připraveni.

Výstupem není jen zpráva. Dostanete prioritizovaný seznam toho, co řešit jako první — seřazený podle rizika, dopadu a realizovatelnosti v rámci vašeho rozpočtu.

Vyberte rozsah

TŘI
VARIANTY

Assessment neznamená pokaždé totéž. Podle toho, co potřebujete zjistit, se liší hloubka i výstup. Vyberte si podle situace — dohodneme se i na kombinaci.

Rychlé bezpečnostní posouzení

Pro koho
Potřebujete přehled o největších rizicích a nemáte měsíce času.
Co dostanete
Manažerské shrnutí, seznam hlavních rizik a plán na 90 dní.
Jak dlouho
1–2 týdny

Komplexní bezpečnostní assessment

Pro koho
Připravujete transformaci, certifikaci nebo dlouhodobý bezpečnostní program.
Co dostanete
Detailní hodnocení, cílový stav, roadmapa a prioritizace investic.
Jak dlouho
4–8 týdnů podle rozsahu

Regulatorní gap analýza

Pro koho
Řešíte ZKB, NIS2, DORA nebo ISO 27001 a potřebujete vědět, co vám chybí.
Co dostanete
Mapa požadavků, zjištěné nedostatky, důkazy a implementační plán.
Jak dlouho
Podle rámce a rozsahu — u ZKB 2–3 týdny v nižším a 4–6 týdnů ve vyšším režimu

Penetrační testování, revizi architektury a tvorbu Incident Response Plánu děláme buď jako součást některé z variant, nebo samostatně. Řekněte nám, co řešíte, a navrhneme rozsah.

Z čeho se varianty skládají

JEDNOTLIVÉ
DISCIPLÍNY

Posoudíme váš aktuální stav vůči NIST CSF, ISO 27001 nebo CIS Controls. Výstupem není tabulka čísel, ale srozumitelný obraz toho, co funguje a co ne.

Začínáme rozhovory s klíčovými lidmi — IT, management, provoz. Procházíme dokumentaci, technická řešení a stávající procesy. Výsledkem je přehledná mapa aktuálního stavu a konkrétní srovnání s vybraným standardem. Celý proces zvládneme s minimálním zásahem do vašeho provozu — obvyklý rozsah je 2–3 týdny.

Zkontrolujeme připravenost na ZKB, NIS2 a DORA. Víte, co zákon vyžaduje — my vám řekneme, jak daleko od toho jste.

Pro každý regulatorní rámec projdeme konkrétní požadavky a zmapujeme, kde máte splněno, kde máte mezery a kde je potřeba zasáhnout urgentně. Výsledkem je gap analýza s jasnou prioritizací — co řešit nejdřív a co lze odložit. Vždy bereme v potaz reálné kapacity vaší organizace, ne jen formální shodu s textem zákona.

Projdeme vaši síťovou a systémovou architekturu. Hledáme slabá místa v návrhu, ne jen v konfiguraci.

Zaměřujeme se na návrh — jak jsou systémy propojeny, jak jsou segmentovány sítě, jak je řízen přístup. Problémy v architektuře se neopravují patchem — proto je důležité je odhalit dřív, než se projeví jako incident. Revize probíhá bez nutnosti přístupu k produkčním systémům, na základě dokumentace a řízeného workshopu.

Testujeme vaše systémy způsobem, jakým by to udělal útočník. Rozsah a hloubku nastavíme podle vašeho kontextu.

Pracujeme s jasně definovaným rozsahem — zaměřujeme se na konkrétní aplikace, infrastrukturu nebo jejich kombinaci. Výstup není jen seznam CVE z nástroje — jde o realistický popis rizika a doporučení opravy, kterou interní tým zvládne implementovat. Nabízíme i opakované testování po nápravě, abychom ověřili, že oprava skutečně funguje.

Pomůžeme vám vytvořit nebo revidovat IRP. Když něco nastane, nechcete přemýšlet, co dělat — chcete podle plánu jednat.

IRP zahrnuje role a zodpovědnosti, eskalační postupy, komunikační šablony a playbooky pro nejčastější typy incidentů — ransomware, phishing, únik dat. Plán přizpůsobíme vaší velikosti a kontextu. Volitelně plán i testujeme prostřednictvím tabletop cvičení, kde projdeme simulovaný scénář s klíčovými lidmi.

Na základě hodnocení navrhneme konkrétní kroky. Seřazené podle priority, realizovatelnosti a vašeho rozpočtu.

Roadmapa je 12–18měsíční plán s jasně definovanými milníky, vlastníky a odhadem zdrojů. Každá iniciativa je zdůvodněna rizikem, ne módou. Dokument je navržen tak, aby byl srozumitelný i pro management bez technického zázemí — slouží jako základ pro rozhodování o investicích i pro komunikaci s regulátory.

Cílová skupina

PRO
KOHO

01

Firmy před certifikací

ISO 27001, NIS2 nebo jiné regulatorní požadavky — chcete vědět, kde stojíte, než zaplatíte za audit.

02

Organizace po bezpečnostním incidentu

Potřebujete pochopit, co se stalo, proč se to mohlo stát a jak zajistit, aby se to neopakovalo.

03

Firmy, které nevědí, kde začít

Bezpečnost vnímáte jako prioritu, ale nevíte, co řešit jako první. Assessment dá vašemu úsilí správný směr.

Časté otázky

FAQ

Jak dlouho trvá Security Assessment?

Záleží na rozsahu. Rychlé bezpečnostní posouzení zvládneme za 1–2 týdny, posouzení zralosti proti zvolenému rámci za 2–3 týdny. Komplexní assessment včetně pentestingu může trvat 4–8 týdnů. Vždy se domluvíme předem.

Dostaneme jen zprávu, nebo i konkrétní kroky?

Vždy konkrétní kroky. Zpráva bez prioritizace je zbytečný papír. Výstup vždy obsahuje seznam doporučení seřazených podle naléhavosti a dopadu.

Musíme mít certifikaci ISO 27001, aby to dávalo smysl?

Ne. Hodnocení dává smysl v jakékoliv fázi — i když žádnou certifikaci nemáte a ani neplánujete. Jde o to vědět, kde stojíte.

Začněme

Zjistěte, kde skutečně stojíte.

Zavolejte nám nebo napište — probereme rozsah, odpovíme na otázky a navrhneme přístup šitý na míru vašemu prostředí.