# Audit kybernetické bezpečnosti

Nezávislý audit kybernetické bezpečnosti podle zákona č. 264/2025 Sb. Rozsah, průběh a konkrétní výstupy auditu.

Zdroj: https://hexabit.cz/audit-kyberneticke-bezpecnosti/

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti

Audit je nezávislé ověření, jestli bezpečnostní opatření skutečně fungují – ne kontrola, zda existují směrnice, které tvrdí, že fungovat mají. Posuzujeme dokumentaci, zavedená opatření i každodenní provoz a zjištění skládáme do jednoho srozumitelného obrazu.

## Komu je audit určený

Povinný je pro poskytovatele regulované služby v režimu vyšších povinností. Které služby jsou regulované a do jakého režimu patří, stanoví vyhláška č. 408/2025 Sb., o regulovaných službách. Opatření pro vyšší režim obsahuje vyhláška č. 409/2025 Sb. Pro ostatní může být audit dobrovolným ověřením stavu v rozsahu, který si sami stanoví. To, jestli se vás povinný režim týká, si ujasníme na úvodním hovoru nebo schůzce.

- Subjekty v režimu vyšších povinností, kterým audit ukládá zákon
- Organizace připravené na nezávislé ověření skutečného stavu
- Dobrovolný audit ve vámi stanoveném rozsahu
- Ověření stavu po významné změně organizace nebo prostředí

## Co audit zahrnuje

Systém řízení bezpečnosti informací posuzujeme jako celek: co popisuje dokumentace, co je skutečně zavedené a nakolik se obojí shoduje. Nálezem může být opatření popsané, ale nezavedené, stejně jako opatření provozované bez odpovídající dokumentace.

- Dokumentace, směrnice a role odpovědných osob
- Nasazení a nastavení technických opatření
- Organizační opatření a jejich dodržování v praxi
- Rozhovory s lidmi, kteří opatření denně provozují
- Řízení rizik, dodavatelů a bezpečnostních incidentů

## Vztah k ISO/IEC 27001

Zákon a ISO/IEC 27001 stojí na podobné logice: řízení rizik, určené role, dokumentovaná opatření a pravidelný přezkum. Pokud už bezpečnost podle normy řídíte, řada záznamů může posloužit jako podklad. Certifikát sám ale soulad se zákonem neprokazuje – požadavky se v detailech liší a audit ověřuje skutečný stav.

- Posouzení proti požadavkům zákona, ne certifikace podle normy
- Práce s existující dokumentací systému řízení
- Využití dokladů z interních auditů a přezkumů

## Co dostanete

Písemnou zprávu s nálezy seřazenými podle závažnosti. U každého nálezu popíšeme zjištěný stav a podklady, ze kterých vychází. Nálezy formulujeme tak, abyste je dokázali předat k nápravě. Samotnou nápravu ale nenavrhujeme ani neprovádíme, protože bychom tím oslabili nezávislost auditu.

- Nálezy seřazené podle závažnosti
- Popis zjištěného stavu a podkladů
- Shrnutí pro vedení i detail pro technické role
- Společné projití zprávy a prostor na dotazy

## Hranice nezávislosti

Jednomu klientovi děláme buď audit, nebo vývoj – nikdy obojí. Kdybychom u vás nejdřív stavěli řešení a potom ho sami auditovali, ztratil by audit smysl.

## Jak to probíhá

### 01 Úvodní hovor nebo schůzka

Řeknete nám, v jakém režimu jste a co potřebujete ověřit. Ujasníme si, jestli jde o povinný, nebo dobrovolný audit a jaký má mít přibližně rozsah. Nezávazně.

### 02 Rozsah a podklady

Písemně potvrdíme, co se bude posuzovat, v jakém termínu a jaké podklady od vás budeme potřebovat. Víte předem, s čím počítat.

### 03 Sběr podkladů a ověření

Prostudujeme dokumentaci, ověříme opatření v běžícím provozu a povedeme rozhovory s odpovědnými lidmi. Průběžně komunikujeme, co potřebujeme doplnit.

### 04 Zpráva a předání

Dostanete zprávu s nálezy podle závažnosti a společně si ji projdeme. Na dotazy ke zjištěním odpovíme i po předání.

## Řešíte povinný audit?

Napište nám pár vět o tom, v jakém režimu jste a co potřebujete ověřit. Ozveme se do 48 hodin.

- **Hexabit s.r.o.**, Novovysočanská 503/12, Vysočany, 190 00 Praha 9
- IČO: 19440677
- [info@hexabit.cz](mailto:info@hexabit.cz)
- https://hexabit.cz

Společnost zapsaná v Obchodním rejstříku vedeném MS Praha, oddíl C, vložka 386645.
