Jak to děláme

Pomůžeme Vám zavést a doložit opatření v nižším i vyšším režimu. Posoudíme stav, připravíme plán i dokumentaci a domluvíme následnou péči.

Oba režimy vedle sebe

Rozsah zakázky stanovíme podle režimu, Vašeho provozu a výchozího stavu.

Nižší režim

Třináct opatření podle vyhlášky č. 410/2025 Sb. Plnění trvá 14 až 18 týdnů.

  • pověřená osoba, kterou určí vedení
  • rozsah řízení, aktiva a dodavatelé
  • hodnocení rizik a plán opatření
  • politika, směrnice a pravidla pro uživatele
  • kontinuita a hlášení významných incidentů Národnímu CERT
  • školení a sken zranitelností

Vyšší režim

Dvacet pět opatření podle vyhlášky č. 409/2025 Sb. Rozsah stanovíme po úvodní schůzce.

  • systém řízení bezpečnosti informací (ISMS)
  • manažer, architekt, auditor a garanti aktiv
  • manažer mimo provoz, auditor mimo ostatní role
  • výbor, který jedná nejméně jednou ročně
  • audit a penetrační test nejméně jednou za dva roky
  • hlášení incidentů Úřadu bez prahu významnosti

Lhůty po doručení rozhodnutí

Podle data doručení rozhodnutí rozvrhneme práci a přiřadíme odpovědnosti za jednotlivé termíny.

  • Do 30 dnů od doručení rozhodnutí nahlásíte Úřadu kontaktní a doplňující údaje.
  • Do roka od doručení rozhodnutí začnete zavádět a provádět bezpečnostní opatření.
  • Do roka od doručení rozhodnutí začnete plnit povinnost hlásit incidenty.

U incidentů podléhajících hlášení běží samostatné lhůty:

  • Do 24 hodin od zjištění podáte prvotní hlášení, a to bez zbytečného odkladu.
  • Do 72 hodin od zjištění podáte bez zbytečného odkladu oznámení při významném dopadu na službu v nižším režimu nebo kybernetický prostor státu ve vyšším.
  • Do 30 dnů od oznámení předložíte u těchto incidentů závěrečnou zprávu.

Poskytovatelé služeb vytvářejících důvěru podávají oznámení do 24 hodin od zjištění.

Pokud incident stále trvá, po uplynutí lhůty bez zbytečného odkladu podáte průběžnou zprávu. Závěrečnou předložíte do 30 dnů od vyřešení.

Šest částí plnění

Začneme posouzením stavu, navážeme plánem, dokumentací a školením.

Nižší režim

  1. Posouzení stavu

    Porovnáme provoz s požadavky vyhlášky 410 a popíšeme nedostatky.

    zpráva o stavu
  2. Rozsah a aktiva

    Sepíšeme služby, systémy, data, odpovědné osoby a dodavatele.

    katalog aktiv
  3. Rizika a plán opatření

    Vyhodnotíme rizika a navrhneme opatření podle závažnosti.

    registr rizikplán opatření
  4. Bezpečnostní dokumentace

    Připravíme politiku a směrnice podle provozu.

    politikasměrnice
  5. Kontinuita a incidenty

    Sepíšeme postup obnovy a přípravy hlášení Národnímu CERT.

    plán obnovymetodika incidentů
  6. Školení a povědomí

    Sestavíme plán, provedeme jedno školení a předáme doklady.

    plán školeníprotokol

Vyšší režim

  1. Posouzení stavu a rozsah

    Porovnáme provoz s vyhláškou 409, určíme chybějící opatření a navrhneme rozsah řízení.

    zpráva o stavurozsahpriority
  2. Aktiva, rizika a role

    Sestavíme katalog a hodnocení rizik, připravíme jmenování manažera, architekta, auditora a garantů aktiv.

    katalogregistr riziknávrhy jmenování
  3. ISMS a dokumentace

    Nastavíme systém řízení bezpečnosti informací (ISMS), jeho cíle, politiky a postup přezkoumání vedením.

    politika ISMSsměrniceplán přezkoumání
  4. Kontinuita, incidenty, výbor

    Vyhodnotíme dopady výpadků, připravíme obnovu, postup hlášení Úřadu a pravidla jednání výboru.

    plány obnovymetodika incidentůstatut výboru
  5. Audit a penetrační test

    Připravíme podklady auditorovi a zadání samostatně sjednaného testu. Nálezy zapracujeme do plánu opatření.

    podkladyzadání testuplán nápravy
  6. Školení a roční cyklus

    Proškolíme vedení a bezpečnostní role, sestavíme kalendář kontrol, aktualizací dokumentace a jednání výboru.

    plán povědomíroční kalendář

Aktiva, rizika a dokumentace

Aktiva a rizika

Aktiva jsou například služby, data a systémy, garanti jsou jejich odpovědné osoby. S nimi projdeme vazby, rizika a dopady výpadků.

  • Katalog aktiv: předáme přehled aktiv, vazeb a garantů.
  • Hodnocení rizik: popíšeme rizika a jejich závažnost.
  • Plán opatření: navrhneme pořadí kroků, termíny a odpovědnosti.

Bezpečnostní dokumentace

Dokumenty píšeme podle Vašeho provozu, do Vaší číselné řady. Přidáváme šablony záznamů, protože dodržování pravidel je potřeba doložit.

  • Politiky a směrnice: pravidla přístupů, práce s daty, zálohování a dodavatelů.
  • Záznamy a evidence incidentů: šablony pro školení, kontroly, posouzení událostí a přípravu hlášení.
  • Plán kontinuity provozu: postup udržení a obnovy služeb při výpadku.
  • Přehled opatření pro Úřad: doložitelné stavy, termíny a odpovědné osoby, včetně podkladů pro kontrolu.

Jak to probíhá

Délku, součinnost a předávání výstupů domluvíme podle rozsahu zakázky.

PoložkaNižší režimVyšší režim
Délka14 až 18 týdnůpodle rozsahu
Správce IT3 až 5 hodin na částpodle rozsahu
Vedenídvě schůzkypodle rozsahu
Garanti aktivhodina od každého garantapodle rozsahu
Platbapo předání části, splatnost 14 dnůpodle nabídky a smlouvy
Mimo plněnítechnická realizace, testování, průběžný výkon pověřené osobytechnická realizace, testování, výkon auditora

Pověřená osoba externě

V nižším režimu vykonáváme externě roli pověřené osoby.

8 hodin
měsíční dotace v paušálu
12 měsíců
závazek, výpověď dva měsíce
2× ročně
písemná zpráva pro vedení
24/7
pohotovost při incidentu

Převezmeme dokumentaci, sestavíme kalendář a vedeme přehled opatření, rizik a školení. Posuzujeme incidenty a společně připravujeme hlášení.

Vedení dostává písemné zprávy o stavu a dalších krocích. Projekty, zásah, obnova a testování jsou mimo paušál.

Manažer kybernetické bezpečnosti externě

Ve vyšším režimu vykonáváme externě roli manažera kybernetické bezpečnosti.

12 měsíců
závazek, výpověď dva měsíce
24/7
pohotovost při incidentu
2× ročně
písemná zpráva pro vedení
výbor
účast na jeho jednáních

Manažer nesmí provozovat technická aktiva, roli proto držíme odděleně od správce IT. Dotaci hodin a cenu uvedeme v nabídce.

Nejdřív projdeme dokumentaci a odpovědnosti, potom sestavíme kalendář kontrol. Vedení a výbor dostanou podklady pro rozhodování.

Vedeme evidenci a připravujeme podklady pro hlášení

Hlídáme termíny, aktualizujeme podklady a připravujeme zprávy pro vedení. S Vašimi lidmi řešíme změny v provozu i přípravu hlášení incidentů.

Časté otázky

Musíme objednat všech šest částí?

Nemusíte. Často se začíná první částí a o zbytku se rozhoduje podle výsledku.

Kdo zavádí technická opatření?

Váš správce IT nebo dodavatel. My navrhneme opatření a priority a ověříme, že je zavedení doložené.

Co platí navíc pro úřady?

Orgánů veřejné správy se týká i vyhláška č. 411/2025 Sb. o bezpečnostních úrovních a vyhláška č. 412/2025 Sb. o cloud computingu. Obě zahrnujeme do posouzení stavu.

Kolik to stojí?

Podle režimu, lokalit, technologií a převzatých podkladů. Cenu stanovíme po úvodní konzultaci.

Začneme úvodní konzultací

Jsme jeden partner od analýzy po provoz. Projdeme stav opatření a domluvíme postup, závaznou nabídku pošleme do pěti pracovních dnů od předání podkladů.

Domluvit konzultacinebo volejte +420 739 376 191