4 minuty · 14 otázek · okamžitý výsledek
Audit bezpečnosti
Rychlé sebehodnocení, ne audit podle zákona
Čtrnáct praktických otázek o zálohách, přístupech, zařízeních a lidech. Podle vašich odpovědí ukážou, které dveře do firmy jsou dokořán a co řešit jako první.
Odpovídejte podle toho, jak to je dnes, ne podle toho, jak by to mělo být. Na konci uvidíte, které dveře jsou dokořán a co řešit jako první.
Odpovědi se nikam neodesílají ani neukládají. Pokud jste povolili analytické cookies, odejde jen souhrn bez odpovědí: úroveň, skóre, nejslabší dveře a počty červených odpovědí a otevřených dveří.
Jak to počítáme
Otázky jsou rozdělené do čtyř oblastí, kterým říkáme „dveře“. Každá odpověď má bodovou hodnotu; průměr odpovědí ve dveřích je jejich skóre a vážený součet dveří je celkové skóre od 0 do 100. Celek i každé dveře se hodnotí na téže čtyřstupňové stupnici:
- Otevřené dveře — Podle vašich odpovědí je otevřeno víc, než by mělo být.
- Na štěstí — Něco tu funguje, ale hodně stojí na štěstí — jedna chyba nebo špatný den a je zle.
- Základ stojí — Podle vašich odpovědí základ tu je a drží; zbývají díry, které by při špatném dni bolely, ale nejsou to díry v základech.
- Pod kontrolou — Podle vašich odpovědí máte hlavní věci vyřešené a víte o nich.
Váha dveří v celkovém skóre: Obnova 30 %, Přístupy 30 %, Zařízení a software 20 %, Lidé a okolí 20 %.
Dveře jsou „dokořán“, pokud je v nich aspoň jedna červená odpověď nebo pokud vyšly na úrovni „Otevřené dveře“.
Celková úroveň má pojistky. Nemůže být vyšší než o stupeň nad nejslabšími dveřmi, a je-li aspoň jedna odpověď červená, nedostane se nad úroveň „Na štěstí“, ať je průměr sebelepší. Rizika se totiž nesčítají: každé z nich může firmě způsobit vážnou škodu i samo. Skóre zůstává, jaké je, omezuje se jen úroveň a výsledek to říká nahlas.
Pořadí kroků je pevné, ne vypočítané: určil ho autor auditu podle toho, co při běžném incidentu rozhoduje nejvíc. „Tento týden“ jsou nejvýš tři červené odpovědi, „Toto čtvrtletí“ je zbytek — odpovědi, u kterých je co zlepšovat.
Co audit není
- Není to audit podle zákona ani certifikace. Nedostanete osvědčení a výsledek nemá právní váhu.
- Nerozhoduje, jestli se na vaši firmu vztahuje NIS2 nebo zákon o kybernetické bezpečnosti; při pochybnostech je lepší nezávislé právní posouzení. Přehled NIS2: jak posoudit, jestli se vás to týká
- Nenahrazuje analýzu rizik ani technickou kontrolu. Nikdo nesahá do vašich počítačů, sítě ani záloh — výsledek je tak dobrý, jak dobré jsou vaše odpovědi.
- Neporovnává ani nedoporučuje ke koupi konkrétní produkty; názvy funkcí v návodech jen pojmenovávají, kde se věc nastavuje.
Odkud jsou otázky
Otázky jsou inspirované veřejnými příručkami evropské agentury ENISA, českého úřadu NÚKIB, slovenského NBÚ, britského NCSC a sadou opatření CIS Controls. Nejsou jejich převzetím ani výkladem: je to naše zjednodušení do jazyka majitele firmy. Model je nekalibrovaný odhad, ne měření — bodové hodnoty jsou úsudek autora a budou se upravovat podle praxe.
Zobrazit všech 14 otázek, možnosti odpovědí a návody
Obnova
Dostali byste se z toho zpátky?
- Kdyby vám dnes někdo zašifroval nebo smazal všechna firemní data, z čeho byste je obnovili?
Data umí zašifrovat ransomware — škodlivý program, který soubory zamkne a za odemčení žádá výkupné. Záloha uložená na disku nebo serveru, který je pořád ve stejné síti, se obvykle zamkne spolu s nimi. Přežije jen záloha, která je mimo firmu či odpojená, nebo kterou nejde změnit ani smazat bez dalšího ověření.
- Z ničeho — zálohy nemáme, nebo nevíme, jestli vůbec běží
- Ze zálohy na disku nebo serveru, který je pořád připojený k firemní síti
- Z automatické zálohy, jejíž jedna kopie je mimo firmu (cloud nebo odpojený disk)
- Z automatické zálohy s kopií mimo firmu, kterou nemůže přepsat ani správce bez dalšího ověření
Když to tak zůstane: Bez zálohy mimo firmu vám nezbude než zaplatit výkupné, které data vrátit nemusí, nebo začít od nuly.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Zjistěte, co se dnes zálohuje, kam a jak často, a napište si to na jednu stránku. Pokud to nikdo neumí říct, je to samo o sobě důležité zjištění.
- Řiďte se pravidlem 3-2-1: tři kopie dat (včetně původních), na dvou různých typech úložiště, z toho jedna mimo firmu — v cloudovém úložišti určeném k zálohám nebo na odpojeném disku uloženém jinde.
- Přístup k záložní kopii chraňte jiným heslem a druhým ověřením než běžné účty, aby ji útočník s heslem obyčejného zaměstnance nesmazal.
- Microsoft 365 a Google Workspace chrání před výpadkem služby, ne před vlastním omylem nebo útokem: smazané soubory zůstávají v koši jen omezenou dobu. Klíčová data z nich zálohujte i mimo.
- Pokud to nemá kdo nastavit, je to první věc, na kterou se vyplatí přizvat odborníka.
- Kdy jste naposledy zkusili ze zálohy opravdu něco obnovit?
Záloha může běžet a přitom být prázdná nebo poškozená — zjistí se to až v den, kdy ji potřebujete. Zkouška znamená obnovit data na náhradní místo, ověřit, že se dají otevřít, a změřit, jak dlouho to trvalo.
- Nikdy
- Před více než rokem, nebo jen jednotlivý soubor
- V posledním roce jsme obnovili celý systém nebo větší balík dat
- Obnovu zkoušíme pravidelně a víme, kolik hodin trvá
Když to tak zůstane: Zjistíte, že záloha je prázdná, poškozená nebo neúplná, až když ji opravdu potřebujete.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Vyberte si pevný termín zkoušky obnovy — například první pondělí ve čtvrtletí — a zapište ho do sdíleného kalendáře.
- Obnovte data na náhradní místo (jiný počítač nebo složku), ne přes originál, a ověřte, že se soubory dají otevřít.
- U první zkoušky zkuste větší balík, například celou složku jednoho oddělení, a změřte, jak dlouho to trvalo. Tuto dobu budete potřebovat v plánu obnovy.
- Zapište, co se nepodařilo, opravte to a zkoušku zopakujte.
- Kdyby vám zítra ráno nejel žádný firemní systém (útok, výpadek, požár), ví se, kdo co dělá a komu se volá?
Jde o krátký písemný plán: co se obnoví jako první (například e-mail, účetnictví, sklad), kdo to dělá a komu se volá. Kontakty musí být i mimo firemní systémy — při výpadku je neotevřete. „Nasucho“ znamená projít plán u stolu, bez skutečného výpadku.
- Ne, řešilo by se to za pochodu
- Ví to jeden člověk (ajťák nebo externista) — pokud je zrovna k dispozici
- Máme napsáno, co obnovit jako první a kdo to dělá, včetně kontaktů mimo firmu
- Máme plán, zkoušeli jsme ho nasucho a víme, jak dlouho by firma stála
Když to tak zůstane: Při výpadku se první hodiny ztratí dohadováním, kdo má co dělat a komu volat, zatímco firma stojí.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Zapište na jednu stránku, bez kterých tří až pěti systémů by firma nemohla fungovat (například e-mail, účetnictví, sklad nebo e-shop) a v jakém pořadí je třeba je obnovit.
- Ke každému připište, kdo to dělá a kdo ho zastoupí, a telefonní čísla na správce IT, poskytovatele internetu a poskytovatele cloudu či účetního programu.
- Uložte si plán i mimo firemní systémy: vytištěný a v telefonu vedení. Firemní e-mail ani sdílený disk při výpadku neotevřete.
- Projděte plán jednou nasucho u stolu s otázkou „co uděláme, když dnes ráno nejede nic?“ a opravte, co nevyšlo.
Přístupy
Kdo se dnes dostane dovnitř?
- Když od vás odejde zaměstnanec, co se stane s jeho přístupy (e-mail, účetnictví, cloud, VPN, e-shop)?
Přístupy jsou všechny účty a hesla, přes které se dá dostat k firemním věcem. VPN je zabezpečené připojení z domova nebo z cest do firemní sítě. Účet odešlého zaměstnance, který zůstal aktivní, je odemčená klika — a nikdo si nevšimne, že tam pořád je.
- Nic konkrétního — často zůstávají aktivní, dokud si někdo nevzpomene
- Zrušíme hlavní účet, ostatní podle toho, na co si vzpomeneme
- Máme seznam všech účtů a rušíme je do několika dnů
- Rušíme je v den odchodu podle seznamu a někdo to potvrdí
Když to tak zůstane: Bývalý zaměstnanec — nebo ten, kdo se dostane k jeho staršímu heslu — se může měsíce po odchodu dál přihlašovat do firemního e-mailu či účetnictví.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Sepište si jednorázově seznam všech firemních služeb, do kterých se lidé přihlašují (e-mail, účetnictví, cloud, VPN, e-shop, sociální sítě, mobilní aplikace), a ke každé jméno správce.
- Z toho udělejte krátký odchodový seznam: co se v den odchodu zruší, co se odevzdá (notebook, telefon, klíče) a kdo to potvrdí podpisem.
- Účty rušte nebo blokujte v den odchodu, ne později. Microsoft 365: v administračním centru (Uživatelé → Aktivní uživatelé) nejdřív resetujte heslo a zvolte „Sign out of all sessions“ (odhlásit ze všech relací), až poté „Block sign-in“ (samotné blokování se může projevit až po 24 hodinách); ze služebního mobilu vymažte firemní data. Google Workspace: účet pozastavte (Suspend). Společná hesla (například ke sdílené schránce) po odchodu změňte.
- Poštu a dokumenty odešlého člověka předejte nadřízenému a účet raději nejdřív zablokujte, než hned smažte — data z něj firma ještě potřebuje.
- Jednou ročně porovnejte seznam aktivních účtů se seznamem zaměstnanců; takto se najdou zapomenuté účty.
- Když se někdo přihlašuje do firemního e-mailu nebo cloudu (Microsoft 365, Google Workspace) z nového zařízení, stačí mu heslo?
Druhé ověření (MFA, vícefaktorové ověření) znamená, že kromě hesla je potřeba ještě něco — kód z aplikace v mobilu, SMS nebo bezpečnostní klíč. Heslo se dá ukrást falešnou přihlašovací stránkou nebo z úniku dat jiné služby; druhé ověření útočníka zastaví i tehdy, když heslo má, téměř ve všech běžných případech. Před velmi propracovanou falešnou stránkou, která si vyžádá i kód, chrání jen bezpečnostní klíč nebo passkey — zvažte ho alespoň pro správce.
- Ano, stačí heslo
- Druhé ověření mají jen někteří (např. vedení nebo IT)
- Druhé ověření (kód v aplikaci, SMS, klíč) má každý na e-mailu a v cloudu
- Druhé ověření má každý všude, kde to jde — včetně VPN a správcovských účtů
Když to tak zůstane: Jedno ukradené nebo uhodnuté heslo stačí, aby se někdo cizí přihlásil do vašeho e-mailu a odtud vaším jménem posílal zákazníkům falešné faktury.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Microsoft 365: zkontrolujte v centru pro správu Microsoft Entra (Entra ID → Overview → Properties → Manage security defaults), jestli je zapnutá funkce Security defaults (výchozí nastavení zabezpečení). Zapíná se pro celou firmu najednou: každý se při nejbližším přihlášení musí zaregistrovat do aplikace Microsoft Authenticator, správcům Microsoft vyžaduje ověření při každém přihlášení, ostatním podle potřeby. Proto lidi nejdřív upozorněte a návod připravte předem. Je bez příplatku. Pozor: Security defaults zablokují staré přihlašování (IMAP, POP, SMTP s heslem, Outlook 2010 a starší); před zapnutím zkontrolujte skenery, tiskárny a staré programy, které přes firemní účet posílají poštu.
- Pokud vaše předplatné zahrnuje podmíněný přístup (Conditional Access), můžete druhé ověření nastavit přes něj — jde doladit podrobněji. Security defaults a podmíněný přístup ale nejdou používat současně a po vypnutí Security defaults je firma bez druhého ověření, dokud politiky nezapnete. Proto nejdřív vytvořte dva nouzové správcovské účty (jen v cloudu, s klíčem FIDO2 uloženým v trezoru) a vyloučte je z politik, politiky vyzkoušejte v režimu Report-only a raději si nechte pomoci odborníka. Pokud si nejste jistí, nechte Security defaults zapnuté.
- Google Workspace: v konzoli pro správce (Admin console → Security → Authentication → 2-step verification) povolte „Allow users to turn on 2-Step Verification“, poté u „Enforcement“ zvolte „Turn on enforcement from date“ s datem za jeden či dva týdny (lidé dostanou připomínky při přihlášení). Volba „On“ platí okamžitě pro všechny. „New user enrollment period“ je lhůta jen pro nové zaměstnance.
- Lidem připravte krátký návod a jeden společný termín na nastavení. Ověřovací aplikace v mobilu je lepší než SMS; SMS je ale pořád lepší než nic (Security defaults v Microsoft 365 SMS nenabízejí, tam jde jen aplikace).
- Nejdřív zapněte druhé ověření správcům a vedení, jejich účty jsou nejcennější, a potom všem ostatním (jde to v Google Workspace a v podmíněném přístupu; Security defaults se zapínají pro všechny najednou). Domluvte, kdo obnoví ověření člověku, který si ztratí nebo vymění telefon.
- Pracují lidé na počítačích běžně pod účtem s právy správce (mohou si nainstalovat cokoli)?
Správcovský účet může měnit nastavení počítače a instalovat programy. Když se člověk s takovým účtem nechá oklamat škodlivou přílohou, škodlivý program dostane stejná práva a umí vypnout ochranu nebo napadnout další počítače. Běžná práce (e-mail, web) má běžet pod obyčejným účtem; správcovská práva se používají jen na správu.
- Ano, všichni nebo většina
- Někteří ano, nevíme přesně kdo
- Ne — správcovská práva má jen IT a používá je jen na správu, ne na e-mail a web
- Totéž a správcovské účty mají druhé ověření a vede se jejich seznam
Když to tak zůstane: Jedna otevřená škodlivá příloha na počítači s právy správce může vypnout ochranu a rozšířit se po celé síti.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Zjistěte, kdo má na svém počítači práva správce. Ve Windows to najdete v nastavení účtů (typ účtu Správce nebo Standardní uživatel), na Macu v nastavení uživatelů a skupin.
- Pro IT správce vytvořte samostatný správcovský účet, který se nepoužívá na e-mail ani web. Ostatním změňte typ účtu na standardního uživatele.
- Domluvte jednoduchý způsob, jak o instalaci programu požádat a kdo ho nainstaluje, aby lidé omezení nevnímali jako překážku.
- Správcovské účty chraňte druhým ověřením (viz otázka o přihlašování) a sepište, komu patří.
Zařízení a software
Je to, co chráníte, aktuální?
- Jak se u vás instalují bezpečnostní aktualizace do počítačů, serverů a routeru nebo firewallu?
Bezpečnostní aktualizace je oprava chyby, kterou výrobce už zveřejnil. Po zveřejnění ji útočníci zkoumají a hledají firmy, které ji ještě nenainstalovaly. Router a firewall (zařízení, které hlídá vstup do firemní sítě) se často samy neaktualizují, je třeba je pravidelně kontrolovat.
- Neřešíme — když to někomu vyskočí, klikne, nebo to odloží
- Na počítačích automaticky; server, router a firewall aktualizuje někdo občas
- Automaticky všude; kritické aktualizace do 14 dnů a někdo to kontroluje
- Totéž a máme seznam zařízení, podle kterého se kontroluje, že nic nevypadlo
Když to tak zůstane: Útočník nemusí nic vymýšlet: použije chybu, kterou výrobce opravil před měsíci a u vás ji nikdo nenainstaloval.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Windows: zapněte automatické aktualizace přes Windows Update a nechte je běžet. Při více než pár počítačích se vyplatí spravovat je centrálně, abyste viděli, který zaostává.
- macOS: v nastavení systému najděte Aktualizace softwaru (Software Update) a zapněte automatické instalování aktualizací.
- Server, router, firewall a další zařízení v síti: určete osobu a pevný termín (například jednou měsíčně), kdy se zkontroluje, jestli nevyšla nová verze firmwaru — programu uvnitř zařízení.
- Stanovte si pravidlo, že kritické opravy se instalují do 14 dnů od vydání, a zapište, kterých zařízení se týká.
- Nezapomeňte na prohlížeče a běžný software (kancelářské programy, čtečky PDF, účetní program) — i v nich zapněte automatické aktualizace.
- Běží u vás software nebo systém, který už výrobce nepodporuje (např. Windows 10 bez rozšířené podpory, starý účetní program, starý server)?
Když výrobce ukončí podporu, přestane vydávat opravy chyb včetně bezpečnostních. Každá nová chyba tak zůstane otevřená natrvalo. Windows 10 ztratil běžnou podporu 14. října 2025; rozšířené aktualizace (ESU) jsou placený dočasný most, ne trvalé řešení.
- Ano, a nemáme plán, co s ním
- Nevíme — nikdo to nesledoval
- Ano, ale je odpojený od internetu nebo má plán výměny s termínem
- Ne, všechno, co používáme, má podporu výrobce
Když to tak zůstane: Každá nová chyba v takovém systému zůstane otevřená navždy a útočníci hledají právě takové systémy.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Udělejte soupis počítačů, serverů, programů a zařízení (tiskárny, kamery, stroje) a u každého zjistěte, dokdy má podporu výrobce. Datum konce podpory najdete na stránkách výrobce (hledejte „konec podpory“ nebo „end of support“).
- U toho, co podporu nemá, si vyberte jednu z cest: vyměnit, odpojit od internetu a od zbytku sítě, nebo si zaplatit rozšířenou podporu, pokud ji výrobce nabízí. Ke každé si dejte termín.
- Pokud se věc nedá vyměnit hned (starý stroj, starý účetní program), oddělte ji od zbytku sítě a omezte, kdo k ní má přístup.
- Zapište si data konce podpory i u systémů, které ji ještě mají, aby vás termín nezaskočil za rok.
- Kdyby se ztratil nebo ukradl firemní notebook nebo telefon, dostal by se nálezce k datům v něm?
Šifrování disku zamkne obsah zařízení klíčem, takže bez něj je disk jen nečitelná změť; Windows mu říká BitLocker, macOS FileVault. Nešifrovaný disk jde vyndat a přečíst i z počítače zamčeného heslem. Vzdálené vymazání znamená, že ztracené zařízení umíte přes internet zablokovat nebo vymazat.
- Ano — disky nejsou šifrované a zařízení nejdou na dálku vymazat
- Na některých zařízeních je šifrování zapnuté, nevíme přesně na kterých
- Všechny notebooky mají zapnuté šifrování disku (BitLocker / FileVault) a telefony zámek
- Totéž a ztracené zařízení umíme na dálku zablokovat nebo vymazat
Když to tak zůstane: Kdo najde nebo ukradne nešifrovaný notebook, přečte z něj zákazníky, ceníky i hesla — a vy nevíte, co se s nimi stalo.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Windows: zapněte šifrování disku — v edici Pro jde o BitLocker, v edici Home o Šifrování zařízení (Device encryption). Na novějších počítačích s Windows 11 může být už zapnuté, ověřte to.
- Mac: zapněte FileVault v nastavení systému.
- Obnovovací klíč (recovery key) si uložte mimo zařízení, například ve firemním účtu nebo u správce. Bez něj se při problému k datům nedostane ani majitel.
- Telefony: nastavte zámek displeje kódem, ne jen tahem, a automatické zamykání. Moderní telefony šifrují data samy, když je kód nastavený.
- U firemních zařízení ať o vymazání rozhoduje firma, ne zaměstnanec: Microsoft 365 (Intune, součást např. Business Premium), Google Workspace (Admin console → Devices → Mobile & endpoints → Wipe account / Wipe device) nebo správa zařízení Apple. Find My a Find Hub s osobním účtem zaměstnance berte jen jako doplněk: zámek aktivace vázaný na osobní Apple ID může zařízení po odchodu zaměstnance zablokovat. Domluvte, že se ztráta hlásí hned.
Lidé a okolí
Kdo pomůže a kdo selže?
- Kdy naposledy někdo vašim lidem ukázal, jak vypadá podvodný e-mail nebo falešná faktura, a řekl jim, kam to hlásit?
Phishing je podvodná zpráva (e-mail, SMS, telefonát), která vypadá jako od banky, kurýra, kolegy nebo obchodního partnera a láká na klik, heslo nebo platbu. Dnes bývá napsaná bezchybně, i s logem. Pomáhá ukázat konkrétní příklady a říct, kam podezřelou zprávu poslat — ne zákaz nebo výčitky.
- Nikdy
- Jednou při nástupu, nebo když se už něco stalo
- Alespoň jednou ročně, všichni
- Alespoň jednou ročně, plus občasný zkušební phishing a jasné místo pro hlášení
Když to tak zůstane: Stačí jeden zaměstnanec, který klikne na falešný odkaz nebo zaplatí falešnou fakturu, a firma přijde o peníze nebo o přístup k e-mailu.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Vyhraďte patnáct minut na poradě a ukažte tři nebo čtyři skutečné příklady podvodných zpráv (falešná faktura, „zablokovaný účet“, kurýr, „jednatel“ žádá platbu). Najdete je ve vlastní složce se spamem.
- Řekněte jednou větou, na co si dát pozor: naléhavost, neobvyklá žádost o platbu nebo heslo, odesílatel či odkaz, které nesedí. Při pochybnosti neklikat a ověřit to jinou cestou — telefonátem na známé číslo.
- Určete jedno místo, kam se podezřelé zprávy hlásí (jeden interní e-mail nebo konkrétní člověk), a řekněte, že hlásit je správné, i když se to ukáže jako omyl.
- Zopakujte to při nástupu nového člověka a potom alespoň jednou ročně. Nemusí to být dlouhé školení, stačí krátké připomenutí s novým příkladem.
- Kdyby účetní přišel e-mail „od jednatele“ s žádostí o rychlou platbu nebo o změnu čísla účtu dodavatele, co se stane?
Je to podvod, při kterém se útočník vydává za šéfa nebo obchodního partnera a žádá o platbu na jiný účet (anglicky se mu říká BEC, business email compromise). Zastaví ho jednoduché pravidlo: neobvyklou platbu nebo změnu čísla účtu ověřit telefonátem na číslo, které už máte — ne na to z e-mailu.
- Zaplatí — takové věci se u nás neověřují
- Záleží na člověku, pravidlo nemáme
- Změnu účtu nebo neobvyklou platbu ověřujeme telefonátem na známé číslo
- Ověření je povinné a platby nad limit schvalují dva lidé
Když to tak zůstane: Jedna uvěřitelná žádost a platba odejde na cizí účet — a čím později se na to přijde, tím menší šance dostat peníze zpět.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Domluvte pravidlo: každou změnu bankovního účtu dodavatele a každou neobvyklou nebo naléhavou platbu je třeba ověřit telefonátem na číslo, které už máte v evidenci — ne na číslo z e-mailu.
- Ať to jednatel řekne účetní otevřeně: ověřit může vždy, i když jde o „šéfův“ e-mail. Kdo ověřuje, není pomalý, je opatrný.
- U vyšších částek zaveďte druhý podpis: platbu nad dohodnutý limit schválí dva lidé (internetové bankovnictví to obvykle umožňuje).
- Pokud se to jednou stane, volejte bance hned — čím dřív, tím větší šance platbu zastavit. Číslo na oddělení podvodů své banky mějte po ruce.
- Kdo se vám stará o IT — externí firma, jeden člověk, nebo si to děláte sami — a co se stane, když není k dispozici?
Reakční doba je doba, do které se vám má správce ozvat a začít problém řešit. Bez písemné dohody nevíte, co od IT firmy či člověka můžete čekat ani kdo odpovídá, když se něco pokazí. Stejně důležité je, aby hesla a přístupy do vašich systémů měli i vy, ne jen správce.
- Jeden člověk nebo externista bez zástupu a bez smlouvy; hesla a přístupy má jen on
- Externí firma, ale bez písemné dohody o reakčních dobách a bezpečnosti
- Smlouva s dohodnutými reakčními dobami; přístupy a dokumentaci máme i my
- Totéž a jednou ročně si s nimi projdeme bezpečnostní nastavení
Když to tak zůstane: Pokud správce onemocní, skončí nebo se nedá zastihnout, firma nemá klíče od vlastních systémů a nemá komu zavolat.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Zjistěte, kdo má správcovská hesla do vašich klíčových systémů (e-mail, cloud, doména a web, router, účetnictví) a jestli je máte zapsaná i vy — v trezoru nebo v zapečetěné obálce u jednatele, ne v e-mailu. U správcovských účtů s druhým ověřením nestačí heslo v obálce — uložte nouzový účet s bezpečnostním klíčem.
- Ať správce zapíše, co spravuje, a vy si uložte základní dokumentaci (seznam zařízení a účtů, kdo je poskytovatelem internetu a domény). Doména a cloudové účty mají být vedeny na firmu, ne na konkrétní osobu.
- Pokud IT dělá externí firma, domluvte písemně alespoň reakční doby, rozsah služby, kdo odpovídá za zálohy a bezpečnost a co se stane při ukončení spolupráce (předání přístupů a dokumentace).
- Určete zástup: alespoň jeden další kontakt, který ví, kde jsou klíče a komu zavolat, když hlavní správce není k dispozici.
- Když si zaměstnanec všimne něčeho podezřelého — divný e-mail, zablokovaný počítač, zmizelé soubory — co udělá?
Incident je jakákoli událost, která může znamenat útok nebo únik dat: podezřelé přihlášení, zašifrované soubory, kliknutí na falešný odkaz. Rozhoduje první hodina — čím dřív se to dozví někdo, kdo ví, co dělat, tím menší škoda. Zaměstnanec, který se bojí přiznat omyl, incident raději zamlčí.
- Většinou nic, nebo to řeší sám; nikdo neví, komu to hlásit
- Řekne to kolegovi nebo šéfovi, pokud si vzpomene
- Ví, komu to hlásit, a dělá to
- Ví, komu to hlásit; incidenty zapisujeme a po každém z nich se podíváme, co změnit
Když to tak zůstane: Útok, který by při včasném nahlášení zastavil jeden telefonát, se tiše rozšíří, než se o něm firma dozví.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Napište na jednu stránku, co dělat při podezření: neklikat dál, počítač odpojit od sítě (kabel, Wi-Fi) a hned zavolat určené osobě. Uveďte telefonní číslo, nejen e-mail.
- Určete, komu se hlásí (jméno, telefon a náhradník), a řekněte to všem — vytiskněte to u tiskárny nebo dejte do firemního chatu.
- Nekárejte toho, kdo incident nahlásí, ani když udělal chybu. Trestat se nemá omyl, ale zamlčení.
- Pokud by šlo o porušení zabezpečení osobních údajů (například únik údajů zákazníků nebo zaměstnanců), je třeba to bez zbytečného odkladu a pokud možno do 72 hodin od zjištění oznámit Úřadu pro ochranu osobních údajů, s výjimkou případů, kdy není pravděpodobné, že by to lidem způsobilo riziko (GDPR, čl. 33).
- Kdo je u vás zodpovědný za bezpečnost — ne za IT, ale za to, že jsou tyto věci opravdu vyřešené?
Správce IT umí věci nastavit. Za bezpečnost ale musí odpovídat i někdo, kdo dohlíží, jestli je nastaveno všechno potřebné, a vedení řekne, co chybí a kolik to stojí. Bez takového člověka se věci, které nehoří, prostě nedělají.
- Nikdo konkrétní
- Ajťák nebo externista, ale nemá na to čas ani rozpočet
- Určený člověk, který na to má čas a rozpočet
- Určený člověk a vedení si stav alespoň jednou ročně projde a rozhodne, co dál
Když to tak zůstane: Bezpečnost, za kterou nikdo neodpovídá, zůstává u „jednou se na to podíváme“, dokud se něco nestane.
Pokud jste vybrali jednu z prvních dvou možností, co udělat:
- Určete jednoho člověka, který za bezpečnost odpovídá — nemusí to být technik, často je to někdo z vedení nebo z provozu s dostatečnou autoritou — a zapište jeho jméno a co má na starosti.
- Dejte mu čas (například hodinu týdně) a malý rozpočet, jinak zůstane určení jen na papíře.
- Pověřte ho, aby se jednou za čtvrtletí prošel tímto auditem, aktualizoval odpovědi a vedení předložil, co je hotové, co chybí a kolik to stojí.
- Vedení ať si jednou ročně vyhradí hodinu, stav si projde a rozhodne, které otevřené body se udělají, kdo je udělá a dokdy.
Model 1.0, platný od 29. 9. 2026.
Zpět na úvod