Technologie
Terč, který se hýbe
Nové modely, nové zranitelnosti každý měsíc. Bezpečnost AI není jednorázové razítko, ale stav, který se musí ověřovat průběžně.
Firmy nasazují AI. Kdo ji audituje?
Nezávislý ústav pro bezpečnostní audity AI systémů, webových aplikací a dat. Testy, ne sliby.
6
výkon · SEO · bezpečnost · GDPR · UX · obsah
×3
eliminace false positives, ne první hit
0
nezávislí na AI vendorech, testy, ne sliby
✓
oprava se ověří, nález se neuzavírá naslepo
Poradní rada:
MFF UK · PF UK · CIIRC ČVUTS čím pracujeme
Modely a platformy, se kterými v auditech a testech pracujeme. Uvedené názvy jsou ochrannými známkami příslušných vlastníků, nejde o partnerství ani doporučení. CIAD je nezávislý a od výrobců AI nepřijímá finance.
01
Každé tvrzení o AI podkládáme testem. Každé riziko konkrétním rozborem. Každý předpis skutečným příkladem.
Edukační obsah, checklisty i praktické návody zveřejňujeme bez paywallu a bez registrace. Komerční audity a školení za úhradu, transparentní ceny po úvodním rozhovoru.
Nepřijímáme peníze od firem, které hodnotíme. Žádná reklama. Žádné sponzorované akce.
Audit, školení, checklist, nasazená změna. Práce, kterou nikdo nepoužije, neexistuje.
02
Umělá inteligence je tam, kde byl kdysi internet: mění se každý měsíc a píše si vlastní pravidla za pochodu. Co bylo bezpečné loni, dnes platit nemusí. Útočníci se učí rychleji, než většina firem stačí reagovat.
Technologie
Nové modely, nové zranitelnosti každý měsíc. Bezpečnost AI není jednorázové razítko, ale stav, který se musí ověřovat průběžně.
EU AI Act
Zákaz vybraných systémů platí od roku 2025. Povinnosti pro vysoce rizikovou AI nabíhají do 2026: klasifikace, dokumentace, řízení rizik. Jinak hrozí sankce.
NIS2 · ČR
Od září 2025 platí v Česku nový zákon o kybernetické bezpečnosti (264/2025 Sb.). Mnoho firem nově spadá pod povinnosti, o kterých zatím neví.
03
A / 01–03 · nezávislé audity
A / 01
Každá zranitelnost na povrchu je cestou dovnitř.
Auditní zpráva · nápravný plán · re-audit
A / 02
Bezpečnost AI jako měřitelná, ověřitelná vlastnost.
Technická zpráva · eval protokol · doporučení
A / 03
Data, ke kterým se nedostanete. Ani neoprávněný uživatel.
Auditní zpráva · remediační plán · verifikace
A / Ceny
Dvouvrstvý model: pevně naceněný vstupní audit bez závazku, na který navazuje kontinuální dohled. Žádné nekonečné nabídky, jen jasný první krok a jasné pokračování.
Jedna doména, 6 oblastí, skóre 0–100 a akční plán. Pevná cena, bez závazku, pasivní OSINT, bez přístupu do vašich systémů.
od 35 000 Kč pevná cena
Kontinuální dohled, kvartální re-audity a AI red-teaming. Měsíční přehled, pohotovost do 12 hodin. Kontinuita, ne jednorázové razítko.
od 25 000 Kč / měsíc
04
Tři skutečné situace z auditů, anonymizované a vysvětlené srozumitelně. Nejsou to výjimky. Podobné nálezy vidíme u většiny webů, které prověřujeme.
Našli jsme zásuvný modul WordPressu, který nikdo dva roky neaktualizoval. Přes něj se dalo dostat k objednávkám zákazníků (jména, adresy, e-maily) bez jediného hesla.
Vnitřní systém firmy byl přístupný z internetu komukoli, kdo znal adresu. Žádné omezení, žádné druhé ověření. Pro útočníka otevřené dveře do citlivých dat.
Doména neměla nastavenou ochranu e-mailu. Kdokoli mohl rozeslat fakturu jménem firmy (se změněným číslem účtu) a příjemce by podvrh nepoznal.
05
01
OSINT · DNS · certifikáty
Bez kontaktu se systémem. Mapujeme expozici z pohledu útočníka: otevřené servisy, historické DNS záznamy, certifikátové transparentní logy, uniklé credentials v databázích úniků.
02
OWASP · hlavičky · TLS
Systematické prověření OWASP Top 10. HTTP bezpečnostní hlavičky, CSP politika, konfigurace cookies, TLS verze a certifikátový řetěz, chování přesměrování a formuláře.
03
Injection · přístupy · šifrování
Prověření injection vektorů, přístupových práv a konfigurace databáze. Expozice dat, nastavení záloh, šifrování v klidu a za pohybu, separace prostředí.
04
LLM · RAG · agenti
Pokud organizace nasazuje AI: prompt injection a jailbreak testy, bezpečnostní analýza RAG vrstvy, hodnocení modelu v produkci, audit agentních smyček a jejich rozhraní.
05
Zjištění · priority · plán
Všechna zjištění seřazená podle závažnosti (CVSS), s konkrétním nápravným plánem a odhadem pracnosti. Každý nález má vlastníka a termín, žádná obecná doporučení.
06
Re-audit · uzavření · protokol
Po implementaci nápravných opatření provedeme verifikační re-audit. Každý uzavřený nález dostane potvrzení s důkazem. Zpráva se stává historickým záznamem pro regulátory i pojišťovny.
06
T / 01
Foundation
Co nedávat do promptu. Jak rozeznat halucinaci. Návyky, které snižují denní riziko.
T / 02
Leadership
Strategický rámec rizik a jejich řízení. Konkrétní rozhodnutí na 6 měsíců.
T / 03
Compliance
GDPR a AI Act jako provozní rámec. Hotová interní pravidla pro AI, připravená k použití.
T / 04
Technical
Praktické cvičení na reálném AI systému klienta. Threat model, bezpečnostní standard pro nasazení.
T / 05
Expert
Simulace útoku na reálné AI nasazení organizace. Podrobná zpráva, nápravná opatření, ověření výsledku.
T / 06
Partner
Kvartální audit. Měsíční přehled. Pohotovost do 12 h. Kontinuita, ne jednorázový kurz.
Cenu sestavujeme po úvodním rozhovoru.
07
Vedení
Zakladatel · Ředitel · Statutár
Před ústavem AI nasazení, kybernetická bezpečnost a pravidla pro AI v regulovaných sektorech. Vede auditní činnost, vzdělávání i externí komunikaci ústavu.
Fellows
Senior fellow
Doktorát ML. Pět let v evaluation týmu evropského AI lab. Reprodukovatelné evals, prompt injection, robustness.
Fellow
Architekt LLM aplikací v regulovaných sektorech. Production monitoring, fail-safe vzory, drift.
Fellow
Advokát, technologické právo. Externí konzultant ministerstev pro AI Act. Vzorové směrnice, compliance.
Poradní rada
prof. RNDr. M. Drlík, Ph.D.
MFF UK
doc. JUDr. K. Procházková, Ph.D.
PF UK — ICT
Ing. L. Fiala, Ph.D.
CIIRC ČVUT
08
09
10
Čtou odborníci z bankovnictví, zdravotnictví a veřejné správy.
Pevné rubriky
Briefing týdne
Co se v AI bezpečnosti za týden stalo.
Auditní poznatky
Anonymizované vzory ze skutečných auditů.
Praktický návod
Threat model, eval, vzorová směrnice.
Co čteme
Tři až pět odkazů s poznámkou proč.
Další kanály
Sídlo
CIAD, z. ú.
Národní 11
110 00 Praha 1
Identifikace
Forma: z. ú.
IČO: v procesu zápisu