AUDIT · PENETRAČNÍ TEST

Audit a penetrační test nejsou totéž.

Obojí se prodává jako bezpečnost, jenže každé odpovídá na jinou otázku. Penetrační test hledá cestu dovnitř. Audit zjišťuje, jestli jsou opatření zavedená a jestli fungují. Níže je rozdíl v šesti osách, vodítko, co si vybrat, a otevřeně i to, co z toho CIAD nedělá.

Pentest
Úzce a do hloubky
Audit
Široce a doložitelně
CIAD
Audit

Šest os, dva různé nástroje.

Nejde o to, co je lepší. Jde o to, na kterou otázku zrovna potřebujete odpověď.

OsaPenetrační testAudit
Otázka, na kterou odpovídáDokáže se útočník dostat dovnitř?Jsou opatření zavedená a fungují tak, jak mají?
MetodaŘízený útok na vymezený cíl, obvykle časově omezený.Systematické prověření proti definovaným požadavkům, doplněné cílenými testy.
RozsahÚzký a hluboký. Jeden systém, jedna aplikace, jedna síť.Široký. Konfigurace, procesy, oprávnění, data i doklady o tom, že se opatření dodržují.
VýstupDoložené cesty, kterými se průnik povedl, a jak je uzavřít.Prioritizované nálezy se závažností a nápravný plán s vlastníkem a termínem.
Co dokládáŽe konkrétní zranitelnost je zneužitelná v praxi.Stav zabezpečení jako celku k danému datu.
OpakováníBodově, typicky po větší změně nebo před spuštěním.Pravidelně, protože stav se mění s každou změnou systému i lidí.

Když váháte, začněte auditem.

Penetrační test předpokládá, že už víte, co chráníte a proč. Audit vám to teprve řekne.

Penetrační test dává smysl, když

  • Spouštíte konkrétní aplikaci a chcete vědět, jestli obstojí pod útokem.
  • Máte jasně vymezený systém a písemné pověření k testování.
  • Potřebujete důkaz zneužitelnosti, ne přehled stavu.

Audit dává smysl, když

  • Potřebujete doložit stav zabezpečení, ne otestovat jeden systém pod útokem.
  • Plníte povinnost, která žádá zavedená a doložitelná opatření.
  • Nevíte, kde začít, a potřebujete prioritizovaný seznam s vlastníkem a termínem.
  • Nasazujete AI nad vlastními daty a chcete vědět, kudy z nich může něco odejít.

Děláme audity. Pentesty ne.

Součástí auditu jsou cílené testy relevantní pro dané nasazení, penetrační test v úzkém smyslu to ale není. Kdo ho potřebuje, dozví se to od nás rovnou. Ústav, který prodává nezávislý úsudek, si nemůže dovolit prodat službu, kterou nedělá.

Audit webů a aplikací

Veřejně dostupná expozice, konfigurace, e-mail, hlavičky a to, co o organizaci prozradí web sám.

Audit AI a LLM systémů

Prompt injection, jailbreaky, RAG, agentní smyčky, oprávnění a cesty k nechtěnému odhalení dat.

Audit databází a dat

Přístupy, uchovávání, zálohy a to, kdo se k datům reálně dostane.

Nález, který jde rovnou zavést.

Seznam nálezů bez vlastníka a termínu skončí v příloze mailu. Výstup musí být použitelný bez další konzultace. Jak vypadá nález doložený daty, ukazují naše studie: zabezpečení webů advokátních kanceláří nebo AI crawlery na českých firemních webech.

Nálezy se závažností

Každý nález s doložením, ne jen s tvrzením. Závažnost určuje pořadí nápravy.

Nápravný plán

Ke každému nálezu konkrétní krok, vlastník a termín. Plán má být použitelný bez další konzultace.

Shrnutí pro vedení

Verze, kterou lze předložit vedení nebo kontrolnímu orgánu, bez technického žargonu.

Ověření po nápravě

Opakovaná kontrola, jestli opatření skutečně zabralo. Bez toho je audit jen seznam.

Časté otázky.

Je audit to samé co penetrační test?

Ne. Penetrační test se ptá, jestli se útočník dostane dovnitř, a odpovídá řízeným útokem na vymezený cíl. Audit se ptá, jestli jsou opatření zavedená a funkční, a odpovídá systematickým prověřením proti požadavkům. Penetrační test doloží jednu zneužitelnou cestu, audit doloží stav celku.

Co potřebujeme dřív?

Ve většině případů audit. Penetrační test má smysl tehdy, když už víte, co chráníte a jak, a chcete ověřit odolnost konkrétního systému. Bez toho vám test najde díru v systému, o kterém jste netušili, že ho vůbec provozujete.

Dělá CIAD penetrační testy?

Nedělá. CIAD provádí audit webů a aplikací, audit AI a LLM systémů a audit databází a dat. Součástí auditu jsou cílené testy relevantní pro dané nasazení, ale nejde o penetrační test v úzkém smyslu. Pokud potřebujete penetrační test, řekneme to rovnou.

Stačí audit ke splnění zákona o kybernetické bezpečnosti?

Zákon č. 264/2025 Sb. žádá zavedená bezpečnostní opatření, jejichž výčet je v § 14, a dává na ně rok od doručení rozhodnutí o registraci (§ 13 odst. 4). Audit je způsob, jak zjistit, co chybí, a jak doložit, co je hotové. Sám o sobě povinnost nenahrazuje. Podrobnosti k povinnostem jsou na stránce NIS2 a zákon č. 264/2025 Sb.

Jak dlouho audit trvá?

Vstupní audit CIAD Snapshot nevyžaduje přístupy do vašich systémů a termín výstupu potvrdíme předem. Rozsáhlejší audit se odvíjí od počtu systémů a hloubky, na které se domluvíme při vymezení rozsahu.

DALŠÍ KROK

Popište, co chcete prověřit.

Napište, jaký systém řešíte a proč. Ozveme se s vymezením rozsahu, nebo s tím, že potřebujete něco jiného než audit. I to je odpověď. Jak audit probíhá fázi po fázi, popisujeme na stránce průběh auditu. Když si nejste jistí, napište na office@ciad.cz.