Proč je požadavek tak nejasný
Věta „potřebujeme od vás bezpečnostní audit“ v obchodní komunikaci obvykle neznamená konkrétní produkt. Skrývá se za ní spíš obava nebo formální podmínka, kterou si zákazník sám úplně nedomyslel. Slovo audit se totiž v praxi používá pro pět až šest zcela odlišných činností, které se liší rozsahem, cenou i tím, kdo je smí provádět.
Nejčastěji jde o jednu z těchto variant:
- Penetrační test nebo test zranitelnosti · technická kontrola, zda se do systému nebo aplikace dá proniknout. Žádají ho typicky firmy, které od vás nasazují software nebo API a chtějí mít jistotu, že přes vás nezaútočí na jejich síť.
- Bezpečnostní dotazník (self-assessment) · zákazník pošle formulář s desítkami otázek o tom, jak chráníte data, kdo k nim má přístup, jak řešíte incidenty. Vy ho vyplníte; žádný externí auditor nepřijede.
- Certifikace nebo shoda s normou · nejčastěji ISO 27001, u automotive dodavatelů pak TISAX. Doklad o zavedeném systému řízení bezpečnosti informací (ISMS) chce zákazník mít v ruce.
- Audit dodavatele (vendor risk assessment) · prověrka v rámci due diligence, kdy si velký zákazník nebo banka ověřuje rizikovost menšího dodavatele před podpisem smlouvy nebo v jejím průběhu.
- Kontrola shody s legislativou · například s GDPR, zákonem o kybernetické bezpečnosti nebo interními předpisy zákazníka, pokud jste subdodavatel regulované instituce.
Jak zjistit, co zákazník skutečně potřebuje
Než něco objednáte nebo přislíbíte termín, položte obchodnímu partnerovi tři konkrétní otázky. Odpovědi vám prakticky vždy ukážou, do které z uvedených kategorií požadavek patří.
- Kdo audit vyžaduje a proč? Je to jejich vlastní bezpečnostní tým, pojišťovna, regulátor, nebo jen obchodní podmínka ve smlouvě?
- V jaké fázi obchodu se nacházíme? Je audit podmínkou pro podpis smlouvy, nebo probíhá až po nasazení řešení jako pravidelná kontrola?
- Má zákazník konkrétní šablonu nebo normu, kterou požaduje? Zmíní-li ISO 27001, TISAX nebo konkrétní dotazník, je to jasný signál formátu.
Odpovědi si nechte poslat písemně · e-mailem nebo v příloze poptávky. Ušetří vám to nedorozumění, když se ukáže, že zákazník chtěl jen vyplnit dotazník, ale vy jste mezitím poptali penetrační test za desítky tisíc korun.
Modelový příklad z české firmy
Menší softwarová firma dodávala účetní systém pro síť poboček většího řetězce. Obchodník od zákazníka dostal e-mail: „Bez bezpečnostního auditu vaše řešení nemůžeme nasadit.“ Firma proto nejdřív oslovila externí bezpečnostní společnost s poptávkou na penetrační test celé aplikace · trval by týdny a stál řádově vyšší statisíce korun.
Po zpětném dotazu se ukázalo, že zákazníkovo bezpečnostní oddělení potřebovalo jen vyplněný dotazník o zpracování dat, šifrování a řízení přístupů. Šlo o standardní součást jejich interního procesu schvalování dodavatelů. Celý požadavek se nakonec vyřešil za pár dní vyplněním formuláře a doložením základní bezpečnostní dokumentace, kterou firma už měla. V auditech CIAD se podobná situace objevuje často · klienti přeplácejí za rozsáhlý technický audit tam, kde by stačilo doložit existující procesy.
Co dělat, pokud audit skutečně potřebujete
Pokud po vyjasnění vyjde najevo, že zákazník žádá reálný technický nebo procesní audit, postupujte takto:
- Získejte přesné zadání · rozsah systémů, hloubku testování, termín dodání výstupu.
- Ověřte si, zda zákazník akceptuje výstup od libovolného dodavatele, nebo má seznam schválených auditorů.
- Porovnejte nabídky alespoň dvou nezávislých firem · ceny penetračních testů se mohou lišit v řádu násobků podle rozsahu.
- Naplánujte audit s dostatečným předstihem před termínem podpisu smlouvy. Kvalitní test nelze uspěchat na poslední chvíli.
- Uchovejte si výstup i pro budoucí zakázky · stejným dokumentem často obhájíte i požadavky dalších zákazníků.
Co to znamená: Než na požadavek „chceme bezpečnostní audit“ zareagujete objednávkou drahé služby, zjistěte si od zákazníka konkrétní účel a formát. Ve většině případů jde o dotazník nebo doklad shody, ne o rozsáhlý technický test. Špatný odhad rozsahu vás může stát zbytečné peníze i čas.
Časté dotazy
Musíme mít certifikaci ISO 27001, když zákazník chce audit?
Ne nutně. Certifikace ISO 27001 je jen jedna z možných forem, jak požadavek na audit splnit, a vyžaduje ji obvykle jen velký nebo regulovaný zákazník. Většinou stačí doložit konkrétní bezpečnostní opatření formou dotazníku nebo interní dokumentace.
Kolik stojí bezpečnostní audit pro malou firmu?
Cena se odvíjí od typu auditu · vyplnění dotazníku je zdarma, zatímco penetrační test nebo příprava na ISO 27001 může stát statisíce korun podle rozsahu systémů. Proto je klíčové nejdřív zjistit, co přesně zákazník požaduje, než poptáte konkrétní službu.
Kdo smí bezpečnostní audit provést?
Záleží na typu auditu · penetrační test i certifikační audit ISO 27001 musí provádět kvalifikovaný externí subjekt s příslušnou akreditací, zatímco interní kontrolu shody nebo vyplnění dotazníku zvládne vlastní tým firmy.
Co když audit odmítneme a zakázku ztratíme?
Riziko ztráty zakázky reálně existuje, pokud je audit skutečnou podmínkou zákazníka, například u bank nebo regulovaných institucí. Než požadavek odmítnete, ověřte si přesný rozsah · často jde o méně náročný úkon, než se z prvního e-mailu zdá.