Právo auditovat vychází ze smlouvy nebo legislativy

Prvním krokem je zkontrolovat, zda smlouva explicitně dovoluje audit bezpečnosti u dodavatele. Mnoho českých firem má v podmínkách jen obecnou klauzuli o spolupráci, která nestačí pro vynucení přístupu k systémům. Pokud smlouva audit neobsahuje, nelze ho vynutit bez souhlasu dodavatele, pokud to nevyžaduje konkrétní předpis · například DORA pro finanční sektor nebo NIS2 pro zásadní subjekty. V praxi se ukazuje, že dodavatelé SaaS služeb často odkazují na své interní politiky, které audit třetí strany zakazují. V takovém případě je nutné smlouvu doplnit adendendem nebo počkat na obnovení smlouvy.

Alternativní důkazy nahrazují přímý audit

Když dodavatel nepovolí vlastní audit, požádejte o aktuální certifikace a zprávy. Nejobvyklější jsou ISO 27001 (správa bezpečnosti informací), SOC 2 Type 2 (řízení rizik u cloudových služeb) a výsledky nezávislých penetračních testů ne starších než 12 měsíců. Často stačí i vyplnění standardizovaného bezpečnostního dotazníku typu SIG Lite nebo CAIQ, který pokrývá šifrování, řízení přístupu, zálohování a reakci na incidenty. Příklad: česká e‑shopová platforma odmítla audit klienta, ale poskytla report SOC 2 Type 2 a výsledky pentestu od certifikované firmy · klient riziko akceptoval bez dalších kroků. Další možností je vyžádat si přímý přístup k výsledkům interních auditorských zpráv, pokud dodavatel takové provádí.

Kompenzační opatření a registrace rizika

Pokud ani alternativní důkazy nejsou k dispozici, musíte riziko formálně zapsat do registra rizik a navrhnout kompenzační opatření. Mezi standardní patří: síťová segmentace (oddělení dodavatele v DMZ nebo přes VPN s omezeným přístupem), povinné MFA pro všechny účty dodavatele, logování všech aktivit do SIEM a pravidelný přezkum přístupových práv (např. čtvrtletně). Dále definujte SLA pro hlášení incidentů dodavatelem · maximálně 4 hodiny po zjištění. V auditech CIAD se ukazuje, že firmy bez těchto opatření trpí déle neobjevenými úniky dat přes dodavatele. Je vhodné také nastavit pravidelný revizní cyklus, kdy se hodnocení rizika přepočítá po každé změně služby nebo po incidente.

Eskalace a plán nahrazení dodavatele

Pokud dodavatel odmítá jakýkoli formu ověření bezpečnosti, eskalujte rozhodnutí na management a právní oddělení. Dokumentujte odmítnutí písemně (e‑mail, záznam z schůzky) jako důkaz pro regulatora i pro případné spory. Paralelně připravte exit strategii: mapujte data, která u dodavatele jsou, ověřte možnost exportu v otevřeném formátu a vyhledejte alternativního dodavatele s certifikací ISO 27001. Často stačí jen náznak migrace, aby dodavatel změnil postoj a dovolil alespoň dotazník nebo pentest. Plán migrace by měl počítat s časovým horizonzem 3 až 6 měsíců a zahrnovat testovací běh nového řešení v izolovaném prostředí.

Co to znamená: Odmítnutí auditu není konec řešení, ale signál k nastavení kompenzačních kontrol a přípravě odchodu. Smluvní úprava, certifikace, pentesty a dotazníky jsou vrstvená obrana · pokud jedna vrstva chybí, musí fungovat ostatní.

Časté dotazy

Mohu vynutit audit, když smlouva o něm nemluví?

Bez explicitní smluvní klauzule audit vynutit nelze, pokud to nevyžaduje zákon (DORA, NIS2). Musíte smlouvu doplnit adendendem nebo počkat na obnovení.

Které certifikace nahrazují vlastní audit u SaaS dodavatele?

Nejobvyklější jsou ISO 27001 a SOC 2 Type 2. Přidejte výsledky penetračního testu ne staršího než 12 měsíců a vyplněný dotazník SIG Lite nebo CAIQ.

Co jsou kompenzační opatření, když dodavatel nedá žádné důkazy?

Síťová segmentace, povinné MFA, logování do SIEM, pravidelný přezkum přístupů a SLA na hlášení incidentů do 4 hodin.

Kdy začít hledat nového dodavatele?

Okamžitě po odmítnutí jakékoliv formy ověření (audit, certifikace, pentest, dotazník). Připravte export dat a mapu závislostí, abyste mohli migrovat do 3 až 6 měsíců.