Kdy objednat audit a kdy pentest · rozhodovací rámec pro subjekty NIS2

Rozhodnutí mezi pentestem a auditem není výběr jednoho místo druhého, ale určení pořadí a rozsahu obou aktivit v rámci dodržení směrnice NIS2. Pokud jste esenciální nebo důležitý subjekt, zákon vyžaduje opatření řízení rizik a bezpečnosti sítě i informačních systémů. Audit zjišťuje, zda váš řídící systém · ISMS, politiky, procesy incidentů, správa zásobního řetězce · splňuje právní standard. Pentest ověřuje, zda technická implementace těchto politik v konkrétní síti, webové aplikaci nebo Active Directory skutečně drží. Typický scénář: firma s ročním obratem 200 milionů Kč v energetice nejprve provede gap analýzu proti NIS2, pak objedná audit řízení bezpečnosti pro důkaz dodržení před orgány, a teprve následně pentest kritické infrastruktury pro validaci technických kontrol. Pokud to prohodíte, riskujete, že pentest najde chyby, které audit ukáže jako systémové selhání procesů, a budete platit za opravy dvakrát.

Rozsah a metodologie · co konkrétně testuje co

Audit podle NIS2 pokrývá organizační a procesní rovinu: existenci bezpečnostních politik, přiřazení rolí (CISO, DPO), plán reakce na incidenty, správu přístupů, zálohování, školení zaměstnanců a smlouvy s dodavateli. Metodika je vzorová · auditoři porovnávají dokumenty a rozhovory s požadavky zákona o kybernetické bezpečnosti a souvisejícími nařízeními. Pentest zaměřuje na technickou vrstvu: skenování zranitelností, manuální zneužití chyb v konfiguraci, testování segmentace sítě, pokusy o eskalaci práv, obejití WAF, testování API a sociálního inženýrství. V praxi to vypadá tak, že audit trvá dva až čtyři týdny a končí zprávou s nalezy kategorizovanými podle závažnosti a odkazem na konkrétní paragrafy zákona. Pentest trvá pět až dvanáct dnů podle rozsahu cíle (například interní síť, dvě webové aplikace, Wi-Fi) a končí technickou zprávou s kroky reprodukce a doporučením opravy kódu nebo konfigurace. Audit odpovídá na otázku „jsme v souladu se zákonem?“, pentest na otázku „dokáže útočník prolomení naše brány?“.

Mapování požadavků NIS2 na konkrétní typ ověření

Zákon o kybernetické bezpečnosti v aktuálním znění (transpozice směrnice NIS2) specifikuje opatření, která subjekty musí zavést. Článek 21 a příloha vyžadují řízení rizik, bezpečnost dodávky, řízení incidentů, kontinuitu provozu a školení. Tato opatření jsou primárně doménou auditu · auditoř ověří, zda máte proces klasifikace aktiv, zda riziková analýza existuje a je pravidelně aktualizována, zda máte plány continuity testované minule ročně. Technická opatření jako segmentace sítě, vícefaktorové ověřování, šifrování v klidu i přenosu, správa patchů a logování jsou předmětem obou: audit zkontroluje existenci politiky a důkazy o splnění (ticketing, reporty), pentest ověří, zda segmentace skutečně funguje, zda MFA nelze obejít, zda logy zachycují pokusy o únik dat. Pro esenciální subjekty (energetika, doprava, bankovnictví, zdravotnictví, vodní hospodářství, digitální infrastruktura, veřejná správa) s více než 250 zaměstanci nebo obratem nad 50 miliony eur je povinnost registrace u NÚKIB a hlášení incidentů do 24 hodin. Audit připraví důkazy pro dozorový orgán, pentest snižuje pravděpodobnost incidentu, který byste museli hlásit.

Faktory ceny a cenové rozpětí v českém trhu

Orientační cena auditu NIS2 závisí na počtu lokalit, složitosti organizace, rozsahu ISMS a požadované hloubce (pouze gap analýza versus plný certifikační audit). Pro střední firmu (100 až 500 zaměstanců, jedna lokalita, standardní IT) se cenové rozpětí pohybuje od 300 tisíc do 800 tisíc Kč za komplexní audit řízení bezpečnosti včetně gap analýzy, rozhovorů a zpracování nápravných opatření. Pro velké korporace s více datovými centry, OT sítěmi a mezinárodní strukturou cena stoupá na 1,5 až 3 miliony Kč. Pentest se cení podle rozsahu cílové plochy: externí pentest perimetru (do 50 IP) stojí typicky 150 až 300 tisíc Kč, interní pentest sítě (Active Directory, segmentace, 200 až 500 stanic) 400 až 900 tisíc Kč, webová aplikace (jedna komplexní, authenticated + unauthenticated) 200 až 500 tisíc Kč, mobilní aplikace 150 až 350 tisíc Kč, sociální inženýrství (phishing, vishing, fyzický přístup) 100 až 250 tisíc Kč. Klíčové faktory ovlivňující cenu: počet IP/assetů, hloubka testování (black/white/grey box), požadavek na retest po opravách, termínová naléhavost (příplatek 30 až 50 % pro start do 5 dnů), a zda dodavatel používá automatizované skenery nebo ruční metodiky (OWASP Testing Guide, PTES, MITRE ATT&CK). V auditech CIAD se ukazuje, že firmy podceňují náklady na nápravu nalezených chyb · rozpočtujte 30 až 50 % ceny auditu/pentestu na implementaci oprav a retesty.

Kritéria výběru dodavatelů · akreditace, reference, metodiky

Při výběru auditorské firmy hledejte certifikaci ISO 27001 Lead Auditor či CISA/CRISC, reference z vašeho sektoru (energetika, finance, zdravotnictví) a zkušenosti s českým právním řádem (zákon o kybernetické bezpečnosti, GDPR, směrnice NIS2). Dodavatel musí ukázat vzorový výstup: strukturu zprávy, mapování na konkrétní paragrafy, doporučení náprav s prioritami a časovým horizontem. U pentestérů vyžadujte certifikace OSCP, OSEP, CRTO, eCPPT nebo CREST CRT/CCT, reference z podobných prostředí (velikost AD, technologický stack, OT/IoT), pravidla zapojení (Rules of Engagement), proces komunikace při nalezení kritické zranitelnosti (okamžité upozornění, do 2 hodin), a pojištění odpovědnosti za škodu způsobenou testováním. Důležité je oddělení rolí: stejná firma by neměla provádět audit i pentest ve stejném roce bez čínské zdi mezi týmy, aby se vyhnul zájmové kolizi. Ověřte, zda dodavatel poskytuje retest v ceně (standardně 14 až 30 dnů po dodání reportu) a zda report obsahuje management summary pro vedení i technické detaily pro adminy.

Modelové scénáře rozhodnutí podle velikosti a sektoru

Scénář A: Městská nemocnice, 800 zaměstanců, esenciální subjekt dle NIS2, hybridní IT/OT, budget 2 miliony Kč ročně na kyber. Krok 1: Gap analýza a audit řízení bezpečnosti (cca 600 tisíc Kč) do 3 měsíců od registrace u NÚKIB. Krok 2: Pentest interní sítě, pacientských systémů a perimetru (cca 900 tisíc Kč) v následujícím kvartálu. Krok 3: Pravidelný roční pentest perimetru a aplikací, dvouletý audit. Scénář B: Logistická firma, 150 zaměstanců, důležitý subjekt, čistě IT, budget 600 tisíc Kč. Krok 1: Zjednodušený audit politik a procesů zaměřený na povinné opatření NIS2 (správa incidentů, zálohy, přístupy, školení) za 250 tisíc Kč. Krok 2: Cílený pentest VPN, emailové brány a webového portálu dodavatelů za 200 tisíc Kč. Zbývající budget na nápravu a monitoring. Scénář C: SaaS startup, 50 zaměstanců, nepatří pod NIS2, ale klienti (banky) vyžadují ISAE 3402 / SOC 2. Zde audit NIS2 nenahradí SOC 2 audit, ale pentest produkce a CI/CD pipeline je klíčový pro prodej · objednejte pentest jako první, audit procesů až při rozrostu na enterprise klienty.

Co to znamená: Pokud jste povinný subjekt NIS2, začněte auditem řízení bezpečnosti, abyste měli přehled o shodě procesů se zákonem a připravili důkazy pro dozorový orgán. Pentest objednejte jako druhou aktivitu pro ověření technických kontrol, které audit identifikoval jako klíčová. Rozdělte budget přibližně 60 % na audit a nápravu procesů, 40 % na pentesty a technickou nápravu. Vyberte dodavatele s akreditací a referencemi ve vašem sektoru, vyžádejte retest v ceně a oddělte role auditora a pentestéra.

Časté dotazy

Musím podle NIS2 udělat pentest i audit, nebo stačí jeden z nich?

Zákon NIS2 explicitně nevyžaduje pentest, ale vyžaduje opatření řízení rizik a technická opatření, která audit ověří. Pentest je doporučený způsob, jak prokázat funkčnost technických kontrol pro auditory a dozorové orgány. V praxi pro esenciální subjekty jsou oba nutné.

Kolik trvá celý proces od objednání auditu po finální report podle NIS2?

Typický audit řízení bezpečnosti pro střední firmu trvá 4 až 6 týdnů od kick-off schůzky po předání finálního reportu. Pentest trvá 1 až 3 týdny testování plus týden na report. Celkově planejte 2 až 3 měsíce na oba včetně nápravy a retestu.

Co když pentest najde kritickou zranitelnost, kterou audit nezkontroloval?

Pentestér okamžitě upozorní vaši bezpečnostní tým a dodavatele (dle Rules of Engagement). Je vaše povinnost zranitelnost opravit a incident případně nahlásit NÚKIB do 24 hodin, pokud byla zneužita. Audit následně ověří, zda proces patch managementu a incident response fungoval.

Mohu audit a pentest nechat udělat jedné firmě pro nižší cenu?

Je to možné, ale standardy (ISO 19011, etické kódy) vyžadují oddělení týmů a čínskou zeď. Pokud firma nabízí oba bez jasného oddělení rolí, riskujete zájmový konflikt a sníženou důvěryhodnost reportu u regulaтора.