Manažer kybernetické bezpečnosti, který po sobě zanechá důkazy
Převezmeme roli manažera kybernetické bezpečnosti podle § 5 odst. 1 vyhlášky č. 409/2025 Sb. a zákona č. 264/2025 Sb. — a ke každé povinnosti dodáme důkaz, který obstojí při kontrole NÚKIB. Žádné Wordy a ústní ujištění: každé opatření, riziko, incident a rozhodnutí žije v systému, jehož záznamy nelze zpětně přepsat.
Lhůty, které už běží
Regulovanou službu je nutné ohlásit NÚKIB do 60 dnů od splnění kritérií. Bezpečnostní opatření je nutné zavést do jednoho roku od doručení rozhodnutí o registraci. Kdo začne měsíc před koncem, nestihne analýzu rizik ani dokumentaci.
Lhůty pro hlášení incidentu
Včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Lhůta běží od zjištění — ne od chvíle, kdy se k tomu někdo dostane.
Horní hranice pokuty
Resp. 2 % čistého celosvětového ročního obratu v režimu vyšších povinností; v režimu nižších povinností až 175 mil. Kč nebo 1,4 %. Uplatní se vždy vyšší z obou částek.
Konkrétní člověk s certifikátem, ne „náš tým"
Vyhláška nežádá dodavatele — žádá pověřenou osobu, která není současně pověřena rolí odpovědnou za provoz technických aktiv a která má odpovídající odborné znalosti. Proto vám hned na začátku říkáme jméno a číslo certifikátu, a ne marketingovou frázi o zkušeném týmu.
Otevřeně k certifikátu: česká úprava certifikát pro roli MKB nevyžaduje — požaduje prokazatelné znalosti a zkušenosti a nezávislost na provozu. Náš certifikát je vydán akreditovaným certifikačním orgánem podle slovenského certifikačního schématu NBÚ a je ověřitelný ve veřejném seznamu. Předkládáme ho jako doložení znalostního standardu, nikoli jako české zákonné oprávnění.
Ke každé smlouvě přikládáme kopii certifikátu, jmenovací dekret a čestné prohlášení o střetu zájmů. Součástí služby je i jmenovaný zástupce pro případ nepřítomnosti — aby role nezůstala neobsazená.
Ing. Branislav Anwarzai
Manažer kybernetické bezpečnosti
Jak si to ověříte: certifikační orgán zveřejňuje seznam držitelů certifikátu na svém webovém sídle. Vyhledejte v něm uvedené číslo certifikátu.
Tři věty, které na tomto trhu neřekne nikdo jiný
Poskytovatelů externího MKB je v Česku více. Seznam činností mají téměř stejný. Rozdíl je v tom, co vám po roce spolupráce zůstane v ruce.
Jsme nezávislí na vašem IT
Neprovozujeme vaše technická aktiva, takže splňujeme požadavek vyhlášky č. 409/2025 Sb. na oddělení role MKB od rolí odpovědných za provoz. Pokud roli obsadí váš IT dodavatel, kontroluje sám sebe — a při auditu je to nález.
Software je v ceně služby
Nedostáváte jen hodiny konzultanta. V ceně je GRC systém Praetorix, bezpečnostní dohled Vigil a právní vrstva lexpetra.pro. Konkurence dodává dokumenty — my dodáváme systém, ve kterém ty dokumenty žijí a datují se.
Veřejný ceník a měřitelné SLA
Ceny máme na této stránce, ne „na vyžádání po bezplatné konzultaci". Víte předem, co dostanete, dokdy a za kolik — včetně záruky, že při zpoždění milníků neplatíte.
Každá povinnost namapovaná na ustanovení a na konkrétní výstup
Toto je tabulka, kterou si otevře váš auditor. Je v ní vidět, kterou zákonnou povinnost pokrýváme, co pro ni reálně děláme a jaký důkaz po tom zůstane.
| Zákonná povinnost | Co děláme | Výstup / důkaz | Nástroj |
|---|---|---|---|
| § 5 odst. 1 vyhl. 409/2025 pověření rolí MKB odděleně od provozu technických aktiv |
jmenovaný MKB a jeho zástupce, jmenovací dekret, doložení odborných znalostí a zkušeností | jmenování, životopis, certifikát, popis role a pravomocí | Praetorix |
| Bezpečnostní opatření podle vyhl. 409/2025 Sb. |
gap analýza → plán opatření → řízení implementace → průběžné hodnocení účinnosti | matice opatření se stavem, plán s termíny a odpovědnostmi, čtvrtletní hodnocení účinnosti | Praetorix |
| Řízení rizik v rámci systému řízení bezpečnosti informací |
identifikace aktiv a hrozeb, hodnocení, zbytkové riziko po zohlednění expozice a účinnosti opatření, vazby mezi riziky | registr rizik, heatmapa, útočné řetězce, termíny přehodnocení | Praetorix |
| Bezpečnost dodavatelského řetězce | inventář dodavatelů, klasifikace kritičnosti, bezpečnostní doložky do smluv, DPA, kontrola plnění | registr dodavatelů, doložky, seznam smluv k doplnění | lexpetra.pro + Praetorix |
| Hlášení incidentů NÚKIB — 24 h / 72 h / 1 měsíc |
příjem podnětu, klasifikace, vedení incidentu, formulace hlášení, komunikace s NÚKIB a CSIRT | incidentní spis s časovou osou, odeslaná hlášení, poučení z incidentu | Vigil |
| Audit kybernetické bezpečnosti a sebehodnocení |
provedení sebehodnocení, příprava na audit, doprovod auditem | protokol sebehodnocení, plán nápravných opatření, audit-ready balíček | Praetorix |
| Bezpečnostní dokumentace | vytvoření a udržování balíčku řídicích aktů — politika KB, řízení rizik, incidenty, kontinuita, přístupy, dodavatelé, kryptografie, hygiena, školení | 17+ dokumentů, verzovaných a schválených statutárním orgánem | Praetorix |
| Odpovědnost vedení | školení statutárního orgánu, reporting rizik managementu, podklad pro rozhodnutí | prezentace pro vedení, zápis ze schválení, doklad o školení | Praetorix |
| Kybernetická hygiena a bezpečnostní povědomí |
plán školení, e-learning, phishingové simulace, vyhodnocení | doklad o školení, výsledky simulací, trend v čase | Vigil |
| Průběžný dohled | sběr a korelace logů z klíčových systémů, detekce, měsíční report | měsíční report se záznamy, jejichž integritu lze ověřit | Vigil |
Týdenní plán s akceptačními kritérii
Trh vám řekne „implementace 4 – 12 týdnů". My vám řekneme, co dostanete ve kterém týdnu a podle čeho poznáte, že to bylo opravdu hotové.
Pověření rolí MKB, přístupy, kick-off
Jmenovací dekret, doložení odborných znalostí, rozdělení odpovědností (RACI).
Akceptace: statutární orgán podepsal jmenování.Inventář aktiv, služeb a dodavatelů
Registr aktiv a registr dodavatelů — bez toho nelze udělat ani řízení rizik, ani dodavatelský řetězec.
Akceptace: nejméně 95 % kritických systémů je v registru.Gap analýza vůči vyhlášce 409/2025 Sb.
Matice opatření se stavem plnění a deset nejzávažnějších nedostatků seřazených podle dopadu.
Akceptace: projednáno s vedením.Analýza a hodnocení rizik
Registr rizik se zbytkovým skóre a heatmapou, včetně vazeb mezi riziky (útočné řetězce).
Akceptace: schváleno statutárním orgánem.Balíček bezpečnostní dokumentace
17+ řídicích aktů, verzovaných, se schvalovacím postupem.
Akceptace: schváleno a vyhlášeno.Napojení dohledu
Logy z klíčových systémů, alerty a auditní log se zaručenou integritou.
Akceptace: předán první měsíční report.Dodavatelský řetězec
Bezpečnostní doložky do dodavatelských smluv, seznam smluv k doplnění, zpracovatelské smlouvy podle GDPR.
Akceptace: předáno právnímu oddělení nebo nákupu.Incidentní proces a nácvik
Plán řešení incidentů, kontakty na NÚKIB a CSIRT, nácvik hlášení ve lhůtách 24 a 72 hodin.
Akceptace: zvládnutý simulovaný incident.Školení a phishingová simulace
Doklady o školení a vyhodnocení simulace s doporučeními.
Akceptace: nejméně 80 % zaměstnanců proškoleno.Sebehodnocení a plán opatření
Protokol sebehodnocení a plán nápravných opatření s termíny a odpovědnými osobami.
Akceptace: předáno vedení, připraveno pro NÚKIB.Záruka milníků
Pokud do 90 dnů od podpisu nedodáme milníky z týdnů 1 – 8, měsíční platby za období prodlení se nefakturují. Není to gesto — je to jediný způsob, jak lze slib o termínech ověřit.
Tři systémy, jeden řetězec důkazů
Nejsou to tři produkty vedle sebe. Nález z penetračního testu se promítne do expozice aktiva, ta přepočítá riziko, riziko si vyžádá opatření, opatření se promítne do smluvní povinnosti dodavatele — a celá cesta zůstane v auditním logu.
- Registr aktiv, hrozeb, rizik a opatření, k tomu automaticky generované Prohlášení o aplikovatelnosti (SoA).
- Zbytkové riziko = inherentní × expozice × účinnost opatření; vazby mezi riziky ukážou útočné řetězce.
- Termíny přehodnocení rizik s upozorněním „po termínu / brzy" — při auditu je toto první otázka.
- Change-trail: kdo, kdy a co změnil u každého rizika a opatření — v hash-řetězu s append-only ochranou, exportovatelné do PDF.
- Skupinový model pro holding: konsolidovaný přehled napříč entitami s izolací dat.
- Sběr a korelace logů, detekce, alerty; měsíční report s ověřitelnou integritou záznamů.
- Incidentní modul se zákonnými lhůtami — systém počítá 24 h, 72 h i měsíční lhůtu a sám eskaluje.
- Tamper-evident auditní log (hash-řetěz s kotvením) — historii nedokáže zpětně přepsat nikdo, ani my.
- Orchestrace penetračních testů a evidence nálezů s automatickým dopadem do rizik.
- Klientský portál: vidíte svůj stav, reporty, DPA i plnění SLA.
- Monitoring změn legislativy s dopadovou analýzou do vašich konkrétních opatření.
- Bezpečnostní doložky do dodavatelských smluv a zpracovatelské smlouvy podle GDPR.
- Revize stávajících dodavatelských smluv a seznam těch, které je třeba doplnit.
- Evidence lhůt a povinností — ohlášení, opatření, sebehodnocení, audit — s upozorněními předem.
Ceny máme zveřejněné. Zbytek trhu ne.
Ceny jsou konečné — nejsme plátci DPH; platí při 12měsíčním závazku. Vstupní balíček je jednorázový a pokrývá pracnost prvních 6 – 10 týdnů, během kterých vznikne dokumentace, analýza rizik a napojení dohledu.
Povinnosti nižšího režimu
- Kapacita MKB 8 h/měsíc
- Praetorix GRC — 1 entita
- Vigil Starter
- Monitoring legislativy
- Sebehodnocení jednou ročně
- Školení jednou ročně (online)
- Reporting vedení čtvrtletně
- Zastupování vůči NÚKIB a CSIRT
MKB Standard
- Kapacita MKB 20 h/měsíc
- Praetorix GRC + rozšířené registry
- Vigil Standard
- Doložky do smluv + DPA
- Sebehodnocení jednou ročně
- Školení 2× ročně + phishing 2×
- Reporting měsíčně + čtvrtletně pro vedení
- Zastupování vůči NÚKIB a CSIRT
MKB Vyšší režim
- Kapacita MKB 40 h/měsíc + pohotovost
- Praetorix GRC + skupinové výstupy
- Vigil Enterprise
- Revize dodavatelských smluv
- Sebehodnocení + příprava na audit
- Školení 4× ročně + phishing 4× + TTX cvičení
- Reporting měsíčně i na vyžádání
- Zastupování vůči NÚKIB včetně on-site při incidentu
MKB Skupina / On-prem
- Kapacita MKB podle sjednaného SLA
- Praetorix — skupinový model, on-prem
- Vigil Enterprise / on-prem
- Právní vrstva v plném rozsahu
- Sebehodnocení za každou entitu
- Školení podle plánu
- Reporting měsíčně
- Zastupování vůči NÚKIB a CSIRT
Doplňkové služby
Audit kybernetické bezpečnosti
Realizuje partnerský auditor kybernetické bezpečnosti.
Penetrační testování
Nálezy se promítnou do expozice aktiv a přepočítají rizika.
Phishingová kampaň
Simulace s vyhodnocením a doporučeními na školení.
Školení statutárního orgánu
Půl dne — odpovědnost vedení podle NIS2 a ZKB.
GDPR / DPO balíček
Pověřenec pro ochranu osobních údajů vedle role MKB.
Incident response retainer
Mimo balíček Vyšší režim, kde je již v ceně.
Slevy: 24měsíční závazek −8 % · platba ročně předem −5 % · druhá a každá další entita ve skupině −30 %. · Ceny jsou konečné — nejsme plátci DPH. Uvedený rozsah předpokládá součinnost klienta při zpřístupnění podkladů a systémů.
Čtyři způsoby, jak obsadit roli MKB
Každý z nich je legální. Ne každý obstojí při auditu a ne každý vyjde levněji, než se na první pohled zdá.
| Interní MKB | Běžný externí MKB | IT dodavatel jako MKB | Praetorix MKB | |
|---|---|---|---|---|
| Náklad ročně | 40 – 72 tis. € | 10 – 30 tis. € | „v ceně podpory" | 8,3 – 34,8 tis. € |
| Oddělení od provozu aktiv (vyhl. 409/2025 Sb.) | často ne | ano | ne — střet zájmů | ano |
| Dostupnost od podpisu | 3 – 6 měs. nábor | 2 – 4 týdny | ihned | do 5 pracovních dnů |
| Zastupitelnost při nemoci a dovolené | žádná | zřídka | ano | jmenovaný zástupce v ceně |
| GRC systém v ceně | ne | ne | ne | ano — Praetorix |
| Dohled a auditní log s integritou | ne | ne | částečně (SOC) | ano — Vigil |
| Právní vrstva a smluvní doložky | ne | ne | ne | ano — lexpetra.pro |
| Veřejný ceník | — | ne | ne | ano |
| Měřitelné SLA a záruka milníků | — | zřídka | zřídka | ano |
Co garantujeme písemně
Následující body jdou do smlouvy tak, jak jsou zde napsané.
Dostupnost a lhůty
Start: pracovní dny 8 – 17. Standard: 24/7 telefonicky při incidentu. Vyšší režim: 24/7 s reakcí do jedné hodiny. Návrh včasného varování připravíme do 12 hodin od klasifikace incidentu — zákon dává 24, ta rezerva je vaše.
Reporting
Měsíční report do 5. pracovního dne následujícího měsíce. Čtvrtletní zpráva pro vedení do 10 pracovních dnů po skončení čtvrtletí. Report obsahuje i to, co se nestihlo — ne jen to, co vyšlo.
Ochrana údajů
Zpracování na naší infrastruktuře v Evropské unii nebo on-premise u vás. Zpracovatelská smlouva podle čl. 28 GDPR. Obsah vašich dokumentů neposíláme do externích AI služeb. Před prvním přístupem k údajům podepisujeme NDA.
Exit bez lock-inu
Na vyžádání kompletní export dat — registry, dokumentace, auditní log — do 10 pracovních dnů, v otevřených formátech. Dokumentace je vaše i po skončení spolupráce.
Záruka milníků
Pokud do 90 dnů nedodáme milníky prvních osmi týdnů, měsíční platby za období prodlení nefakturujeme.
Zastupitelnost
Jmenovaný zástupce MKB je součástí služby. Role nezůstane neobsazená při dovolené ani pracovní neschopnosti — a to je stav, který u interního MKB bývá nejčastějším nálezem.
Otázky, které dostáváme nejčastěji
Máme IT firmu, nemůže roli MKB převzít ona?+
Podle vyhlášky č. 409/2025 Sb. nesmí být osoba pověřená rolí manažera kybernetické bezpečnosti současně pověřena rolí odpovědnou za provoz technických aktiv. Pokud roli obsadí váš IT dodavatel, schvaluje si vlastní opatření — při auditu je to nález, který se těžko obhajuje.
My s vaším IT dodavatelem spolupracujeme, dáváme mu úkoly a kontrolujeme jejich plnění. Ale posuzujeme ho nezávisle, protože ho neřídíme a nemáme zájem na jeho fakturaci.
Kdo konkrétně bude naším MKB?+
Ing. Branislav Anwarzai, držitel certifikátu Manažer kybernetické bezpečnosti č. 0699/20/24/MKB/153/O-012 vydaného společností TÜV SÜD Slovakia s.r.o. — certifikačním orgánem akreditovaným Slovenskou národní akreditační službou pod číslem 153/O-012 podle normy ISO/IEC 17024, podle certifikačního schématu NBÚ SR verze 1.2. Platnost certifikátu do 17. 12. 2027.
Otevřeně: česká úprava certifikát pro roli MKB nevyžaduje — vyhláška požaduje prokazatelné odborné znalosti a zkušenosti a oddělení od rolí odpovědných za provoz technických aktiv. Certifikát předkládáme jako doložení znalostního standardu ověřitelné třetí stranou, ne jako české zákonné oprávnění. Kopii certifikátu, jmenovací dekret a čestné prohlášení o střetu zájmů přikládáme ke smlouvě.
Je to drahé.+
Interní manažer kybernetické bezpečnosti stojí 40 – 72 tis. € ročně včetně odvodů. Náš balíček Standard vychází na 17 880 € ročně a software je v ceně. K tomu odpadá 3 – 6 měsíců náboru a riziko, že vám člověk po roce odejde i s know-how.
Druhá strana rovnice: v režimu vyšších povinností hrozí pokuta až 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu, v režimu nižších povinností až 175 mil. Kč nebo 1,4 %.
Zvládneme to sami, máme šablony.+
Šablony nejsou problém, ty se dají koupit. Problém je prokázat vykonávání — analýzu rizik s termíny přehodnocení, doklad o školení, časovou osu incidentu a hlavně důkaz, že se záznamy zpětně neměnily.
Právě to vám šablona nedá. Auditor se neptá, jestli dokument existuje. Ptá se, kdy vznikl, kdo ho schválil a co se od té doby změnilo.
Máme dokumentaci podle vyhlášky 82/2018 Sb.+
Zákon č. 264/2025 Sb. a prováděcí vyhláška č. 409/2025 Sb. mění strukturu i rozsah povinností — bezpečnostní role, řízení rizik i dodavatelský řetězec jsou popsané jinak než v předchozí úpravě.
Starší dokumentaci nezahazujeme — převezmeme ji jako vstup do gap analýzy a doplníme, co chybí. To bývá rychlejší a levnější než psát znovu.
Proč ne velká poradenská značka?+
Dostanete stejná ustanovení za přibližně trojnásobek, zpravidla bez systému, ve kterém by výstupy dál žily, a s juniorním konzultantem v denní práci. My máme veřejný ceník, měřitelné SLA a záruku milníků.
Pokud potřebujete jméno velké značky pro svou dozorčí radu, je to legitimní důvod jít jinam — a řekneme vám to rovnou.
Dokdy musíme mít povinnosti splněné?+
Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025. Regulovanou službu je nutné ohlásit NÚKIB do 60 dnů od splnění kritérií. Bezpečnostní opatření je nutné zavést nejpozději do jednoho roku ode dne doručení rozhodnutí o registraci.
Analýza rizik a schválení dokumentace potřebují kalendářní čas na straně klienta, ne jen na naší. Kdo začne měsíc před koncem lhůty, nestihne ani jedno.
Můžeme vidět reference?+
Reference poskytujeme na vyžádání. Na webu je záměrně nezveřejňujeme — v kybernetické bezpečnosti je samotný seznam klientů citlivá informace a jména uvádíme výhradně s jejich výslovným souhlasem.
Po nezávazném posouzení vám zprostředkujeme přímý kontakt na referenčního klienta ze srovnatelného sektoru, abyste se mohli zeptat přímo jeho, ne nás.
Co se stane, když se s vámi rozejdeme?+
Do 10 pracovních dnů dostanete kompletní export všech dat — registry, dokumentaci i auditní log — v otevřených formátech. Dokumentace je vaše. Žádný vendor lock-in a žádné poplatky za odchod.
Zjistěte, co se vás ze zákona opravdu týká
Vyplňte formulář — vytvoříme evidovaný ticket a do 24 hodin se ozveme. Prvním krokem je 30minutové posouzení povinností: zda pod regulaci spadáte, v jakém režimu, jaké lhůty pro vás běží a co vám dnes chybí.
- Bez závazku a bez nákladů
- Evidovaný ticket s referenčním číslem
- Posouzení režimu a lhůt podle ZKB
- Pokud pod regulaci nespadáte, řekneme vám to
- Reference poskytujeme na vyžádání
Roli MKB je třeba obsadit tak, aby obstála
Lhůty podle zákona č. 264/2025 Sb. běží od ohlášení regulované služby. Analýza rizik a schválení dokumentace potřebují kalendářní čas i na vaší straně — není to práce, kterou lze stihnout za poslední měsíc.