Manažer kybernetické bezpečnosti jako služba

Manažer kybernetické bezpečnosti, který po sobě zanechá důkazy

Převezmeme roli manažera kybernetické bezpečnosti podle § 5 odst. 1 vyhlášky č. 409/2025 Sb. a zákona č. 264/2025 Sb. — a ke každé povinnosti dodáme důkaz, který obstojí při kontrole NÚKIB. Žádné Wordy a ústní ujištění: každé opatření, riziko, incident a rozhodnutí žije v systému, jehož záznamy nelze zpětně přepsat.

Rámec, ve kterém pracujeme
zákon 264/2025 Sb. vyhl. 409/2025 Sb. NÚKIB NIS2 ISO/IEC 27001
60 dnů / 1 rok

Lhůty, které už běží

Regulovanou službu je nutné ohlásit NÚKIB do 60 dnů od splnění kritérií. Bezpečnostní opatření je nutné zavést do jednoho roku od doručení rozhodnutí o registraci. Kdo začne měsíc před koncem, nestihne analýzu rizik ani dokumentaci.

24 / 72 h

Lhůty pro hlášení incidentu

Včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce. Lhůta běží od zjištění — ne od chvíle, kdy se k tomu někdo dostane.

250 mil. Kč

Horní hranice pokuty

Resp. 2 % čistého celosvětového ročního obratu v režimu vyšších povinností; v režimu nižších povinností až 175 mil. Kč nebo 1,4 %. Uplatní se vždy vyšší z obou částek.

Kdo bude vaším MKB

Konkrétní člověk s certifikátem, ne „náš tým"

Vyhláška nežádá dodavatele — žádá pověřenou osobu, která není současně pověřena rolí odpovědnou za provoz technických aktiv a která má odpovídající odborné znalosti. Proto vám hned na začátku říkáme jméno a číslo certifikátu, a ne marketingovou frázi o zkušeném týmu.

Otevřeně k certifikátu: česká úprava certifikát pro roli MKB nevyžaduje — požaduje prokazatelné znalosti a zkušenosti a nezávislost na provozu. Náš certifikát je vydán akreditovaným certifikačním orgánem podle slovenského certifikačního schématu NBÚ a je ověřitelný ve veřejném seznamu. Předkládáme ho jako doložení znalostního standardu, nikoli jako české zákonné oprávnění.

Ke každé smlouvě přikládáme kopii certifikátu, jmenovací dekret a čestné prohlášení o střetu zájmů. Součástí služby je i jmenovaný zástupce pro případ nepřítomnosti — aby role nezůstala neobsazená.

certifikát MKB — ověřitelný

Ing. Branislav Anwarzai

Manažer kybernetické bezpečnosti

Číslo certifikátu0699/20/24/MKB/153/O-012
Certifikační orgánTÜV SÜD Slovakia s.r.o.
Akreditace SNAS153/O-012 · ISO/IEC 17024
SchémaCertifikační schéma NBÚ SR v. 1.2
Platnost do17. 12. 2027

Jak si to ověříte: certifikační orgán zveřejňuje seznam držitelů certifikátu na svém webovém sídle. Vyhledejte v něm uvedené číslo certifikátu.

V čem jsme jiní

Tři věty, které na tomto trhu neřekne nikdo jiný

Poskytovatelů externího MKB je v Česku více. Seznam činností mají téměř stejný. Rozdíl je v tom, co vám po roce spolupráce zůstane v ruce.

Jsme nezávislí na vašem IT

Neprovozujeme vaše technická aktiva, takže splňujeme požadavek vyhlášky č. 409/2025 Sb. na oddělení role MKB od rolí odpovědných za provoz. Pokud roli obsadí váš IT dodavatel, kontroluje sám sebe — a při auditu je to nález.

Software je v ceně služby

Nedostáváte jen hodiny konzultanta. V ceně je GRC systém Praetorix, bezpečnostní dohled Vigil a právní vrstva lexpetra.pro. Konkurence dodává dokumenty — my dodáváme systém, ve kterém ty dokumenty žijí a datují se.

Veřejný ceník a měřitelné SLA

Ceny máme na této stránce, ne „na vyžádání po bezplatné konzultaci". Víte předem, co dostanete, dokdy a za kolik — včetně záruky, že při zpoždění milníků neplatíte.

Rozsah služby

Každá povinnost namapovaná na ustanovení a na konkrétní výstup

Toto je tabulka, kterou si otevře váš auditor. Je v ní vidět, kterou zákonnou povinnost pokrýváme, co pro ni reálně děláme a jaký důkaz po tom zůstane.

Zákonná povinnostCo dělámeVýstup / důkazNástroj
§ 5 odst. 1 vyhl. 409/2025
pověření rolí MKB odděleně od provozu technických aktiv
jmenovaný MKB a jeho zástupce, jmenovací dekret, doložení odborných znalostí a zkušeností jmenování, životopis, certifikát, popis role a pravomocí Praetorix
Bezpečnostní opatření
podle vyhl. 409/2025 Sb.
gap analýza → plán opatření → řízení implementace → průběžné hodnocení účinnosti matice opatření se stavem, plán s termíny a odpovědnostmi, čtvrtletní hodnocení účinnosti Praetorix
Řízení rizik
v rámci systému řízení bezpečnosti informací
identifikace aktiv a hrozeb, hodnocení, zbytkové riziko po zohlednění expozice a účinnosti opatření, vazby mezi riziky registr rizik, heatmapa, útočné řetězce, termíny přehodnocení Praetorix
Bezpečnost dodavatelského řetězce inventář dodavatelů, klasifikace kritičnosti, bezpečnostní doložky do smluv, DPA, kontrola plnění registr dodavatelů, doložky, seznam smluv k doplnění lexpetra.pro
+ Praetorix
Hlášení incidentů
NÚKIB — 24 h / 72 h / 1 měsíc
příjem podnětu, klasifikace, vedení incidentu, formulace hlášení, komunikace s NÚKIB a CSIRT incidentní spis s časovou osou, odeslaná hlášení, poučení z incidentu Vigil
Audit kybernetické bezpečnosti
a sebehodnocení
provedení sebehodnocení, příprava na audit, doprovod auditem protokol sebehodnocení, plán nápravných opatření, audit-ready balíček Praetorix
Bezpečnostní dokumentace vytvoření a udržování balíčku řídicích aktů — politika KB, řízení rizik, incidenty, kontinuita, přístupy, dodavatelé, kryptografie, hygiena, školení 17+ dokumentů, verzovaných a schválených statutárním orgánem Praetorix
Odpovědnost vedení školení statutárního orgánu, reporting rizik managementu, podklad pro rozhodnutí prezentace pro vedení, zápis ze schválení, doklad o školení Praetorix
Kybernetická hygiena
a bezpečnostní povědomí
plán školení, e-learning, phishingové simulace, vyhodnocení doklad o školení, výsledky simulací, trend v čase Vigil
Průběžný dohled sběr a korelace logů z klíčových systémů, detekce, měsíční report měsíční report se záznamy, jejichž integritu lze ověřit Vigil
Prvních 90 dnů

Týdenní plán s akceptačními kritérii

Trh vám řekne „implementace 4 – 12 týdnů". My vám řekneme, co dostanete ve kterém týdnu a podle čeho poznáte, že to bylo opravdu hotové.

Týden 1

Pověření rolí MKB, přístupy, kick-off

Jmenovací dekret, doložení odborných znalostí, rozdělení odpovědností (RACI).

Akceptace: statutární orgán podepsal jmenování.
Týden 1 – 2

Inventář aktiv, služeb a dodavatelů

Registr aktiv a registr dodavatelů — bez toho nelze udělat ani řízení rizik, ani dodavatelský řetězec.

Akceptace: nejméně 95 % kritických systémů je v registru.
Týden 2 – 3

Gap analýza vůči vyhlášce 409/2025 Sb.

Matice opatření se stavem plnění a deset nejzávažnějších nedostatků seřazených podle dopadu.

Akceptace: projednáno s vedením.
Týden 3 – 4

Analýza a hodnocení rizik

Registr rizik se zbytkovým skóre a heatmapou, včetně vazeb mezi riziky (útočné řetězce).

Akceptace: schváleno statutárním orgánem.
Týden 4 – 6

Balíček bezpečnostní dokumentace

17+ řídicích aktů, verzovaných, se schvalovacím postupem.

Akceptace: schváleno a vyhlášeno.
Týden 5 – 6

Napojení dohledu

Logy z klíčových systémů, alerty a auditní log se zaručenou integritou.

Akceptace: předán první měsíční report.
Týden 6 – 7

Dodavatelský řetězec

Bezpečnostní doložky do dodavatelských smluv, seznam smluv k doplnění, zpracovatelské smlouvy podle GDPR.

Akceptace: předáno právnímu oddělení nebo nákupu.
Týden 7 – 8

Incidentní proces a nácvik

Plán řešení incidentů, kontakty na NÚKIB a CSIRT, nácvik hlášení ve lhůtách 24 a 72 hodin.

Akceptace: zvládnutý simulovaný incident.
Týden 8 – 10

Školení a phishingová simulace

Doklady o školení a vyhodnocení simulace s doporučeními.

Akceptace: nejméně 80 % zaměstnanců proškoleno.
Týden 10 – 12

Sebehodnocení a plán opatření

Protokol sebehodnocení a plán nápravných opatření s termíny a odpovědnými osobami.

Akceptace: předáno vedení, připraveno pro NÚKIB.

Záruka milníků

Pokud do 90 dnů od podpisu nedodáme milníky z týdnů 1 – 8, měsíční platby za období prodlení se nefakturují. Není to gesto — je to jediný způsob, jak lze slib o termínech ověřit.

Nástroje v ceně

Tři systémy, jeden řetězec důkazů

Nejsou to tři produkty vedle sebe. Nález z penetračního testu se promítne do expozice aktiva, ta přepočítá riziko, riziko si vyžádá opatření, opatření se promítne do smluvní povinnosti dodavatele — a celá cesta zůstane v auditním logu.

Praetorix
GRC — „auditor otevře systém a všechno tam je"
  • Registr aktiv, hrozeb, rizik a opatření, k tomu automaticky generované Prohlášení o aplikovatelnosti (SoA).
  • Zbytkové riziko = inherentní × expozice × účinnost opatření; vazby mezi riziky ukážou útočné řetězce.
  • Termíny přehodnocení rizik s upozorněním „po termínu / brzy" — při auditu je toto první otázka.
  • Change-trail: kdo, kdy a co změnil u každého rizika a opatření — v hash-řetězu s append-only ochranou, exportovatelné do PDF.
  • Skupinový model pro holding: konsolidovaný přehled napříč entitami s izolací dat.
Vigil
Dohled — „dokážeme, že dohled opravdu běžel"
  • Sběr a korelace logů, detekce, alerty; měsíční report s ověřitelnou integritou záznamů.
  • Incidentní modul se zákonnými lhůtami — systém počítá 24 h, 72 h i měsíční lhůtu a sám eskaluje.
  • Tamper-evident auditní log (hash-řetěz s kotvením) — historii nedokáže zpětně přepsat nikdo, ani my.
  • Orchestrace penetračních testů a evidence nálezů s automatickým dopadem do rizik.
  • Klientský portál: vidíte svůj stav, reporty, DPA i plnění SLA.
lexpetra.pro
Právní vrstva — „právní část neděláme od stolu"
  • Monitoring změn legislativy s dopadovou analýzou do vašich konkrétních opatření.
  • Bezpečnostní doložky do dodavatelských smluv a zpracovatelské smlouvy podle GDPR.
  • Revize stávajících dodavatelských smluv a seznam těch, které je třeba doplnit.
  • Evidence lhůt a povinností — ohlášení, opatření, sebehodnocení, audit — s upozorněními předem.
Společný efekt. Toto je věc, kterou vám samostatný konzultant ani samostatný SOC nedodá — jeden zdroj pravdy napříč technikou, řízením i právem: nález z pentestu → expozice aktiva → přepočítané riziko → opatření → smluvní povinnost dodavatele → důkaz v auditním logu
Ceník

Ceny máme zveřejněné. Zbytek trhu ne.

Ceny jsou konečné — nejsme plátci DPH; platí při 12měsíčním závazku. Vstupní balíček je jednorázový a pokrývá pracnost prvních 6 – 10 týdnů, během kterých vznikne dokumentace, analýza rizik a napojení dohledu.

Povinnosti nižšího režimu

Do 100 zaměstnanců, 1 – 2 lokality
690 € / měs.
Vstupní balíček 2 900 €
reakce do 8 h · prac. dny
  • Kapacita MKB 8 h/měsíc
  • Praetorix GRC — 1 entita
  • Vigil Starter
  • Monitoring legislativy
  • Sebehodnocení jednou ročně
  • Školení jednou ročně (online)
  • Reporting vedení čtvrtletně
  • Zastupování vůči NÚKIB a CSIRT
Nezávazné posouzení
Nejčastější volba

MKB Standard

Významný regulovaný subjekt, 100 – 500 zaměstnanců, více systémů
1 490 € / měs.
Vstupní balíček 6 900 €
reakce do 4 h · 24/7
  • Kapacita MKB 20 h/měsíc
  • Praetorix GRC + rozšířené registry
  • Vigil Standard
  • Doložky do smluv + DPA
  • Sebehodnocení jednou ročně
  • Školení 2× ročně + phishing 2×
  • Reporting měsíčně + čtvrtletně pro vedení
  • Zastupování vůči NÚKIB a CSIRT
Nezávazné posouzení

MKB Vyšší režim

Poskytovatel regulované služby v režimu vyšších povinností
2 900 € / měs.
Vstupní balíček 14 900 €
reakce do 1 h · 24/7
  • Kapacita MKB 40 h/měsíc + pohotovost
  • Praetorix GRC + skupinové výstupy
  • Vigil Enterprise
  • Revize dodavatelských smluv
  • Sebehodnocení + příprava na audit
  • Školení 4× ročně + phishing 4× + TTX cvičení
  • Reporting měsíčně i na vyžádání
  • Zastupování vůči NÚKIB včetně on-site při incidentu
Nezávazné posouzení

MKB Skupina / On-prem

Holding s více entitami nebo požadavek na provoz ve vlastní síti
od 4 500 € / měs.
Vstupní balíček individuálně
reakce do 1 h · dle SLA
  • Kapacita MKB podle sjednaného SLA
  • Praetorix — skupinový model, on-prem
  • Vigil Enterprise / on-prem
  • Právní vrstva v plném rozsahu
  • Sebehodnocení za každou entitu
  • Školení podle plánu
  • Reporting měsíčně
  • Zastupování vůči NÚKIB a CSIRT
Nezávazné posouzení

Doplňkové služby

Audit kybernetické bezpečnosti

Realizuje partnerský auditor kybernetické bezpečnosti.

od 4 900 €jednorázově

Penetrační testování

Nálezy se promítnou do expozice aktiv a přepočítají rizika.

od 3 900 €jednorázově

Phishingová kampaň

Simulace s vyhodnocením a doporučeními na školení.

390 €za kampaň

Školení statutárního orgánu

Půl dne — odpovědnost vedení podle NIS2 a ZKB.

890 €půl dne

GDPR / DPO balíček

Pověřenec pro ochranu osobních údajů vedle role MKB.

od 390 €měsíčně

Incident response retainer

Mimo balíček Vyšší režim, kde je již v ceně.

490 €měsíčně

Slevy: 24měsíční závazek −8 % · platba ročně předem −5 % · druhá a každá další entita ve skupině −30 %.  ·  Ceny jsou konečné — nejsme plátci DPH. Uvedený rozsah předpokládá součinnost klienta při zpřístupnění podkladů a systémů.

Proč právě tato čísla. Interní manažer kybernetické bezpečnosti stojí 40 – 72 tis. € ročně včetně odvodů, k tomu 3 – 6 měsíců náboru a riziko, že odejde. MKB Standard vychází na 17 880 € ročně a software je v ceně. Jsme záměrně nad „papírovým" segmentem od 30 € měsíčně — za ty peníze se povinnosti poskytovatele regulované služby splnit nedají — a pod integrátory a poradenskými značkami, které začínají na 2 500 € měsíčně bez softwaru.
Porovnání

Čtyři způsoby, jak obsadit roli MKB

Každý z nich je legální. Ne každý obstojí při auditu a ne každý vyjde levněji, než se na první pohled zdá.

Interní MKBBěžný externí MKBIT dodavatel jako MKBPraetorix MKB
Náklad ročně40 – 72 tis. €10 – 30 tis. €„v ceně podpory"8,3 – 34,8 tis. €
Oddělení od provozu aktiv (vyhl. 409/2025 Sb.)často neanone — střet zájmůano
Dostupnost od podpisu3 – 6 měs. nábor2 – 4 týdnyihneddo 5 pracovních dnů
Zastupitelnost při nemoci a dovolenéžádnázřídkaanojmenovaný zástupce v ceně
GRC systém v ceněneneneano — Praetorix
Dohled a auditní log s integritounenečástečně (SOC)ano — Vigil
Právní vrstva a smluvní doložkyneneneano — lexpetra.pro
Veřejný ceníkneneano
Měřitelné SLA a záruka milníkůzřídkazřídkaano
Závazky

Co garantujeme písemně

Následující body jdou do smlouvy tak, jak jsou zde napsané.

Dostupnost a lhůty

Start: pracovní dny 8 – 17. Standard: 24/7 telefonicky při incidentu. Vyšší režim: 24/7 s reakcí do jedné hodiny. Návrh včasného varování připravíme do 12 hodin od klasifikace incidentu — zákon dává 24, ta rezerva je vaše.

Reporting

Měsíční report do 5. pracovního dne následujícího měsíce. Čtvrtletní zpráva pro vedení do 10 pracovních dnů po skončení čtvrtletí. Report obsahuje i to, co se nestihlo — ne jen to, co vyšlo.

Ochrana údajů

Zpracování na naší infrastruktuře v Evropské unii nebo on-premise u vás. Zpracovatelská smlouva podle čl. 28 GDPR. Obsah vašich dokumentů neposíláme do externích AI služeb. Před prvním přístupem k údajům podepisujeme NDA.

Exit bez lock-inu

Na vyžádání kompletní export dat — registry, dokumentace, auditní log — do 10 pracovních dnů, v otevřených formátech. Dokumentace je vaše i po skončení spolupráce.

Záruka milníků

Pokud do 90 dnů nedodáme milníky prvních osmi týdnů, měsíční platby za období prodlení nefakturujeme.

Zastupitelnost

Jmenovaný zástupce MKB je součástí služby. Role nezůstane neobsazená při dovolené ani pracovní neschopnosti — a to je stav, který u interního MKB bývá nejčastějším nálezem.

Časté dotazy

Otázky, které dostáváme nejčastěji

Máme IT firmu, nemůže roli MKB převzít ona?+

Podle vyhlášky č. 409/2025 Sb. nesmí být osoba pověřená rolí manažera kybernetické bezpečnosti současně pověřena rolí odpovědnou za provoz technických aktiv. Pokud roli obsadí váš IT dodavatel, schvaluje si vlastní opatření — při auditu je to nález, který se těžko obhajuje.

My s vaším IT dodavatelem spolupracujeme, dáváme mu úkoly a kontrolujeme jejich plnění. Ale posuzujeme ho nezávisle, protože ho neřídíme a nemáme zájem na jeho fakturaci.

Kdo konkrétně bude naším MKB?+

Ing. Branislav Anwarzai, držitel certifikátu Manažer kybernetické bezpečnosti č. 0699/20/24/MKB/153/O-012 vydaného společností TÜV SÜD Slovakia s.r.o. — certifikačním orgánem akreditovaným Slovenskou národní akreditační službou pod číslem 153/O-012 podle normy ISO/IEC 17024, podle certifikačního schématu NBÚ SR verze 1.2. Platnost certifikátu do 17. 12. 2027.

Otevřeně: česká úprava certifikát pro roli MKB nevyžaduje — vyhláška požaduje prokazatelné odborné znalosti a zkušenosti a oddělení od rolí odpovědných za provoz technických aktiv. Certifikát předkládáme jako doložení znalostního standardu ověřitelné třetí stranou, ne jako české zákonné oprávnění. Kopii certifikátu, jmenovací dekret a čestné prohlášení o střetu zájmů přikládáme ke smlouvě.

Je to drahé.+

Interní manažer kybernetické bezpečnosti stojí 40 – 72 tis. € ročně včetně odvodů. Náš balíček Standard vychází na 17 880 € ročně a software je v ceně. K tomu odpadá 3 – 6 měsíců náboru a riziko, že vám člověk po roce odejde i s know-how.

Druhá strana rovnice: v režimu vyšších povinností hrozí pokuta až 250 mil. Kč nebo 2 % čistého celosvětového ročního obratu, v režimu nižších povinností až 175 mil. Kč nebo 1,4 %.

Zvládneme to sami, máme šablony.+

Šablony nejsou problém, ty se dají koupit. Problém je prokázat vykonávání — analýzu rizik s termíny přehodnocení, doklad o školení, časovou osu incidentu a hlavně důkaz, že se záznamy zpětně neměnily.

Právě to vám šablona nedá. Auditor se neptá, jestli dokument existuje. Ptá se, kdy vznikl, kdo ho schválil a co se od té doby změnilo.

Máme dokumentaci podle vyhlášky 82/2018 Sb.+

Zákon č. 264/2025 Sb. a prováděcí vyhláška č. 409/2025 Sb. mění strukturu i rozsah povinností — bezpečnostní role, řízení rizik i dodavatelský řetězec jsou popsané jinak než v předchozí úpravě.

Starší dokumentaci nezahazujeme — převezmeme ji jako vstup do gap analýzy a doplníme, co chybí. To bývá rychlejší a levnější než psát znovu.

Proč ne velká poradenská značka?+

Dostanete stejná ustanovení za přibližně trojnásobek, zpravidla bez systému, ve kterém by výstupy dál žily, a s juniorním konzultantem v denní práci. My máme veřejný ceník, měřitelné SLA a záruku milníků.

Pokud potřebujete jméno velké značky pro svou dozorčí radu, je to legitimní důvod jít jinam — a řekneme vám to rovnou.

Dokdy musíme mít povinnosti splněné?+

Zákon č. 264/2025 Sb. je účinný od 1. 11. 2025. Regulovanou službu je nutné ohlásit NÚKIB do 60 dnů od splnění kritérií. Bezpečnostní opatření je nutné zavést nejpozději do jednoho roku ode dne doručení rozhodnutí o registraci.

Analýza rizik a schválení dokumentace potřebují kalendářní čas na straně klienta, ne jen na naší. Kdo začne měsíc před koncem lhůty, nestihne ani jedno.

Můžeme vidět reference?+

Reference poskytujeme na vyžádání. Na webu je záměrně nezveřejňujeme — v kybernetické bezpečnosti je samotný seznam klientů citlivá informace a jména uvádíme výhradně s jejich výslovným souhlasem.

Po nezávazném posouzení vám zprostředkujeme přímý kontakt na referenčního klienta ze srovnatelného sektoru, abyste se mohli zeptat přímo jeho, ne nás.

Co se stane, když se s vámi rozejdeme?+

Do 10 pracovních dnů dostanete kompletní export všech dat — registry, dokumentaci i auditní log — v otevřených formátech. Dokumentace je vaše. Žádný vendor lock-in a žádné poplatky za odchod.

Nezávazná žádost

Zjistěte, co se vás ze zákona opravdu týká

Vyplňte formulář — vytvoříme evidovaný ticket a do 24 hodin se ozveme. Prvním krokem je 30minutové posouzení povinností: zda pod regulaci spadáte, v jakém režimu, jaké lhůty pro vás běží a co vám dnes chybí.

  • Bez závazku a bez nákladů
  • Evidovaný ticket s referenčním číslem
  • Posouzení režimu a lhůt podle ZKB
  • Pokud pod regulaci nespadáte, řekneme vám to
  • Reference poskytujeme na vyžádání

Nový ticket — MKB

PRX-DEMO-••••

Odesláním vzniká evidovaný ticket. Ozveme se do 24 hodin.

Roli MKB je třeba obsadit tak, aby obstála

Lhůty podle zákona č. 264/2025 Sb. běží od ohlášení regulované služby. Analýza rizik a schválení dokumentace potřebují kalendářní čas i na vaší straně — není to práce, kterou lze stihnout za poslední měsíc.