Analýza stavu a rizik
Analýza stavu a rizik (GAP analýza) – základní krok pro jasný plán
Analýza stavu a rizik je základní krok, který vám dá jasný a prokazatelný obraz o tom, jak na tom vaše organizace skutečně je. Zmapujeme klíčová aktiva a služby, porovnáme aktuální stav s požadavky zákona a navrhneme konkrétní opatření podle priority. Cílem je získat praktický plán, který je proveditelný v provozu a zároveň obstojí z pohledu auditovatelnosti.
|
Inventář |
GAP |
Rizika |
Důležité vysvětlení: GAP analýza není penetrační test
V praxi se tyto pojmy často zaměňují. GAP analýza porovnává váš stav s požadavky legislativy/standardu (procesy, dokumentace, role, evidence, základní technická opatření). Penetrační test je technické ověření zneužitelnosti – simulace útoku na konkrétní systémy (aplikace, API, infrastruktura, IAM).
|
GAP analýza Výstupem je seznam mezer (co chybí), priority a realistický plán implementace. |
Penetrační test Výstupem jsou technické nálezy, důkazy zneužitelnosti (PoC), dopad a doporučení + často retest. |
Doporučený postup: nejdříve GAP analýza (abyste věděli „co chybí“ a nastavili governance), poté cílené technické ověření podle rizika (např. konfigurace, skeny, penetrační test klíčových částí), následně nápravy a retest + evidence.
Inventář aktiv a služeb
Nejdříve vytvoříme přehled toho, co je potřeba chránit. Identifikujeme klíčové informační systémy, infrastrukturu, aplikace, data, integrace a externí služby (včetně dodavatelů), které mají dopad na provoz a bezpečnost.
- kritické služby a procesy (co musí fungovat vždy),
- IT a OT aktiva (servery, stanice, síť, cloud, aplikace),
- datové toky a integrace (kde data vznikají a kam odcházejí),
- dodavatelé a závislosti (outsourcing, SaaS, hosting, MSP).
|
Co |
Kdo |
Jak moc |
Součástí inventáře je také klasifikace důležitosti (kritičnost pro kontinuitu, dopad výpadku, citlivost dat) a určení vlastníků – bez toho nelze efektivně řídit nápravy ani prokazovat odpovědnosti.
GAP analýza vs. požadavky zákona
Porovnáme váš současný stav s relevantními povinnostmi. Zhodnotíme dokumentaci, procesy a klíčová technická opatření a určíme, kde jsou mezery, které je potřeba doplnit. Výstupem je jasný seznam „co chybí“, včetně doporučené priority.
- řízení bezpečnosti, role a odpovědnosti,
- politiky a interní pravidla,
- řízení dodavatelů, přístupů a změn,
- incident management a reporting,
- kontinuita provozu, zálohování a obnova,
- monitoring, logování a vyhodnocování událostí.
Co je typický výsledek GAP analýzy:
1) co máte v pořádku, 2) co chybí, 3) co je potřeba upravit, 4) co je potřeba doložit (evidence), 5) v jakém pořadí a kdo to ponese.
Analýza rizik a návrh opatření
Na základě inventáře a GAP analýzy provedeme vyhodnocení rizik. Identifikujeme hlavní hrozby a slabá místa, stanovíme dopady na provoz a navrhneme opatření v několika úrovních (rychlá, střednědobá a systémová), aby byla dosažena reálná redukce rizika.
- identifikace hrozeb a zranitelností (technologie, procesy, lidé),
- vyhodnocení dopadů na služby, finance a reputaci,
- prioritizace rizik podle závažnosti a pravděpodobnosti,
- návrh konkrétních opatření (procesní i technická) včetně pořadí implementace.
|
Quick wins |
Střednědobě |
Systémově |
Výstupy
- inventář aktiv a služeb (přehled a klasifikace),
- GAP report (zjištění + doporučení + priority),
- risk register / mapa rizik (dopad, pravděpodobnost, vlastníci),
- plán opatření (quick wins + střednědobé kroky + dlouhodobý rámec).
Chcete rychle zjistit, kde máte největší mezery a jaký je nejefektivnější plán?
Napište nám a domluvíme úvodní konzultaci.
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
