Co je GAP analýza
TÉMA
Co je GAP analýza (GAP test) a proč je to první správný krok
GAP analýza (často nazývaná i „GAP test“) je praktické porovnání toho, co vyžaduje zákon / standard a co má vaše organizace reálně zavedené. Nejde o technický útok jako u penetračního testu – cílem je odhalit mezery v procesech, dokumentaci, odpovědnostech a důkazech (evidenci), které jsou nutné pro auditovatelnost a funkční bezpečnost v praxi.
Zjednodušeně: GAP analýza odpoví na otázku „Co nám chybí, abychom splnili požadavky a měli to obhajitelné?“ a dodá konkrétní plán, jak se tam dostat.
|
Co to je |
Co ověří |
Co dodá |
GAP analýza není penetrační test (rychlé vysvětlení)
Penetrační test simuluje útok a technicky ověřuje zneužitelnost slabin. GAP analýza je „manažersko-procesní“ kontrola připravenosti: zda máte nastavené řízení bezpečnosti, odpovědnosti, procesy, opatření a hlavně prokazatelnost (tedy důkazy, že to skutečně funguje).
|
GAP analýza |
Pentest |
Prakticky: GAP analýza je obvykle první krok, protože nastaví rámec (governance), vyjasní priority a řekne, které technické ověření má největší smysl (a kde by byl pentest jen zbytečná investice).
Co se v GAP analýze hodnotí
Hodnotíme „celý systém“ kybernetické bezpečnosti tak, aby byl proveditelný v provozu a zároveň obhajitelný při auditu nebo kontrole. Nejčastěji se posuzují následující oblasti:
- řízení bezpečnosti a governance: role, odpovědnosti, schvalování, reporting vedení,
- politiky a interní pravidla: směrnice, postupy, pravidla pro přístupy a změny,
- řízení rizik: metodika, pravidelné revize, vlastníci rizik,
- incident management: hlášení, postupy, evidence, reakce a lessons learned,
- přístupy a identity (IAM): lifecycle účtů, revize oprávnění, MFA,
- kontinuita provozu: BCP/DR, zálohy, testy obnovy, RPO/RTO,
- logování a monitoring: co se sbírá, vyhodnocování, reakce na události,
- správa zranitelností a změn: patching, evidence změn, kontrola účinnosti,
- dodavatelé a supply chain: požadavky ve smlouvách, kontrola, rizika třetích stran,
- školení: povědomí, cílená školení, testy připravenosti.
Klíčový princip: Nestačí mít dokument. Potřebujete i evidenci, že se procesy dělají (např. revize přístupů, testy obnovy, záznamy o školení, incidenty, změny, výsledky auditů).
Jak GAP analýza probíhá (jednoduše)
Postup je navržen tak, aby byl rychlý, srozumitelný a nezatížil provoz více, než je nutné. Typicky:
- 1) Vymezení rozsahu: co hodnotíme (systémy, procesy, lokality, dodavatelé),
- 2) Sběr podkladů: existující dokumentace, seznam služeb/aktiv, evidence (pokud existuje),
- 3) Rozhovory: vedení, IT, bezpečnost, provoz (jak to funguje v praxi),
- 4) Porovnání s požadavky: identifikace mezer (GAP),
- 5) Prioritizace: co řešit hned vs. plánovat projektově,
- 6) Roadmap: konkrétní plán náprav včetně vlastníků a doporučených termínů.
|
Rozsah |
Ověření |
GAP |
Roadmap |
Jaké jsou výstupy (co dostanete)
- GAP report (zjištění + doporučení + priority),
- seznam povinností / požadavků relevantních pro vaši organizaci (co se vás týká),
- roadmap náprav (quick wins + střednědobé kroky + systémové změny),
- návrh evidence a prokazatelnosti (co ukládat a jak dokazovat plnění),
- podklad pro vedení (rizika, dopady, rozpočet, rozhodnutí).
Výhoda pro praxi i regulaci: GAP analýza vytvoří přehled a plán, díky kterému víte, co dělat a v jakém pořadí. A zároveň budete mít připravené podklady pro audit/kontrolu.
Nejčastější otázky (rychle a srozumitelně)
Jak rychle se dá GAP analýza udělat?
Záleží na rozsahu a dostupnosti podkladů. Pro rychlou orientaci lze udělat „light“ verzi, pro plný obraz pak detailnější analýzu s návaznou roadmapou.
Je GAP analýza vhodná i pro menší firmu?
Ano. Právě u menších firem často dává největší smysl – nastaví priority a zabrání zbytečným investicím do opatření, která nepřinesou reálné snížení rizika.
Co je další krok po GAP analýze?
Implementace priorit (quick wins) a podle rizika technické ověření: konfigurace, skeny zranitelností a pro klíčové části případně penetrační test + retest.
Chcete rychle zjistit, co vám chybí a jaký je nejefektivnější plán?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
