Co je GAP analýza
TÉMA
Co je GAP analýza (GAP test) a proč je to první správný krok
GAP analýza (často nazývaná i „GAP test“) je praktické porovnání toho, co vyžaduje zákon / standard a co má vaše organizace reálně zavedené. Nejde o technický útok jako u penetračního testu – cílem je odhalit mezery v procesech, dokumentaci, odpovědnostech a důkazech (evidenci), které jsou nutné pro auditovatelnost a funkční bezpečnost v praxi.
Zjednodušeně: GAP analýza odpoví na otázku „Co nám chybí, abychom splnili požadavky a měli to obhajitelné?“ a dodá konkrétní plán, jak se tam dostat.
|
Co to je |
Co ověří |
Co dodá |
GAP analýza není penetrační test (rychlé vysvětlení)
Penetrační test simuluje útok a technicky ověřuje zneužitelnost slabin. GAP analýza je „manažersko-procesní“ kontrola připravenosti: zda máte nastavené řízení bezpečnosti, odpovědnosti, procesy, opatření a hlavně prokazatelnost (tedy důkazy, že to skutečně funguje).
|
GAP analýza |
Pentest |
Prakticky: GAP analýza je obvykle první krok, protože nastaví rámec (governance), vyjasní priority a řekne, které technické ověření má největší smysl (a kde by byl pentest jen zbytečná investice).
Co se v GAP analýze hodnotí
Hodnotíme „celý systém“ kybernetické bezpečnosti tak, aby byl proveditelný v provozu a zároveň obhajitelný při auditu nebo kontrole. Nejčastěji se posuzují následující oblasti:
- řízení bezpečnosti a governance: role, odpovědnosti, schvalování, reporting vedení,
- politiky a interní pravidla: směrnice, postupy, pravidla pro přístupy a změny,
- řízení rizik: metodika, pravidelné revize, vlastníci rizik,
- incident management: hlášení, postupy, evidence, reakce a lessons learned,
- přístupy a identity (IAM): lifecycle účtů, revize oprávnění, MFA,
- kontinuita provozu: BCP/DR, zálohy, testy obnovy, RPO/RTO,
- logování a monitoring: co se sbírá, vyhodnocování, reakce na události,
- správa zranitelností a změn: patching, evidence změn, kontrola účinnosti,
- dodavatelé a supply chain: požadavky ve smlouvách, kontrola, rizika třetích stran,
- školení: povědomí, cílená školení, testy připravenosti.
Klíčový princip: Nestačí mít dokument. Potřebujete i evidenci, že se procesy dělají (např. revize přístupů, testy obnovy, záznamy o školení, incidenty, změny, výsledky auditů).
Jak GAP analýza probíhá (jednoduše)
Postup je navržen tak, aby byl rychlý, srozumitelný a nezatížil provoz více, než je nutné. Typicky:
- 1) Vymezení rozsahu: co hodnotíme (systémy, procesy, lokality, dodavatelé),
- 2) Sběr podkladů: existující dokumentace, seznam služeb/aktiv, evidence (pokud existuje),
- 3) Rozhovory: vedení, IT, bezpečnost, provoz (jak to funguje v praxi),
- 4) Porovnání s požadavky: identifikace mezer (GAP),
- 5) Prioritizace: co řešit hned vs. plánovat projektově,
- 6) Roadmap: konkrétní plán náprav včetně vlastníků a doporučených termínů.
|
Rozsah |
Ověření |
GAP |
Roadmap |
Jaké jsou výstupy (co dostanete)
- GAP report (zjištění + doporučení + priority),
- seznam povinností / požadavků relevantních pro vaši organizaci (co se vás týká),
- roadmap náprav (quick wins + střednědobé kroky + systémové změny),
- návrh evidence a prokazatelnosti (co ukládat a jak dokazovat plnění),
- podklad pro vedení (rizika, dopady, rozpočet, rozhodnutí).
Výhoda pro praxi i regulaci: GAP analýza vytvoří přehled a plán, díky kterému víte, co dělat a v jakém pořadí. A zároveň budete mít připravené podklady pro audit/kontrolu.
Nejčastější otázky (rychle a srozumitelně)
Jak rychle se dá GAP analýza udělat?
Záleží na rozsahu a dostupnosti podkladů. Pro rychlou orientaci lze udělat „light“ verzi, pro plný obraz pak detailnější analýzu s návaznou roadmapou.
Je GAP analýza vhodná i pro menší firmu?
Ano. Právě u menších firem často dává největší smysl – nastaví priority a zabrání zbytečným investicím do opatření, která nepřinesou reálné snížení rizika.
Co je další krok po GAP analýze?
Implementace priorit (quick wins) a podle rizika technické ověření: konfigurace, skeny zranitelností a pro klíčové části případně penetrační test + retest.
Chcete rychle zjistit, co vám chybí a jaký je nejefektivnější plán?
Napište nám na
Jak probíhá audit kybernetické bezpečnosti a co od něj očekávat
SLUŽBA
Jak probíhá audit kybernetické bezpečnosti a co od něj očekávat
Audit kybernetické bezpečnosti není jen o „papírech“ nebo jednorázových technických testech. Je to řízený proces, který organizaci poskytne reálný obraz o stavu ochrany, rizicích a o tom, kde hrozí největší dopady na provoz, data a reputaci. Správně provedený audit ukáže, co je nutné řešit hned, co lze plánovat a kde naopak není potřeba utrácet zbytečně.
|
Obraz reality |
Priority |
Plán |
Proč audit není formalita
Audit je nástroj řízení rizik. Pomáhá odpovědět na praktické otázky: Co chráníme? Co je pro provoz kritické? Kde hrozí největší dopad? a jaká opatření dávají největší smysl z hlediska efektu i rozpočtu.
- pro vedení: jasný přehled o rizicích, dopadech a prioritách,
- pro IT: konkrétní seznam náprav a doporučení, co zlepšit a proč,
- pro compliance: prokazatelnost (evidence, dokumentace, postupy),
- pro business: snížení pravděpodobnosti výpadků a incidentů.
|
Výstup pro vedení |
Výstup pro IT |
Jak audit probíhá (krok za krokem)
Audit obvykle probíhá ve fázích tak, aby byl pro organizaci co nejméně zatěžující a zároveň přinesl maximální hodnotu. Vždy se snažíme audit „přeložit do praxe“ – tedy nepopisovat jen stav, ale navrhnout i realistický postup nápravy.
1) Příprava a vymezení rozsahu (scope)
Společně nastavíme rozsah: které systémy, služby, procesy a lokality spadají do auditu. Definujeme také cíle a očekávání (např. příprava na regulaci, posílení odolnosti, požadavky zákazníků, kontrola dodavatelů, cloud).
2) Sběr informací a mapování reality
Zjišťujeme základní informace o infrastruktuře, aplikacích, cloud službách, dodavatelském řetězci a o tom, jak funguje provoz. Součástí je přehled dokumentace a existujících procesů (incidenty, přístupy, změny, zálohy, kontinuita).
3) Rozhovory s klíčovými osobami
Krátké řízené rozhovory s vedením, IT a dalšími relevantními rolemi. Cílem je pochopit odpovědnosti, rizika, „slabá místa“ a reálné fungování procesů. Často právě zde odhalíme rozdíl mezi tím, co je „na papíře“ a co se děje v praxi.
4) Kontrola nastavení (konfigurace) a technických opatření
Ověřujeme klíčové kontrolní body: identita a přístupy (IAM), MFA, logování a monitoring, zálohy a obnova, hardening, segmentace, správa zranitelností, aktualizace. Podle potřeby doplníme i cílené technické ověření (např. konfigurace, vzorkové kontroly).
5) Vyhodnocení rizik a priorit
Nálezy seskupíme podle dopadu a rizika. V praxi to znamená: co může způsobit největší výpadek nebo incident, co je rychlé na opravu a co vyžaduje projekt. Každý nález doplníme o doporučení a prioritu.
6) Závěrečná zpráva + akční plán
Výstupem není jen seznam problémů. Dodáme přehlednou zprávu a především plán kroků – kdo co udělá, v jakém pořadí a v jakém čase. Součástí je i executive shrnutí pro vedení.
|
1) Scope |
2–4) Ověření |
5) Rizika |
6) Plán |
Co můžete od auditu očekávat (výstupy)
Cílem auditu je dodat výsledky, které jsou použitelné okamžitě – jak pro management, tak pro IT a compliance. Proto výstupy strukturuje tak, aby podporovaly rozhodování a realizaci.
- přehled o aktuální úrovni bezpečnosti (silné stránky a slabiny),
- seznam rizik s dopadem na provoz a data,
- prioritizovaný plán kroků (quick wins vs. projektové změny),
- podklad pro rozpočet a plán investic (co má smysl a proč),
- prokazatelnost (evidence, procesy, dokumentace) pro kontrolní situace.
|
Executive Summary |
Technická část |
Akční plán |
Přínosy pro firmu
Audit vám pomůže nastavit bezpečnost tak, aby byla přiměřená rizikům, zvládnutelná v provozu a obhajitelná vůči regulatorním, zákaznickým i interním požadavkům. V evropském kontextu se navíc firmy připravují na požadavky spojené s NIS2, takže audit je často první nejrychlejší krok k tomu, aby bylo jasné „kde stojíme“.
- přehled o aktuální úrovni bezpečnosti,
- jasný plán kroků ke zlepšení,
- podklad pro management a budoucí investice,
- připravenost na požadavky Zákona č. 264/2025 Sb. (v evropském kontextu NIS2).
Další krok:
Po auditu navážeme buď rychlou GAP analýzou, nebo konkrétní implementací nápravných opatření (procesy, dokumentace, technická opatření, školení).
Závěr
Audit není formalita, ale nástroj řízení rizik. Pomáhá udržet firmu bezpečnou, konkurenceschopnou a v souladu s legislativou. Největší hodnotu má tehdy, když se výsledky promění v reálný plán a ten se postupně zavádí do praxe.
Zaujalo vás to?
Kontaktujte nás a domluvte si úvodní konzultaci k auditu kybernetické bezpečnosti:
Zákon o kybernetické bezpečnosti v praxi
TÉMA
Zákon o kybernetické bezpečnosti v praxi – co musí firmy udělat do roku 2025
Nový zákon č. 264/2025 Sb. stanovuje povinnosti pro organizace v klíčových sektorech (veřejná správa, doprava, zdravotnictví, energetika, finance, IT a další). Cílem je zvýšit odolnost organizací vůči kybernetickým incidentům a zajistit, aby kritické služby fungovaly i při útoku nebo výpadku. Slovenská úprava vychází z evropského rámce NIS2 a postupně jej převádí do praxe.
V praxi to znamená jediné: bezpečnost už není „IT téma“. Je to téma řízení rizik, kontinuity provozu, odpovědnosti vedení a schopnosti doložit, že opatření nejsou jen napsaná, ale i reálně fungují.
|
Zjistit dopad |
GAP analýza |
Implementace |
Koho se zákon typicky týká
Zákon cílí na organizace, které poskytují důležité nebo kritické služby. V praxi se posuzuje zejména: sektor, význam poskytovaných služeb, role v dodavatelském řetězci a v některých případech i velikost organizace. Pokud si nejste jistí, nejrychlejší je provést krátké posouzení dopadu (zpravidla v řádu hodin).
- kritická infrastruktura a služby: energetika, doprava, zdravotnictví, finance, veřejná správa,
- digitální a IT služby: poskytovatelé IT služeb, cloud, hosting, integrační platformy,
- dodavatelé: firmy, které jsou „klíčové“ pro provoz regulovaných subjektů (supply chain).
Praktický tip: I když organizace není přímo regulovaná, často musí splnit bezpečnostní požadavky nepřímo – protože je dodavatelem subjektu, na který se regulace vztahuje.
Co zákon vyžaduje (v praxi)
Zákon vyžaduje organizační i technická opatření přiměřená rizikům. To znamená: neexistuje univerzální checklist, ale očekává se, že organizace umí prokázat, že má rizika pod kontrolou, má nastavené procesy a že opatření fungují v reálném provozu.
Typické oblasti, které musí být pod kontrolou:
- řízení přístupů a identit: role, MFA, revize oprávnění, životní cyklus účtů,
- incident management: detekce, hlášení, postupy, evidence, vyhodnocení,
- zálohování a obnova: pravidelné testy obnovy, RPO/RTO, oddělení záloh,
- kontinuita provozu: plány, scénáře, odpovědnosti, cvičení,
- logování a monitoring: co sbíráme, jak vyhodnocujeme, reakce na anomálie,
- správa zranitelností: patch management, skeny, evidence, retesty,
- bezpečnost dodavatelů: smluvní požadavky, kontrola, rizika supply chain,
- školení a odpovědnosti: role, školení, povědomí, pravidelný reporting.
|
Opatření |
Provoz |
Důkazy |
Důležitý princip: Nestačí mít směrnici. Potřebujete mít i evidenci (záznamy o školení, incidentech, změnách, revizích přístupů, testech obnovy, výsledcích auditů) – tedy prokazatelnost.
Nejčastější otázky firem
1) Týká se nás zákon?
Záleží na odvětví, charakteru poskytovaných služeb a roli v dodavatelském řetězci. Pro rychlou orientaci doporučujeme krátké posouzení, které určí, zda spadáte do povinností přímo, nebo nepřímo (jako dodavatel).
2) Do kdy je potřeba jednat?
Bezpečnost nelze „dohnat za týden“. Doporučujeme připravit plán v horizontu 6–12 měsíců, rozdělit ho na rychlé kroky (quick wins) a projektové změny a průběžně ho plnit. Čím dříve začnete, tím méně stresu a improvizace.
3) Co když firma nesplní požadavky?
Hrozí sankce, ale často ještě více bolí reputační a obchodní dopady (ztráta důvěry, tlak zákazníků, omezení spolupráce). Důležitá je také odpovědnost vedení – zejména v oblasti řízení rizik a dohledu.
|
Riziko |
Vedení |
Obchod |
Výzva pro firmy: jak začít chytře
Nejdůležitějším krokem je provést GAP analýzu podle Zákona 69/2018 a nastavit realistický plán implementace s prioritami. GAP analýza vám dá jasnou mapu: co už máte, co chybí a co má nejvyšší dopad na snížení rizik.
Doporučený postup:
- 1) Rychlé posouzení dopadu (týká se nás zákon / jaké oblasti),
- 2) GAP analýza (procesy, dokumentace, technika, role, evidence),
- 3) Akční plán (priority, vlastníci, termíny, rozpočet),
- 4) Implementace + ověřování (audity, testy, retesty),
- 5) Průběžný dohled (reporting vedení, zlepšování).
Potřebujete pomoci s přípravou?
Spojte se s námi a získejte jasný plán souladu se zákonem:
Strana 2 z 3
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
