Audit není jen formální kontrolou souladu. Ověřuje, zda nastavená bezpečnostní opatření skutečně fungují. Auditoři se proto zaměřují například na řízení zranitelností a aktualizací, testování obnovy, řízení přístupů nebo monitoring.
Důležité je být schopen doložit nejen existenci bezpečnostních opatření, ale také jejich reálné používání a účinnost. Organizace by měla být schopna prokázat, jak rychle dokáže incident odhalit, reagovat na něj, omezit jeho dopady a obnovit provoz.
Stejný princip platí i pro regulatorní požadavky. Nestačí mít bezpečnostní politiky pouze „na papíře“. Organizace musí být schopna doložit, že technická a organizační opatření skutečně fungují.
Začněte stanovením rozsahu auditu
Nejprve určete systémy, aplikace, cloudová prostředí, lokality a kategorie dat, které budou součástí auditu. Ke každému z nich přiřaďte technického vlastníka, určete jeho význam pro organizaci a zaznamenejte, zda jsou v něm zpracovávány osobní údaje.
Nezapomeňte ani na klíčové procesy organizace. Každý z nich by měl mít jasně určeného vlastníka, aby byly odpovědnosti transparentní.
Následně přípravu strukturujte podle relevantního rámce nebo požadavků, vůči kterým bude audit prováděn.
I když neusilujete o certifikaci, může být užitečné strukturovat podklady například podle ISO/IEC 27001:2022 – aktiva, řízení identit a přístupů, provozní bezpečnost, řízení incidentů, dodavatelé a kontinuita činností.
Nezapomeňte zahrnout také výsledky analýzy rizik a v případě auditu podle ISO/IEC 27001 Prohlášení o aplikovatelnosti (Statement of Applicability – SoA). Auditor potřebuje vidět, jak zavedená opatření reagují na identifikovaná rizika.
Pokud se na vaši organizaci vztahují požadavky NIS2 a českého zákona o kybernetické bezpečnosti, zahrňte do přípravy také příslušné požadavky na řízení rizik, bezpečnostní opatření, kontinuitu činností a hlášení kybernetických bezpečnostních incidentů.
Připravte auditní podklady, které ukazují opatření v praxi
Neshromažďujte pouze směrnice a politiky. Připravte důkazy, že bezpečnostní opatření skutečně fungují.
Auditoři mohou požadovat například:
- Aktiva a zranitelnosti: aktuální evidenci serverů, koncových zařízení, cloudových prostředí a stav řešení identifikovaných zranitelností.
- Řízení přístupů: seznam privilegovaných účtů, využívání MFA, výsledky pravidelných kontrol přístupů a záznamy o přidávání, změnách a odebírání oprávnění.
- Zálohování a obnova: harmonogram zálohování, výsledky posledních testů obnovy, hodnoty RTO/RPO a informace o způsobu ochrany záloh.
- Logování a monitoring: způsob sběru a uchovávání logů, příklady bezpečnostních upozornění a záznam incidentu včetně jeho vyšetření a uzavření.
- Řízení změn: příklady změn včetně jejich schválení a plánu návratu do původního stavu.
- Řízení incidentů: plán reakce na incidenty, určené odpovědnosti a příklad vyřešeného incidentu nebo cvičení.
- Dodavatelé: přehled kritických dodavatelů, bezpečnostní požadavky ve smlouvách a dostupné doklady o jejich bezpečnosti.
- Vzdělávání a bezpečnostní povědomí: doklady o pravidelném školení zaměstnanců, výsledky phishingových simulací a přehled absolvovaných školení.
Takto připravené podklady umožňují auditorovi ověřit nejen existenci procesů, ale také jejich skutečné fungování.
Odstraňte snadno řešitelné nedostatky ještě před auditem
Před auditem se zaměřte na jednoduché, ale významné nedostatky, které se při kontrolách často objevují.
Zkontrolujte například:
- nepoužívané nebo nadbytečné administrátorské účty,
- používání MFA pro vzdálené a privilegované přístupy,
- stav kritických zranitelností a aktualizací,
- úspěšnost zálohování a výsledky testů obnovy,
- sběr logů z kritických systémů,
- zastaralý nebo již nepodporovaný software
Před samotným externím auditem je vhodné provést interní audit nebo gap analýzu. Pomůže odhalit nedostatky včas a snížit počet překvapení během externí kontroly.
Vyzkoušejte si audit nanečisto
Proveďte krátký zkušební audit s vlastníky systémů a odpovědnými pracovníky. Vyzkoušejte si, zda dokážete rychle najít požadované důkazy a vysvětlit, jak jednotlivá opatření fungují. Odpovědi by měly být stručné, věcné a doložitelné. Pokud například poslední sken zranitelností odhalil závažné nedostatky, není cílem je před auditorem skrývat. Ukažte, že je organizace identifikovala, vyhodnotila a má plán jejich odstranění.

Připravte také krátký přehled pro management. Vedení by mělo být schopno během několika minut vysvětlit, jak organizace řídí kybernetickou bezpečnost, rizika a plnění regulatorních požadavků.
O termínu auditu a očekávané součinnosti předem informujte všechny relevantní pracovníky.
Zohledněte české legislativní a regulatorní požadavky
Součástí auditních podkladů by měl být také stručný přehled regulatorních požadavků, které se na organizaci vztahují.
Uveďte zejména:
- relevantní právní a regulatorní požadavky,
- režim povinností, pokud organizace spadá pod český zákon o kybernetické bezpečnosti,
- odpovědné osoby a role,
- relevantní lhůty a oznamovací povinnosti,
- termíny interních a externích auditů nebo certifikací.
Sledujte také aktuální bezpečnostní upozornění a doporučení NÚKIB a národního CERT týmu a evidujte, jak na ně organizace reagovala. Pokud bylo například vydáno upozornění na závažnou zranitelnost, auditovatelným důkazem může být záznam o tom, že organizace ověřila, zda se jí zranitelnost týká, provedla potřebná opatření a následně ověřila jejich účinnost. Takový záznam ukazuje, že organizace bezpečnost nejen dokumentuje, ale také aktivně reaguje na aktuální hrozby.
Při auditu nestačí říkat – je potřeba ukázat
Bezpečnostní opatření pouze nepopisujte. Ukažte, jak fungují.
Proveďte auditora konkrétním procesem od začátku do konce. Můžete například ukázat, jak je požadován nový administrátorský účet, jak je schválen, zabezpečen pomocí MFA, pravidelně kontrolován a nakonec odebrán. Pokud proces zahrnuje osobní údaje, ukažte také vazbu bezpečnostních opatření na příslušné požadavky ochrany osobních údajů.
Připravte si rovněž stručný přehled posledních zlepšení, nápravných opatření a jejich stavu. Vhodné je doplnit odkazy na konkrétní úkoly, záznamy a termíny. Tím prokážete, že bezpečnostní opatření fungují průběžně – nejen těsně před auditem.
Mějte připraveny také výsledky posledního interního auditu, gap analýzy nebo přezkoumání vedením, pokud jsou pro daný audit relevantní.
Dobrá příprava vám nepomůže pouze zvládnout audit. Pomáhá také odhalit skutečné nedostatky a dlouhodobě zvyšovat úroveň kybernetické bezpečnosti organizace.
