Pro organizace nemající zákonné povinnosti podle zákona č. 264/2025 Sb., zákona č. 266/2025 Sb. nebo EU nařízení DORA je silně doporučeno zavést minimálně „základní kybernetickou hygienu“. Hrozby (ransomware, phishing, credential stuffing, AI-generované útoky) postihují všechny velikosti firem a jedna úspěšná infiltrace může malou firmu zcela zlikvidovat.
Doporučení vychází z praxe a:
- CIS Critical Security Controls IG1 (základní hygiena pro malé firmy)
- NIST Cybersecurity Framework 2.0 (flexibilní pro všechny velikosti)
- NÚKIB doporučení (kryptografie, povědomí, zálohy)
- reálné implementace u českých firem (cloud-first, přiměřenost nákladům)
Cloudová řešení jsou trendem, nicméně z pohledu bezpečnosti a kontroly nad bezpečností jsou z našeho pohledu stále vhodnější lokální řešení.
Srovnání doporučených úrovní podle velikosti firmy
Každá organizace je specifická, 2R Advisors může navrhnout relevantní bezpečnostní opatření na míru. Pomáháme firmám zajistit jejich kybernetickou a informační bezpečnost nehledě na jejich velikost.
| Oblast | Malý podnik (<50 zaměstnanců, obrat do cca 10 mil. Kč) – nízké náklady, rychlé nasazení | Střední podnik (50–250 zaměstnanců) – vyvážená úroveň | Velký podnik (>250 zaměstnanců) – komplexní systém |
| Governance & leadership | Majitel/ředitel osobně schvaluje jednoduchou Bezpečnostní politiku (1–2 strany). Jmenuje „bezpečnostního garanta“ (může být externí IT). | Jmenován interní Security Officer (částečný úvazek). Roční přezkoumání vedením. | Plný ISMS (ISO 27001 dobrovolně). Výbor pro bezpečnost, roční report managementu. |
| Řízení rizik & aktiv | Jednoduchý seznam klíčových aktiv (cloudové účty, data zákazníků). Roční rychlé posouzení rizik (tabulka v Excelu). | Evidence aktiv + jednoduchá analýza rizik (šablona zdarma/zakoupená). | Plná evidence aktiv, pravidelná BIA a riziková analýza. |
| Přístup a identita | MFA povinné všude (Microsoft 365, Google Workspace, e-mail, banka). Hesla v manageru (Bitwarden/1Password/KeePass). VPN. | MFA + podmíněný přístup (Conditional Access). Role-based access. VPN. | Zero-trust model, privileged access management (PAM). VPN. |
| Technická ochrana | Vestavěný antivirus/EDR (Microsoft Defender for Business nebo bezplatný). Automatické aktualizace. Firewall (cloudový nebo router). Šifrování dat v cloudu. | Plný EDR/XDR. Segmentace sítě. Web proxy/filter. Šifrování notebooků. | Pokročilý EDR + SIEM/SOAR – Network Access Control – Data Loss Prevention (DLP) |
| Zálohy a kontinuita | Pravidlo 3-2-1: 3 kopie, 2 média, 1 off-line/immutable. Test obnovy 1× ročně. | Zálohy + jednoduchý BCP/DR plán (obnova do 24–48 h). | Plné plány kontinuity + testování 2× ročně. |
| Školení a povědomí | Roční povinné školení (e-learning zdarma nebo levný – např. NÚKIB + phishing simulace 1× ročně). | Pravidelná školení + phishing testy + interní politika chování. | Certifikované školení, simulace útoků, měření účinnosti. |
| Řešení incidentů | Jednoduchý Incident Response Plán (kdo volá koho, co dělat při ransomwaru). Hlášení na Národní CERT (dobrovolné). | Formální proces + evidence incidentů. | Plný CSIRT tým (interní nebo outsourcovaný). |
| Dodavatelé a třetí strany | Kontrola bezpečnosti cloudových služeb (Microsoft/Google). Smlouvy s klauzulí o bezpečnosti. | Registr dodavatelů + základní due diligence. | Plné řízení rizik třetích stran + audity. |
| Dokumentace | 3–5 základních dokumentů (politika, hesla, zálohy, incidenty). | Kompletní sada směrnic. | Plná dokumentace ISMS. |
| Roční náklady (orientační) | 50–200 tis. Kč (většinou cloud licence + školení). | 300–800 tis. Kč. | 2–10+ mil. Kč (včetně nástrojů a lidí). |
Proč toto doporučení funguje v praxi (2026)
- Malý podnik: 80 % útoků se provádí přes lidský faktor nebo špatné heslo. Proto MFA + školení + zálohy blokují 90 % běžných hrozeb za minimální náklady. Doporučujeme VPN s MFA už malé firmy. Plný ISO 27001 by byl pro malou firmu likvidační – stačí jednoduchý proces.
- Střední podnik: Už má více dat a zaměstnanců → potřebuje strukturu, ale ještě nepotřebuje certifikaci.
- Velký podnik: I když není regulovaná, dobrovolná certifikace ISO 27001 zvyšuje důvěru klientů, pojištění a konkurenceschopnost.
Nejrychlejší start pro všechny:
- Zapněte MFA všude.
- Zaveďte automatické aktualizace a EDR.
- Nastavte zálohy 3-2-1 + testování.
- Proveďte 1 hodinové školení + phishing test.
- Napište bezpečnostní politiku na 1 stránku.
Tip na nástroje (přiměřené ceně):
- Malý podnik: Microsoft 365 Business Premium / Google Workspace + Defender.
- Střední podnik: + SentinelOne / CrowdStrike (EDR), Bitwarden Enterprise.
- Velký podnik: + SIEM (Microsoft Sentinel), Tenable (zranitelnosti).
Pro jakýkoliv podnik lze využít open-source/free řešení na provozní monitoring, detekci a reakci bezpečnostních událostí a incidentů, na skenování zranitelností a penetrační testy. Jakýkoliv nástroj potřebuje zdroje na implementaci, údržbu, vyhodnocování a reakci i přes možnou automatizaci. Je potřeba vyhodnotit interní zdroje nebo externí. Naše společnost zajišťuje služby s ohledem na tyto nástroje včetně možného hostingu nástrojů, případně implementaci a školení nástroje.