Přeskočit na obsah

Doporučení pro dobrovolnou kybernetickou a informační bezpečnost

Pro organizace nemající zákonné povinnosti podle zákona č. 264/2025 Sb., zákona č. 266/2025 Sb. nebo EU nařízení DORA je silně doporučeno zavést minimálně „základní kybernetickou hygienu“. Hrozby (ransomware, phishing, credential stuffing, AI-generované útoky) postihují všechny velikosti firem a jedna úspěšná infiltrace může malou firmu zcela zlikvidovat.

Doporučení vychází z praxe a:

  • CIS Critical Security Controls IG1 (základní hygiena pro malé firmy)
  • NIST Cybersecurity Framework 2.0 (flexibilní pro všechny velikosti)
  • NÚKIB doporučení (kryptografie, povědomí, zálohy)
  • reálné implementace u českých firem (cloud-first, přiměřenost nákladům)

Cloudová řešení jsou trendem, nicméně z pohledu bezpečnosti a kontroly nad bezpečností jsou z našeho pohledu stále vhodnější lokální řešení.

Srovnání doporučených úrovní podle velikosti firmy

Každá organizace je specifická, 2R Advisors může navrhnout relevantní bezpečnostní opatření na míru. Pomáháme firmám zajistit jejich kybernetickou a informační bezpečnost nehledě na jejich velikost.

OblastMalý podnik (<50 zaměstnanců, obrat do cca 10 mil. Kč) – nízké náklady, rychlé nasazeníStřední podnik (50–250 zaměstnanců) – vyvážená úroveňVelký podnik (>250 zaměstnanců) – komplexní systém
Governance & leadershipMajitel/ředitel osobně schvaluje jednoduchou Bezpečnostní politiku (1–2 strany). Jmenuje „bezpečnostního garanta“ (může být externí IT).Jmenován interní Security Officer (částečný úvazek). Roční přezkoumání vedením.Plný ISMS (ISO 27001 dobrovolně). Výbor pro bezpečnost, roční report managementu.
Řízení rizik & aktivJednoduchý seznam klíčových aktiv (cloudové účty, data zákazníků). Roční rychlé posouzení rizik (tabulka v Excelu).Evidence aktiv + jednoduchá analýza rizik (šablona zdarma/zakoupená).Plná evidence aktiv, pravidelná BIA a riziková analýza.
Přístup a identitaMFA povinné všude (Microsoft 365, Google Workspace, e-mail, banka). Hesla v manageru (Bitwarden/1Password/KeePass). VPN.MFA + podmíněný přístup (Conditional Access). Role-based access. VPN.Zero-trust model, privileged access management (PAM). VPN.
Technická ochranaVestavěný antivirus/EDR (Microsoft Defender for Business nebo bezplatný). Automatické aktualizace. Firewall (cloudový nebo router). Šifrování dat v cloudu.Plný EDR/XDR. Segmentace sítě. Web proxy/filter. Šifrování notebooků.Pokročilý EDR + SIEM/SOAR – Network Access Control – Data Loss Prevention (DLP)
Zálohy a kontinuitaPravidlo 3-2-1: 3 kopie, 2 média, 1 off-line/immutable. Test obnovy 1× ročně.Zálohy + jednoduchý BCP/DR plán (obnova do 24–48 h).Plné plány kontinuity + testování 2× ročně.
Školení a povědomíRoční povinné školení (e-learning zdarma nebo levný – např. NÚKIB + phishing simulace
1× ročně).
Pravidelná školení + phishing testy + interní politika chování.Certifikované školení, simulace útoků, měření účinnosti.
Řešení incidentůJednoduchý Incident Response Plán (kdo volá koho, co dělat při ransomwaru). Hlášení na Národní CERT (dobrovolné).Formální proces + evidence incidentů.Plný CSIRT tým (interní nebo outsourcovaný).
Dodavatelé a třetí stranyKontrola bezpečnosti cloudových služeb (Microsoft/Google). Smlouvy s klauzulí
o bezpečnosti.
Registr dodavatelů + základní due diligence.Plné řízení rizik třetích stran + audity.
Dokumentace3–5 základních dokumentů (politika, hesla, zálohy, incidenty).Kompletní sada směrnic.Plná dokumentace ISMS.
Roční náklady (orientační)50–200 tis. Kč (většinou cloud licence + školení).300–800 tis. Kč.2–10+ mil. Kč (včetně nástrojů a lidí).

Proč toto doporučení funguje v praxi (2026)

  • Malý podnik: 80 % útoků se provádí přes lidský faktor nebo špatné heslo. Proto MFA + školení + zálohy blokují 90 % běžných hrozeb za minimální náklady. Doporučujeme VPN s MFA už malé firmy. Plný ISO 27001 by byl pro malou firmu likvidační – stačí jednoduchý proces.
  • Střední podnik: Už má více dat a zaměstnanců → potřebuje strukturu, ale ještě nepotřebuje certifikaci.
  • Velký podnik: I když není regulovaná, dobrovolná certifikace ISO 27001 zvyšuje důvěru klientů, pojištění a konkurenceschopnost.

Nejrychlejší start pro všechny:

  1. Zapněte MFA všude.
  2. Zaveďte automatické aktualizace a EDR.
  3. Nastavte zálohy 3-2-1 + testování.
  4. Proveďte 1 hodinové školení + phishing test.
  5. Napište bezpečnostní politiku na 1 stránku.

Tip na nástroje (přiměřené ceně):

  • Malý podnik: Microsoft 365 Business Premium / Google Workspace + Defender.
  • Střední podnik: + SentinelOne / CrowdStrike (EDR), Bitwarden Enterprise.
  • Velký podnik: + SIEM (Microsoft Sentinel), Tenable (zranitelnosti).

Pro jakýkoliv podnik lze využít open-source/free řešení na provozní monitoring, detekci a reakci bezpečnostních událostí a incidentů, na skenování zranitelností a penetrační testy. Jakýkoliv nástroj potřebuje zdroje na implementaci, údržbu, vyhodnocování a reakci i přes možnou automatizaci. Je potřeba vyhodnotit interní zdroje nebo externí. Naše společnost zajišťuje služby s ohledem na tyto nástroje včetně možného hostingu nástrojů, případně implementaci a školení nástroje.