Co všechno prověří IT audit a proč jeho výstupu porozumí i vedení firmy

Kolik zranitelností se skrývá ve vaší ICT infrastruktuře? Bez systematické prověrky zůstane odpověď odhadem a odhady se v kybernetické bezpečnosti platí draze. IT auditem prochází hardware, software, síť i bezpečnostní politiky a končí zprávou s nálezy a doporučeními seřazenými podle závažnosti. Ukážeme vám, jak celý proces probíhá a co konkrétně vám po jeho dokončení přistane na stole.

Průběh IT auditu nemá nic společného s neohlášenou kontrolou, při které vám někdo přijde vypnout servery. Jde o strukturovaný proces o čtyřech fázích, který běží za plného provozu a nikoho z vašeho týmu nevyřadí z práce. Projděme si jej fázi po fázi.

Image
IT audit

Úvodní konzultace určí rozsah IT auditu

Všechno začíná rozhovorem. Auditor chce vědět, co vás pálí – pomalé aplikace, blížící se obnova serverů, tlak dodavatele na upgrade licencí nebo nejistota kolem povinností podle zákona č. 264/2025 Sb. o kybernetické bezpečnosti, který od listopadu 2025 přenesl do českého práva směrnici NIS2. Z odpovědí vznikne rozsah: seznam oblastí k prověření a hloubka, do jaké auditor půjde.

Rozsah si nastavíte sami. Někomu stačí audit infrastruktury před výměnou hardwaru, jiný sáhne po bezpečnostním auditu s penetračními testy, další chce komplexní pohled na celé IT včetně řízení dodavatelů a návratnosti investic.

Že jde o rozhodnutí, která vás mohou později ušetřit ošklivých nepříjemností, potvrzují čísla. NÚKIB za rok 2025 eviduje 203 kybernetických incidentů, z toho dvanáct významných a dva velmi významné. Průměrnou škodu z jednoho úniku dat vyčíslila IBM na 4,99 milionu dolarů (zdroj).

Co všechno IT auditem prochází – od serverovny po bezpečnostní politiky

Druhá fáze patří sběru dat a bývá odhalující už sama o sobě. Auditor mapuje čtyři vrstvy:

  • hardware – stáří serverů, kapacita úložišť, stav koncových zařízení a záložních zdrojů,
  • software – verze operačních systémů, tempo záplatování, licenční soulad,
  • síť – topologie, segmentace, konfigurace firewallů i zabezpečení bezdrátových sítí,
  • bezpečnostní politiky – přístupová práva, zálohovací strategie, plán reakce na incidenty a povědomí zaměstnanců.

Sběr běží souběžně ve třech rovinách: automatizované nástroje skenují prostředí, auditor ručně kontroluje konfigurace a paralelně vede rozhovory se správci. Právě rozhovory odhalí to, co v žádném logu nenajdete – procesy, které drží pohromadě jen díky tomu, že si je jeden kolega pamatuje.

Analýza rizik – jak komplexní IT audit oddělí drobnosti od skutečných hrozeb

Sesbíraná data sama o sobě nic neřeší. Ve třetí fázi auditor každý nález ohodnotí ze dvou stran – jak pravděpodobně nastane a co napáchá, pokud nastane. Server bez záplat vystavený do internetu tak vyskočí vysoko nad chybějící dokumentaci, i když obojí formálně patří mezi nedostatky.

K ověření slouží praktické testy. Penetrační testy simulují postup útočníka, skenování zranitelností odhalí zastaralé verze i chybné konfigurace a prověrka souladu porovná váš stav s GDPR, zákonem o kybernetické bezpečnosti a interními politikami.

Nálezy pak auditor zasadí do metodiky zralosti, typicky CMMI. Díky ní uvidíte nejen jednotlivé nedostatky, ale i to, jak vyspěle vaše IT funguje jako celek – tedy rozdíl mezi „hasíme, co hoří“ a „víme dopředu, co nejspíš začne hořet“.

Výstup IT auditu – co vám nakonec přistane na stole

Poslední fáze vrací celý IT audit tam, kde začal – k lidem, kteří rozhodují o rozpočtu. Výstupem nebývá hromada logů, ale zpráva ve třech vrstvách:

  • shrnutí pro vedení – několik stran bez technického žargonu, kde stojí, co firmě hrozí a kolik stojí náprava,
  • katalog nálezů – každý s popisem, závažností a dopadem na každodenní provoz,
  • plán nápravy – konkrétní kroky seřazené podle priority, s odhadem času i nákladů.

Právě první vrstva rozhoduje o tom, jestli zpráva skončí v šuplíku. Finanční ředitel nepotřebuje vědět, jaká verze firmwaru běží na přepínači ve druhém patře. Potřebuje vědět, že dvoudenní výpadek objednávkového systému stojí víc než jeho zdvojení.

Dobrý auditor proto zprávu osobně odprezentuje a odpoví na dotazy. Teprve tím se z dokumentu stane rozhodnutí.

Kdy prověrku zopakovat

Hrozby i vaše infrastruktura se mění rychleji, než stihne uschnout inkoust na zprávě. Rozumný interval je jednou ročně a pak vždy po větší změně – migraci do cloudu, akvizici, výměně dodavatele. Dokument starý dva roky totiž popisuje síť, která už neexistuje.

Tagy

Buďme ve spojení, přihlaste se k newsletteru

Odesláním formuláře souhlasíte s podmínkami zpracováním osobních údajů. 
Více informací v Ochrana osobních údajů.

Autor článku: redakce

Redakční články a hostované příspěvky od autorů z jiných webů.

Komentáře k článku

Přidat komentář

Odesláním komentáře souhlasíte s podmínkami Ochrany osobních údajů

reklama
Moje kniha o CMS Drupal

 

Kniha 333 tipů a triků pro Drupal 9


Více na KnihyPolzer.cz

Poslední komentáře