Not sure whether NIS2 and the AI Act apply to you?
We will find out and get you ready
- We examine your infrastructure, processes, access rights and suppliers and work out where the biggest risk lies
- We compare the current state against NIS2 and the AI Act and give you a list of specific steps
- We set rules for working with data and AI tools and train your people
A no-obligation cyber readiness audit
Why deal with it right now
The obligations will hit smaller companies too
An attack today starts with a person
AI tools carry company data away
Does this sound familiar?
You do not know whether NIS2 affects you
Security is held in one person's head
You have backups, but nobody has tried restoring them
People use AI however they are used to
They trust us
Continental · Hyundai Motor · Groupon · Union of Towns and Municipalities of the Czech Republic · Technology Agency of the Czech Republic · Datasys · Spokar · Slovak Athletics Federation · Energy Centre of the Ústí Region · VŠÚO Holovousy
What exactly we will do for you
| Task | What we will do for you | Benefit |
|---|---|---|
| Cybersecurity audit | We examine the infrastructure, configurations, access rights and processes | You know where the real risks are and what to address first |
| NIS2 readiness | We assess the scope of your obligations, missing documentation and risk management | You have a plan for meeting the obligations and evidencing them |
| AI adoption in line with the AI Act | A register of AI tools, internal rules, staff briefing and AI literacy | You use AI without legal risk and without data leaks |
| Cyber Resilience Act readiness | We determine whether your product falls under the CRA and go through the requirements and CE marking | You can still sell hardware and software in the EU after December 2027 |
| Vulnerability reporting under the CRA | We set up reporting of exploited vulnerabilities and incidents within 24 hours | You meet the deadlines that have applied since 11 September 2026 |
| SBOM and product support | We compile a component inventory and a security update plan | You know what runs inside the product and how long you will patch it |
| Rules for working with AI tools | We set out what may be entered into ChatGPT, Copilot or Gemini | Company know-how stays inside the company |
| Staff training and phishing tests | We train the team and test their reactions to fraudulent e-mails | People spot an attack before they click on anything |
| Backups and business recovery | We check the backups, set up and test a recovery plan | You know how long recovery takes and what from |
| Suppliers and access management | We go through permissions, accounts and third-party access | Supply chain risk is under control |
| Incident response | We prepare the procedure, roles, contacts and incident reporting | Nobody has to improvise during an incident |
4 steps to a resilient company
Initial audit and scope of obligations
Priorities and action plan
Deploying measures and rules
Verification and maintenance
How the cooperation works
Introductory call
Initial audit and output
First measures in operation
Supervision and development
How much it costs
Initial audit and NIS2 assessment
Deploying measures and rules
Ongoing supervision and training
How NIS2, the AI Act and safe use of artificial intelligence fit together
Frequently asked questions and answers about cybersecurity
Týká se NIS2 i naší středně velké firmy?
Nová pravidla dopadají na mnohem širší okruh odvětví než dříve – od výroby a dopravy až po potravinářství. Pokud máte více než 50 zaměstnanců nebo obrat nad 10 mil. EUR a působíte v regulovaném sektoru, pravděpodobně pod zákon spadáte. Pomůžeme vám to přesně určit.
Co se stane, když AI Act nebudeme řešit?
Kromě rizika pokut se vystavujete nebezpečí, že nasadíte systémy, které budou později zakázané nebo budou vyžadovat nákladné úpravy. Správné nastavení pravidel pro AI hned na začátku vám ušetří náklady v budoucnu.
Je váš digitální audit zaměřen jen na IT?
Vůbec ne. Díváme se na podnik jako na celek. Hodnotíme digitální zralost vašich výrobních procesů, logistiky i práce s lidmi. Cílem je najít místa, kde technologie skutečně vydělají peníze nebo ušetří čas.
Kdo ve firmě nese odpovědnost za nesplnění povinností NIS2?
Nová legislativa (a český zákon o kybernetické bezpečnosti) míří přímo na vrcholové vedení. Odpovědnost už nelze delegovat pouze na IT oddělení nebo externího správce. Statutární orgány mají povinnost se v oblasti kybernetické bezpečnosti vzdělávat a dohlížet na implementaci opatření. V případě hrubého zanedbání hrozí vedoucím pracovníkům i dočasný zákaz výkonu funkce.
Můžeme používat bezplatné verze AI nástrojů pro firemní účely?
Z pohledu bezpečnosti a AI Actu je to vysoce rizikové. Bezplatné verze (např. standardní ChatGPT bez Enterprise licence) mohou využívat vložená data k dalšímu trénování modelu. Pokud tam váš zaměstnanec vloží citlivá data, obchodní tajemství nebo osobní údaje klientů, stávají se součástí veřejného cloudu. Pomůžeme vám nastavit bezpečné systémy a postupy, které vaše know-how uzamkne uvnitř firmy.
Musíme kvůli NIS2 vyměnit veškerý hardware a software?
Ně netně. NIS2 není o nákupu nejdražších technologií, ale o nastavení procesů a rozumném řízení rizik. Často stačí správně nakonfigurovat stávající systémy, zavést dvoufázové ověřování (MFA), lépe řídit přístupová práva a pravidelně školit lidi. Náš audit identifikuje, co je skutečně nutné upravit a co funguje dobře.
Jak souvisí digitální zralost s kybernetickou bezpečností?
Přímo. Čím je firma digitálně vyspělejší (využívá cloud, IoT ve výrobě, automatizaci), tím větší plochu pro potenciální útok nabízí. Digitální audit zralosti vám neukáže jen to, jak inovovat, ale také jak tyto inovace postavit na bezpečných základech (tzv. security-by-design). Bezpečnost nesmí být „přilepena“ nakonec, musí být součástí každého nového digitálního procesu.
Jak probíhá prověřování dodavatelského řetězce?
Podle NIS2 odpovídáte i za to, jak jsou zabezpečeni vaši klíčoví dodavatelé. Pokud hacker napadne vašeho dodavatele IT služeb nebo účetního softwaru, může se skrze ně dostat k vám. Pomůžeme vám nastavit kontrolní mechanismy a smluvní podmínky tak, aby vaši partneři nebyli nejslabším článkem vaší vlastní bezpečnosti.
Co je to AI Act a musíme ho řešit už teď?
AI Act je nařízení EU, které reguluje vývoj a používání AI. I když některé povinnosti nabíhají postupně, je klíčové mít už nyní nastavená pravidla (AI Governance). Pokud nyní nasazujete nové systémy bez ohledu na AI Act, riskujete, že je za rok budete muset nákladně předělávat nebo vypnout.
Jak zajistíte, že naše data neuniknou do ChatGPT?
Toto je jedna z nejčastějších obav. Řešíme to nastavením procesů, firemními licencemi nebo využitím API rozhraní s lokálními modely, kde vaše data nebudou použita k dalšímu trénování. Součástí našich služeb je i nastavení interní politiky bezpečného používání AI.
Proč bychom měli řešit AI Act už teď, když systémy teprve testujeme?
AI Act zavádí povinnost „AI gramotnosti“ pro všechny organizace, které AI používají. Pokud nyní zavedete procesy bez ohledu na tuto legislativu, vystavujete se riziku, že vaše řešení bude zpětně prohlášeno za nevyhovující. Pomůžeme vám nastavit etický a právní rámec hned na začátku, což je mnohem levnější než pozdější náprava chyb a hrozba vysokých sankcí.
Jak poznáme phishing, který napsala AI?
Podle textu už ne. Generativní AI píše bez chyb, umí váš žargon i podpis kolegy a zvládne i hlasovou nahrávku. Spolehněte se proto na proces, ne na dojem: potvrzování změn bankovních údajů druhým kanálem, dvoufaktorové přihlášení a pravidlo, že nikdo neposílá peníze ani hesla na základě e-mailu nebo telefonátu. Do školení proto přidáváme ukázky útoků vyrobených AI.
Co má obsahovat interní směrnice pro používání AI?
Seznam schválených nástrojů, jasné vymezení dat, která se do nich nesmí vkládat (osobní údaje, smlouvy, zdrojový kód, know-how), pravidlo pro kontrolu výstupů člověkem a odpovědnou osobu, na kterou se lidé obrátí. K tomu poučení zaměstnanců a evidence, kdo a kdy školení prošel. Směrnici píšeme na jednu až dvě stránky, aby ji lidé opravdu použili.
Jak dlouho trvá vstupní audit kybernetické bezpečnosti?
U menší firmy dva až tři týdny, u výroby s více lokalitami déle. Potřebujeme přístup k přehledu systémů, dodavatelů a přístupových práv a pár hodin času vašeho IT. Výstupem je písemný přehled slabých míst, dopad NIS2 a AI Actu a priority podle dopadu a nákladů. Součástí je i to, jaké AI nástroje se ve firmě už používají.
Jak často je potřeba testovat zálohy a obnovu provozu?
Minimálně dvakrát ročně a vždy po větší změně systémů. Netestuje se jen to, že záloha existuje, ale že z ní obnovíte provoz v čase, který firma ekonomicky ustojí. Test má mít zápis, kdo ho dělal a jak dlouho obnova trvala. Stejně přistupujeme k datům a modelům, na kterých běží AI nástroje ve firmě.
Musíme mít evidenci AI nástrojů, které zaměstnanci používají?
Doporučujeme to, i kdyby to legislativa nežádala. Bez seznamu nevíte, kam odcházejí firemní data a co si o vaší firmě ukládá cizí služba. Evidence bývá jednoduchá tabulka: nástroj, účel, kdo ho používá, jaká data do něj jdou a kdo za něj odpovídá. Pomáhá při bezpečnostních dotaznících od odběratelů i při plnění povinností AI Actu.
Pomůže nám vlastní nebo lokální AI model k lepší kontrole nad daty?
Ano, pokud data nesmí opustit firmu. Open-source model umíme nasadit na váš server nebo do privátního cloudu a dotrénovat na vašich dokumentech. Data pak zůstávají u vás a řešíte hlavně přístupová práva a zálohy. Pro většinu firem je ale rychlejší začít cloudovou službou s nastavenými pravidly a k lokálnímu provozu jít, až když má měřitelný důvod.
Co dělat prvních 24 hodin po kybernetickém incidentu?
Odpojit zasažené systémy, nevypínat je (kvůli důkazům), svolat předem určené role, zajistit zálohy mimo síť a začít psát časovou osu. Pak řešit hlášení a komunikaci s partnery. Tohle se nedá vymýšlet za provozu, proto postup, kontakty a role připravujeme dopředu a nacvičujeme. AI nástroje během incidentu odpojujeme také, dokud nevíte, co k nim mělo přístup.
Zvládne AI běžet přímo u stroje bez připojení k internetu?
Ano. Menší modely, zejména u počítačového vidění a detekce anomálií, běží na edge zařízení přímo u linky. Výhodou je nízká odezva, provoz nezávislý na síti a fakt, že data neopouštějí halu. Do centrály se pak posílají jen výsledky a metriky, ne surové snímky.
Umí AI agent pracovat s našimi daty bezpečně?
Agent dostává jen ta oprávnění, která k úloze potřebuje, a přistupuje k datům přes rozhraní s omezeným rozsahem. Každý krok se loguje, takže je zpětně dohledatelné, co agent četl a co zapsal. U citlivých kroků zůstává schválení na člověku. Tohle nastavujeme společně s vaším IT a promítáme do interní směrnice.