Nevíte, jestli se vás týká NIS2 a AI Act?
Zjistíme to a připravíme vás
- Prověříme infrastrukturu, procesy, přístupy i dodavatele a spočítáme, kde je největší riziko
- Porovnáme stav s NIS2 a AI Actem a dáme vám seznam konkrétních kroků
- Nastavíme pravidla pro práci s daty a AI nástroji a zaškolíme lidi
Nezávazný audit kybernetické připravenosti
Proč to řešit právě teď
Povinnosti dopadnou i na menší firmy
Útok dnes začíná u člověka
AI nástroje odnášejí firemní data
Poznáváte se?
Nevíte, jestli na vás NIS2 dopadá
Bezpečnost drží jeden člověk v hlavě
Zálohy máte, ale nikdo je nezkoušel obnovit
Lidé používají AI, jak je zvykem
Důvěřují nám
Continental · Hyundai Motor · Groupon · Svaz měst a obcí ČR · Technologická agentura ČR · Datasys · Spokar · Slovenský atletický zväz · Energetické centrum Ústeckého kraje · VŠÚO Holovousy
Co pro vás konkrétně uděláme
| Úloha | Co pro vás uděláme | Přínos |
|---|---|---|
| Audit kybernetické bezpečnosti | Prověříme infrastrukturu, konfigurace, přístupy a procesy | Víte, kde jsou reálná rizika a co řešit první |
| Připravenost na NIS2 | Posoudíme rozsah povinností, chybějící dokumentaci a řízení rizik | Máte plán, jak povinnosti splnit a čím je doložit |
| Soulad zavádění AI s AI Actem | Evidence AI nástrojů, interní pravidla, poučení lidí a AI gramotnost | AI používáte bez právního rizika a bez úniku dat |
| Připravenost na Cyber Resilience Act | Určíme, zda váš produkt spadá pod CRA, a projdeme požadavky i CE značení | Hardware i software prodáte v EU i po prosinci 2027 |
| Hlášení zranitelností podle CRA | Nastavíme hlášení zneužitých zranitelností a incidentů do 24 hodin | Stihnete lhůty, které platí už od 11. září 2026 |
| SBOM a podpora produktu | Sestavíme soupis komponent a plán bezpečnostních aktualizací | Víte, co v produktu běží a jak dlouho ho budete opravovat |
| Pravidla pro práci s AI nástroji | Nastavíme, co se smí vkládat do ChatGPT, Copilota nebo Gemini | Firemní know-how zůstává uvnitř firmy |
| Školení lidí a phishingové testy | Zaškolíme tým a otestujeme reakce na podvodné e-maily | Lidé poznají útok dřív, než na něco kliknou |
| Zálohy a obnova provozu | Zkontrolujeme zálohy, nastavíme a otestujeme plán obnovy | Víte, za jak dlouho a z čeho firmu obnovíte |
| Dodavatelé a řízení přístupů | Projdeme oprávnění, účty a přístupy třetích stran | Riziko z dodavatelského řetězce máte pod kontrolou |
| Reakce na incident | Připravíme postup, role, kontakty i hlášení incidentu | Při incidentu se neimprovizuje |
4 kroky k odolné firmě
Vstupní audit a rozsah povinností
Priority a plán opatření
Nasazení opatření a pravidel
Ověřování a udržování
Jak spolupráce probíhá
Úvodní hovor
Vstupní audit a výstup
První opatření v provozu
Dohled a rozvoj
Kolik to stojí
Vstupní audit a posouzení NIS2
Nasazení opatření a pravidel
Dohled a školení průběžně
Jak spolu souvisí NIS2, AI Act a bezpečné používání umělé inteligence
Časté otázky a odpovědi o kyberbezpečnosti
Týká se NIS2 i naší středně velké firmy?
Nová pravidla dopadají na mnohem širší okruh odvětví než dříve – od výroby a dopravy až po potravinářství. Pokud máte více než 50 zaměstnanců nebo obrat nad 10 mil. EUR a působíte v regulovaném sektoru, pravděpodobně pod zákon spadáte. Pomůžeme vám to přesně určit.
Co se stane, když AI Act nebudeme řešit?
Kromě rizika pokut se vystavujete nebezpečí, že nasadíte systémy, které budou později zakázané nebo budou vyžadovat nákladné úpravy. Správné nastavení pravidel pro AI hned na začátku vám ušetří náklady v budoucnu.
Je váš digitální audit zaměřen jen na IT?
Vůbec ne. Díváme se na podnik jako na celek. Hodnotíme digitální zralost vašich výrobních procesů, logistiky i práce s lidmi. Cílem je najít místa, kde technologie skutečně vydělají peníze nebo ušetří čas.
Kdo ve firmě nese odpovědnost za nesplnění povinností NIS2?
Nová legislativa (a český zákon o kybernetické bezpečnosti) míří přímo na vrcholové vedení. Odpovědnost už nelze delegovat pouze na IT oddělení nebo externího správce. Statutární orgány mají povinnost se v oblasti kybernetické bezpečnosti vzdělávat a dohlížet na implementaci opatření. V případě hrubého zanedbání hrozí vedoucím pracovníkům i dočasný zákaz výkonu funkce.
Můžeme používat bezplatné verze AI nástrojů pro firemní účely?
Z pohledu bezpečnosti a AI Actu je to vysoce rizikové. Bezplatné verze (např. standardní ChatGPT bez Enterprise licence) mohou využívat vložená data k dalšímu trénování modelu. Pokud tam váš zaměstnanec vloží citlivá data, obchodní tajemství nebo osobní údaje klientů, stávají se součástí veřejného cloudu. Pomůžeme vám nastavit bezpečné systémy a postupy, které vaše know-how uzamkne uvnitř firmy.
Musíme kvůli NIS2 vyměnit veškerý hardware a software?
Ně netně. NIS2 není o nákupu nejdražších technologií, ale o nastavení procesů a rozumném řízení rizik. Často stačí správně nakonfigurovat stávající systémy, zavést dvoufázové ověřování (MFA), lépe řídit přístupová práva a pravidelně školit lidi. Náš audit identifikuje, co je skutečně nutné upravit a co funguje dobře.
Jak souvisí digitální zralost s kybernetickou bezpečností?
Přímo. Čím je firma digitálně vyspělejší (využívá cloud, IoT ve výrobě, automatizaci), tím větší plochu pro potenciální útok nabízí. Digitální audit zralosti vám neukáže jen to, jak inovovat, ale také jak tyto inovace postavit na bezpečných základech (tzv. security-by-design). Bezpečnost nesmí být „přilepena“ nakonec, musí být součástí každého nového digitálního procesu.
Jak probíhá prověřování dodavatelského řetězce?
Podle NIS2 odpovídáte i za to, jak jsou zabezpečeni vaši klíčoví dodavatelé. Pokud hacker napadne vašeho dodavatele IT služeb nebo účetního softwaru, může se skrze ně dostat k vám. Pomůžeme vám nastavit kontrolní mechanismy a smluvní podmínky tak, aby vaši partneři nebyli nejslabším článkem vaší vlastní bezpečnosti.
Co je to AI Act a musíme ho řešit už teď?
AI Act je nařízení EU, které reguluje vývoj a používání AI. I když některé povinnosti nabíhají postupně, je klíčové mít už nyní nastavená pravidla (AI Governance). Pokud nyní nasazujete nové systémy bez ohledu na AI Act, riskujete, že je za rok budete muset nákladně předělávat nebo vypnout.
Jak zajistíte, že naše data neuniknou do ChatGPT?
Toto je jedna z nejčastějších obav. Řešíme to nastavením procesů, firemními licencemi nebo využitím API rozhraní s lokálními modely, kde vaše data nebudou použita k dalšímu trénování. Součástí našich služeb je i nastavení interní politiky bezpečného používání AI.
Proč bychom měli řešit AI Act už teď, když systémy teprve testujeme?
AI Act zavádí povinnost „AI gramotnosti“ pro všechny organizace, které AI používají. Pokud nyní zavedete procesy bez ohledu na tuto legislativu, vystavujete se riziku, že vaše řešení bude zpětně prohlášeno za nevyhovující. Pomůžeme vám nastavit etický a právní rámec hned na začátku, což je mnohem levnější než pozdější náprava chyb a hrozba vysokých sankcí.
Jak poznáme phishing, který napsala AI?
Podle textu už ne. Generativní AI píše bez chyb, umí váš žargon i podpis kolegy a zvládne i hlasovou nahrávku. Spolehněte se proto na proces, ne na dojem: potvrzování změn bankovních údajů druhým kanálem, dvoufaktorové přihlášení a pravidlo, že nikdo neposílá peníze ani hesla na základě e-mailu nebo telefonátu. Do školení proto přidáváme ukázky útoků vyrobených AI.
Co má obsahovat interní směrnice pro používání AI?
Seznam schválených nástrojů, jasné vymezení dat, která se do nich nesmí vkládat (osobní údaje, smlouvy, zdrojový kód, know-how), pravidlo pro kontrolu výstupů člověkem a odpovědnou osobu, na kterou se lidé obrátí. K tomu poučení zaměstnanců a evidence, kdo a kdy školení prošel. Směrnici píšeme na jednu až dvě stránky, aby ji lidé opravdu použili.
Jak dlouho trvá vstupní audit kybernetické bezpečnosti?
U menší firmy dva až tři týdny, u výroby s více lokalitami déle. Potřebujeme přístup k přehledu systémů, dodavatelů a přístupových práv a pár hodin času vašeho IT. Výstupem je písemný přehled slabých míst, dopad NIS2 a AI Actu a priority podle dopadu a nákladů. Součástí je i to, jaké AI nástroje se ve firmě už používají.
Jak často je potřeba testovat zálohy a obnovu provozu?
Minimálně dvakrát ročně a vždy po větší změně systémů. Netestuje se jen to, že záloha existuje, ale že z ní obnovíte provoz v čase, který firma ekonomicky ustojí. Test má mít zápis, kdo ho dělal a jak dlouho obnova trvala. Stejně přistupujeme k datům a modelům, na kterých běží AI nástroje ve firmě.
Musíme mít evidenci AI nástrojů, které zaměstnanci používají?
Doporučujeme to, i kdyby to legislativa nežádala. Bez seznamu nevíte, kam odcházejí firemní data a co si o vaší firmě ukládá cizí služba. Evidence bývá jednoduchá tabulka: nástroj, účel, kdo ho používá, jaká data do něj jdou a kdo za něj odpovídá. Pomáhá při bezpečnostních dotaznících od odběratelů i při plnění povinností AI Actu.
Pomůže nám vlastní nebo lokální AI model k lepší kontrole nad daty?
Ano, pokud data nesmí opustit firmu. Open-source model umíme nasadit na váš server nebo do privátního cloudu a dotrénovat na vašich dokumentech. Data pak zůstávají u vás a řešíte hlavně přístupová práva a zálohy. Pro většinu firem je ale rychlejší začít cloudovou službou s nastavenými pravidly a k lokálnímu provozu jít, až když má měřitelný důvod.
Co dělat prvních 24 hodin po kybernetickém incidentu?
Odpojit zasažené systémy, nevypínat je (kvůli důkazům), svolat předem určené role, zajistit zálohy mimo síť a začít psát časovou osu. Pak řešit hlášení a komunikaci s partnery. Tohle se nedá vymýšlet za provozu, proto postup, kontakty a role připravujeme dopředu a nacvičujeme. AI nástroje během incidentu odpojujeme také, dokud nevíte, co k nim mělo přístup.
Zvládne AI běžet přímo u stroje bez připojení k internetu?
Ano. Menší modely, zejména u počítačového vidění a detekce anomálií, běží na edge zařízení přímo u linky. Výhodou je nízká odezva, provoz nezávislý na síti a fakt, že data neopouštějí halu. Do centrály se pak posílají jen výsledky a metriky, ne surové snímky.
Umí AI agent pracovat s našimi daty bezpečně?
Agent dostává jen ta oprávnění, která k úloze potřebuje, a přistupuje k datům přes rozhraní s omezeným rozsahem. Každý krok se loguje, takže je zpětně dohledatelné, co agent četl a co zapsal. U citlivých kroků zůstává schválení na člověku. Tohle nastavujeme společně s vaším IT a promítáme do interní směrnice.