Kybernetická bezpečnost je ve světě IT jedním z nejdiskutovanějších témat. Stačí si otevřít zpravodajství a počkat si na informace o nejnovějším útoku. Věřte, že nebudete čekat dlouho. Firmy si proto víc, než kdy dřív uvědomují, že chránit se před napadením je důležité. Jak ale vlastně zjistit, jestli jsou zvolená bezpečnostní opatření skutečně účinná?
I zodpovědné firmy, které se snaží chránit citlivá data a díky tomu i důvěru zákazníků, se potýkají s otázkami: Zvolili jsme dobře? Ví náš ajťák, co dělá? Nemáme v obranném štítu nějaké zásadní mezery?
Právě zde přicházejí na scénu penetrační testy, aby poskytly odpovědi. A od listopadu 2025 k tomu přibyl i další, mnohem konkrétnější důvod – nový český zákon.
Co jsou penetrační testy?
Jednoduše řečeno, jedná se o simulované kybernetické útoky prováděné odborníky, kteří se snaží odhalit zranitelnosti v systému vaší firmy. Tito etičtí hackeři mají za úkol myslet jako skuteční útočníci a pokusit se překonat vaše ochranná opatření.
Cílem samozřejmě v tomto případě není způsobit škodu nebo ukrást data. Ale naopak, identifikovat slabiny dříve, než je objeví někdo jiný, tentokrát s nekalými úmysly, kdo by data krást chtěl.
Jak penetrační testy probíhají?
Penetrační testování se může zaměřit na různé oblasti IT infrastruktury. Od webových aplikací přes sítě, interní systémy nebo dokonce lidský faktor (sociální inženýrství – přečtěte si o něm víc).
Typický průběh bychom mohli rozdělit do několika fází:
- Plánování a průzkum: Na začátku se etičtí hackeři seznámí s cílem, analyzují jeho zranitelnosti a identifikují možné cesty útoku.
- Průnik: Následně se už pokusí proniknout do systému. Testují různé metody, jako jsou exploity, phishing nebo pokus o zneužití kradených přihlašovacích údajů.
- Získání přístupu: Pokud se jim průnik podaří, můžou pokračovat na další úroveň a pokusit se např. o získání přístupu k citlivým datům nebo administrátorským právům.
- Analýza a reportování: Po dokončení testu by vám měli experti připravit podrobnou zprávu o zjištěných zranitelnostech. Jaké to jsou, jaké škody by mohly způsobit a jak se proti nim bránit.
- Opětovné testování: Po implementaci doporučených bezpečnostních opatření se někdy provádí ještě jedno testování, které má ověřit, že všechny zranitelnosti byly skutečně podchyceny a odstraněny.
Jakou roli hraje AI v penetračním testování
Za poslední dva roky se do pentestingu výrazně prosadily nástroje s umělou inteligencí. AI dnes umí zrychlit úvodní průzkum, automatizovat fuzzing a hledání běžných zranitelností nebo pomoct s prvotním reportováním. Fáze testování popsané výše se tím nemění, jen se zrychlují a zlevňují.
Co AI (zatím) nenahradí, je zkušený etický hacker, který dokáže odhalit chyby v business logice aplikace nebo kreativně zkombinovat několik drobných zranitelností do reálně zneužitelného scénáře. Proto i my v XEVOS stavíme na kombinaci automatizace a lidské expertízy. Ne na jedné z nich samotné.
Proč byste to měli chtít?
Možná si říkáte, proč byste měli do takového dobrodružství investovat čas a peníze. Tady jsou tři hlavní důvody:
- Prevence: Zjistit, že máte ve vašem systému zranitelnost, až když je zneužita, je pozdě. Může to být pro firmu devastující až fatální. Penetrační testy vám umožní odhalit a opravit problémy ještě předtím, než k něčemu dojde, a zneužití tedy jednoduše předejít. A to, že špetka prevence je lepší než kilo léčby, hlásali už staří klasikové.
- Posílení důvěry: Když můžete zákazníkům ukázat, že jste provedli důkladné bezpečnostní testy a podnikáte kroky k ochraně jejich dat, výrazně to zvyšuje jejich důvěru ve vaši firmu. Zejména v některých oborech je pověst obchodního partnera, u kterého jsou veškeré údaje v bezpečí, doslova k nezaplacení.
- Zajištění souladu s předpisy: V závislosti na odvětví, ve kterém působíte, můžete mít povinnost provádět pravidelné bezpečnostní audity a testy. A tahle povinnost se mezitím výrazně rozšířila – Česko totiž od listopadu 2025 má nový zákon, který okruh povinných firem podstatně zvětšuje. Jestli mezi ně patříte i vy, se dozvíte v následující sekci.
Zákon o kybernetické bezpečnosti – týká se i vaší firmy?
Nový zákon o kybernetické bezpečnosti (zákon č. 264/2025 Sb.), který do české legislativy zavádí evropskou směrnici NIS2, už není budoucností, o které se jen mluvilo, je realitou. Prezident ho podepsal v červnu 2025 a s účinností od 1. listopadu 2025 se týká více než 6 000 firem napříč desítkami odvětví – od energetiky a financí přes veřejnou správu a digitální infrastrukturu až po výrobu nebo odpadové hospodářství.
Firmy, na které se zákon vztahoval už k datu jeho účinnosti, měly povinnost provést ohlášení u NÚKIB do 31. prosince 2025. Pokud jste to zatím nestihli, rozhodně to neznamená, že je pozdě. Registraci je potřeba doplnit co nejdřív. Po rozhodnutí o zařazení pak firmy mají zhruba rok na to, aby zavedly požadovaná bezpečnostní opatření. Pravidelné penetrační testování je jedním z nich.
Proč to nebrat na lehkou váhu? Sankce za nesplnění povinností nejsou symbolické:
- u vysoce kritických subjektů až 250 milionů Kč nebo 2 % celosvětového obratu (podle toho, co je vyšší),
- u kritických subjektů až 175 milionů Kč nebo 1,4 % obratu,
- v krajních případech může úřad omezit i výkon funkce statutárního orgánu.
Nejste si jistí, jestli se povinnost týká i vás? NÚKIB nabízí orientační sebeidentifikační test na svém portálu. Pokud vyjde, že se vás zákon týká, mrkněte na náš článek o NIS2, kde si můžete stáhnout praktický poptávkový checklist rozlišující požadavky pro vyšší i nižší režim. Najdete v něm přehled toho, co je potřeba zajistit a na co se zaměřit při poptávce penetračního testu. Penetrační testy vám následně pomůžou nejen splnit potřebné standardy a regulace, ale ukážou i konkrétně, na čem ještě zapracovat.
Dokument můžete po vyplnění rovnou poslat zpátky k nám. U položek, které máte označené jako „poptáváme“, tak během chvíle vznikne konkrétní, nezávazná poptávka na míru, bez nutnosti cokoliv dalšího sepisovat.
Jak často se penetrační test opakuje a jaké typy existují
Obecně platí, že penetrační test je vhodné opakovat minimálně jednou ročně, nebo vždy po výraznější změně infrastruktury či nasazení nové aplikace. Firmy spadající do vyššího režimu podle nového zákona by měly testování zařadit do pravidelného cyklu jako součást svých bezpečnostních opatření.
Testy se přitom liší podle rozsahu informací, které testeři na začátku dostanou:
- Black box – testeři nemají žádné interní informace o systému, simulují tak pohled skutečného útočníka zvenčí.
- Grey box – testeři mají částečné informace (např. přístupové údaje běžného uživatele), což odpovídá scénáři útoku zevnitř nebo zneužití uniklých přihlašovacích údajů.
- White box – testeři mají plný přehled o systému včetně zdrojového kódu, což umožňuje nejhlubší a nejdůkladnější analýzu.
Testovat se dá jak infrastruktura (servery, sítě, koncová zařízení), tak konkrétní aplikace, případně i lidský faktor formou sociálního inženýrství. Cena se pak odvíjí zejména od rozsahu testovaného prostředí, zvoleného typu testu a hloubky, do jaké má testování zajít.
Jsou penetrační testy spolehlivé a bezpečné?
V zásadě ano. Pořád je ale potřeba v klasické podobě počítat s lidským faktorem. I sebepečlivější jednotlivec může něco přehlédnout nebo nevyhodnotit. Nebo se nedostane k nejnovějším informacím. Skvělou možností, jak se tomuto problému vyhnout, je specializovaný nástroj, který celou kontrolu provede samostatně. Jako například Pentera.
Co je to Pentera
Tato platforma kombinuje automatizovanou bezpečnostní validaci, penetrační testování a vulnerability management.
Co to znamená v praxi? Po spuštění začne software prověřovat bezpečnost serverů, aplikací, koncových zařízení i sítě, a to ve všech vrstvách ochrany. V průběhu vyhodnocuje skutečné riziko nalezených nedostatků ve vzájemných návaznostech. Specialista si tak může například vyzkoušet, co se stane, když odstraní určitou zranitelnost, a najít tak řešení, které je nejméně náročné, ale přináší nejlepší efekt.
A další výhody? Odborník může nástroj obsluhovat odkudkoliv. Nic se nikam neinstaluje, takže ani nepoznáte, že testování právě probíhá, nehrozí například naplnění paměti nebo pád serverů. A nikdo, dokonce ani etický hacker, nevidí žádná vaše konkrétní data. Ta zůstávají bezpečně chráněná.
Jako komplexní nástroj pak Pentera vygeneruje podrobnou závěrečnou zprávu. Obsahuje nejen výčet odhalených nedostatků, ale také doporučení k nápravě.
Tato platforma kombinuje automatizovanou bezpečnostní validaci, penetrační testování a vulnerability management.
Co to znamená v praxi? Po spuštění začne software prověřovat bezpečnost serverů, aplikací, koncových zařízení i sítě, a to ve všech vrstvách ochrany. V průběhu vyhodnocuje skutečné riziko nalezených nedostatků ve vzájemných návaznostech. Specialista si tak může například vyzkoušet, co se stane, když odstraní určitou zranitelnost, a najít tak řešení, které je nejméně náročné, ale přináší nejlepší efekt.
A další výhody? Odborník může nástroj obsluhovat odkudkoliv. Nic se nikam neinstaluje, takže ani nepoznáte, že testování právě probíhá, nehrozí například naplnění paměti nebo pád serverů. A nikdo, dokonce ani etický hacker, nevidí žádná vaše konkrétní data. Ta zůstávají bezpečně chráněná.
Jako komplexní nástroj pak Pentera vygeneruje podrobnou závěrečnou zprávu. Obsahuje nejen výčet odhalených nedostatků, ale také doporučení k nápravě.
Chcete využít nejmodernější nástroj a otestovat si, jestli vaši ajťáci dobře chrání vaši kybernetickou bezpečnost a zároveň si ověřit, jak na tom jste s povinnostmi podle nového zákona o kybernetické bezpečnosti? Ozvěte se nám. V současné době jsme jedinou firmou v Moravskoslezském kraji, která vám může nabídnout kyberbezpečnostní konzultaci s využitím Pentery. Jsme však k dispozici společnostem po celém Česku, protože Pentera funguje na dálku.