Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Blog

Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout

Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele. Odpovídejte pravdivě: chybějící bod s termínem nápravy zakázku obvykle nezabije, nepravdivá odpověď ano. Dál najdete, na co se dotazníky ptají, co po vás budou chtít doložit a jak chybějící body dorovnat.

Čtení na 5 min · aktualizováno 2026-09-02

Proč vám dotazník přišel

Většinou to začne e-mailem od nákupu nebo od IT vašeho zákazníka. Tabulka s třiceti až sto otázkami, termín do dvou týdnů a poznámka, že bez vyplnění nelze prodloužit rámcovou smlouvu. Nejde o nový výmysl namířený proti vám — váš odběratel musí sám doložit, že si hlídá, koho pouští do svých dat a systémů.

Od 1. listopadu 2025 platí zákon č. 264/2025 Sb. o kybernetické bezpečnosti, který do českého práva přenáší evropskou směrnici NIS2 a jehož dozorem je pověřen NÚKIB. Přímo dopadá zhruba na šest tisíc organizací — středních a velkých podniků ve vyjmenovaných odvětvích, jako je energetika, doprava, zdravotnictví, výroba, vodohospodářství nebo veřejná správa. Vaše firma mezi nimi nejspíš není.

Jenže jednou z povinností regulovaných firem je řízení bezpečnosti dodavatelského řetězce: musí vyhodnotit úroveň zabezpečení svých dodavatelů a promítnout bezpečnostní požadavky do smluv. Tak se povinnost, kterou vy sami nemáte, dostane až k vám. K lisovně, která dodává díly do energetiky. K účetní kanceláři s přístupem do systému klienta. K firmě, která vzdáleně spravuje jeden modul výrobní linky.

Praktický důsledek je jednoduchý. Dotazník je vstupenka do zakázky. Kdo ho odbyde nebo neodevzdá, vypadne z výběru dřív, než se začne mluvit o ceně.

  • Odběratel z regulovaného odvětví, který se registroval u NÚKIB a plní zákonné povinnosti.
  • Nadnárodní zákazník, který stejný dotazník rozesílá dodavatelům po celé Evropě.
  • Pojišťovna při sjednání nebo obnově kyberpojištění — otázky bývají téměř totožné.
  • Banka nebo velký partner před podpisem rámcové smlouvy či napojením systémů.

Na co se dotazníky ptají nejčastěji

Formuláře se liší formou, ale jádro je pořád stejné. Zákazník chce vědět, jestli se k vašim datům a k jeho datům dostane jen ten, kdo má, jestli přežijete ransomware a jestli se o problému dozví včas. Pod složitými formulacemi se skrývá šest opakujících se okruhů.

Užitečné je projít si dotazník celý dřív, než začnete psát. Otázky se často překrývají a jedna doložená věc — třeba protokol o testu obnovy záloh — uzavře tři různé řádky formuláře.

Pozor na otázky, které vypadají nevinně, ale míří na největší slabinu malých firem: vzdálené přístupy dodavatelů a servisních techniků. Právě tudy se do sítí dostává nejvíc útoků a zákazník to ví.

  • Vícefaktorové ověřování (MFA) u e-mailu, VPN a vzdálených přístupů — kde ho máte a kde ne.
  • Zálohy: co zálohujete, jak často, kde leží kopie mimo síť a kdy jste naposledy zkusili obnovu.
  • Segmentace sítě: je výroba, kamery a Wi‑Fi pro návštěvy oddělená od kanceláře a serverů?
  • Firewall a ochrana perimetru: kdo ho spravuje, kdo hlídá aktualizace, co je vystavené do internetu.
  • Řízení přístupů: kdo má administrátorská práva, jak rychle rušíte účty po odchodu zaměstnance.
  • Incidenty: máte postup, kdo je kontaktní osoba a do kdy zákazníka informujete.

Jak odpovídat pravdivě a neprohrát zakázku

Nejčastější chyba je zaškrtat všude „ano“ v naději, že to nikdo nekontroluje. Kontrola přijde ve dvou okamžicích: při auditu dodavatele a při incidentu. Pokud se pak ukáže, že jste doložili něco, co nemáte, řešíte porušení smlouvy a ztrátu důvěry — a to je horší než původní chybějící MFA.

Druhá chyba je opačná: napsat suché „ne“ a nechat to být. Odběratel z každého „ne“ počítá riziko. Nezajímá ho jen dnešní stav, ale jestli víte, co s tím, a do kdy to bude hotové.

Funkční odpověď má proto tři části: co dnes reálně máte, jaké je náhradní opatření a do kdy stav napravíte. Místo „segmentaci nemáme“ napíšete, že síť je zatím plochá, výrobní zařízení nemají přístup do internetu a oddělení výrobní části do samostatné VLAN proběhne do konce listopadu. Taková odpověď zakázku většinou udrží.

Odpovídejte za svou firmu, ne za dodavatele. Když část IT provozuje někdo jiný, uveďte to a doplňte, co má ve smlouvě. A ke každé odpovědi si poznamenejte, čím ji doložíte — v dalším kole to po vás bude chtít.

  • Ano — a doklad: krátký popis stavu plus odkaz na dokument, report nebo screenshot z konzole.
  • Ne — ale: náhradní opatření, konkrétní termín nápravy a jméno člověka, který za to odpovídá.
  • Netýká se nás: vysvětlete proč (například nemáte vlastní vývoj ani veřejně dostupné aplikace).

Co po vás bude zákazník chtít doložit

Vyplněný formulář je první krok. U dodavatelů s přístupem do systémů nebo s vlivem na dodávky si odběratelé stále častěji vyžádají důkaz. Nečekejte přitom certifikát — u malé firmy stačí doklady, které vzniknou při běžné správě sítě, jen musí být napsané a datované.

Dokladem se přitom nemyslí desítky stran. Jednostránková pravidla pro hesla a přístupy, protokol z testu obnovy zálohy s datem a podpisem nebo report z bezpečnostního auditu sítě s nálezy a stavem jejich odstranění mají větší váhu než obecná prohlášení. Klíčové je, aby dokument někdo skutečně použil a aby šlo dohledat, kdy naposledy.

Certifikace ISO/IEC 27001 je silný doklad a některé velké firmy ji u kritických dodavatelů vyžadují. Pro většinu menších dodavatelů je ale nepřiměřená nákladem i časem a poptávku uzavře i doložený audit s plánem nápravy.

  • Stručná bezpečnostní pravidla firmy: přístupy, hesla, MFA, práce na dálku, používání soukromých zařízení.
  • Přehled zálohování a protokol o poslední úspěšné obnově — nejčastěji vyžadovaný jediný dokument.
  • Report z bezpečnostního auditu sítě s nálezy, prioritami a termíny odstranění.
  • Postup pro řešení incidentu s kontaktní osobou a lhůtou pro informování zákazníka.
  • Seznam osob s přístupem do systémů zákazníka a doklad o jeho pravidelné revizi.
  • Přehled vzdálených přístupů dodavatelů: kdo, kam, přes co a s jakým ověřením.

Jak rychle dorovnat chybějící body

Když v dotazníku svítí několik „ne“, nemá smysl začínat velkým projektem. Nejdřív potřebujete vědět, co v síti reálně je — kolik zařízení, co je vystavené do internetu, kdo má administrátorská práva, jak dopadne obnova zálohy. Tohle zjistí vstupní bezpečnostní audit sítě a jeho výstup zároveň slouží jako doklad pro odběratele.

Pak postupujte podle poměru rizika a času. Vícefaktorové ověřování u e-mailu a VPN, zrušení nepoužívaných účtů a jedna záložní kopie mimo síť se dají zvládnout během několika dnů a pokryjí největší část otázek. Segmentace sítě, náhrada dosluhujícího firewallu nebo nasazení monitoringu potřebují týdny a je v pořádku je do dotazníku napsat s termínem.

Reálný rámec u firmy s deseti až padesáti zaměstnanci: první týden zjištění stavu, druhý až třetí týden rychlá opatření, do dvou měsíců hotová i větší část s doloženými výsledky. Pokud má dotazník termín dřív, odevzdejte pravdivý stav s harmonogramem — odběratelé ho akceptují běžně.

Poslední rada se týká příště. Dotazník nebude jediný a další zákazník pošle jiný formulář se stejnými otázkami. Odpovědi i doklady si proto uložte na jedno místo a jednou ročně je aktualizujte. Druhé kolo pak zabere odpoledne místo dvou týdnů.

  • 1. den až týden: zjištění stavu sítě, přístupů a záloh, seznam nálezů podle priority.
  • Do 14 dnů: MFA na e-mail a vzdálené přístupy, revize účtů a práv, offline kopie zálohy.
  • Do 8 týdnů: segmentace, správa firewallu, monitoring a dohled, otestovaná obnova ze zálohy.
  • Průběžně: složka s doklady a kontaktní osoba pro bezpečnostní dotazy zákazníků.

Časté dotazy

Musíme dotazník vyplňovat, když pod zákon o kybernetické bezpečnosti nespadáme?

Ze zákona povinnost nemáte — zákon č. 264/2025 Sb. míří na zhruba šest tisíc organizací a malé firmy mezi nimi obvykle nejsou. Povinnost vzniká ze smlouvy: váš zákazník musí prokázat, že řídí bezpečnost dodavatelského řetězce, a bez vaší odpovědi to nedokáže. Nevyplněný dotazník je proto v praxi důvod k ukončení spolupráce, ne k pokutě.

Co se stane, když u některých otázek odpovíme „ne“?

Samotné „ne“ zakázku obvykle nezruší. Odběratel počítá riziko a zajímá ho, jestli víte, co vám chybí, a do kdy to napravíte. Napište reálný stav, náhradní opatření a konkrétní termín. Problém nastane až ve chvíli, kdy doložíte něco, co nemáte, a vyjde to najevo při auditu nebo incidentu.

Potřebujeme kvůli dotazníku certifikaci ISO 27001?

Ve většině případů ne. ISO/IEC 27001 vyžadují velcí odběratelé u kritických dodavatelů, jinde stačí doložené základy: pravidla pro přístupy a hesla, funkční a otestované zálohy, MFA, přehled vzdálených přístupů a report z bezpečnostního auditu sítě s plánem nápravy. Pro malou firmu je to řádově levnější i rychlejší.

Jak dlouho trvá připravit se na dotazník od nuly?

U firmy s deseti až padesáti zaměstnanci bývá zjištění stavu otázkou týdne a rychlá opatření jako MFA, revize účtů a offline záloha dalších dvou týdnů. Náročnější body — segmentace sítě, správa firewallu, monitoring — počítejte v týdnech až dvou měsících. Dotazník můžete odevzdat dřív, jen s poctivě uvedeným harmonogramem.

Chcete vědět, jak na tom je vaše síť?

Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.

Poptat audit