Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Blog

Audit firemní sítě: co se při něm zjistí a proč začít právě tím

Audit firemní sítě zjistí, jak je vaše síť ve skutečnosti postavená a kudy se do ní dá dostat — od pravidel na firewallu a otevřených portů přes vzdálené přístupy a Wi-Fi až po zálohy a zařízení, o kterých už nikdo neví. Výsledkem není hromada technického žargonu, ale seřazený seznam rizik s prioritami a odhadem, co kolik stojí napravit. Začíná se jím proto, že bez něj kupujete zabezpečení naslepo.

Čtení na 5 min · aktualizováno 2026-09-02

Proč fixní audit místo paušálu naslepo

Většina nabídek na zabezpečení sítě začíná měsíčním paušálem. Podepíšete ho dřív, než kdokoli viděl vaši serverovnu, a platíte za balík služeb, o kterém nevíte, jestli řeší vaše skutečné slabiny. Když se po roce zeptáte, co se zlepšilo, dostanete výpis provedených úkonů — ne odpověď.

Fixní vstupní audit tuhle logiku otáčí. Cenu i rozsah znáte předem — u nás od 7 900 Kč podle velikosti sítě a počtu lokalit. Dopředu víte, co se prověří a co dostanete na konci. Je to jednorázová, ohraničená zakázka, ne otevřený vztah na dobu neurčitou.

Pro malou firmu je to hlavně otázka rizika rozhodnutí. Výdaj v řádu jednotek tisíc, který se vrátí v podobě konkrétních informací, se dá schválit během jednoho hovoru. Paušál na tři roky ne — a přesně proto se rozhodnutí o bezpečnosti odkládá tak dlouho, dokud se nestane něco ošklivého.

Vedlejší efekt je stejně důležitý: pořadí prací určíte vy, ne dodavatel. Když víte, že kritické jsou dvě věci a zbytek počká, nekoupíte zbytečně velký firewall a nezaplatíte za dohled nad sítí, která má otevřená vrátka někde úplně jinde.

Co audit prověří: firewall, segmentace, přístupy, Wi-Fi i zálohy

Audit má jednoduchý cíl: popsat, jak síť skutečně funguje — ne jak byla někdy dávno navržená. Začíná se mapou. Zmapuje se topologie, aktivní prvky, propojení poboček a to, co kde reálně teče. U řady firem je výsledné schéma vůbec první dokument tohohle druhu, který existuje.

Pak přijdou na řadu jednotlivé oblasti.

Podstatná část se dá udělat pasivně: čtou se konfigurace, sleduje se provoz, nic se nevypíná. Cokoli, co by mohlo mít dopad na provoz, se předem odsouhlasí a načasuje mimo špičku.

  • Firewall — jaká pravidla na něm skutečně jsou, co je otevřené směrem do internetu, co zbylo po dávném dodavateli a co běží roky na výchozím nastavení.
  • Segmentace — jestli se napadený notebook v kanceláři dostane k výrobním strojům, kamerám a serverům, nebo je provoz oddělený.
  • Vzdálené přístupy a VPN — kdo se kam dostane, jak se ověřuje, jestli funguje dvoufaktorové přihlášení a zda nezůstaly aktivní účty po lidech, kteří odešli.
  • Wi-Fi — šifrování, oddělení hostů od firemních systémů, kam všude je signál slyšet a kdo zná heslo.
  • Zálohy — jestli existují, jestli jsou mimo dosah šifrujícího útoku a jestli je někdy někdo zkusil obnovit.
  • Otevřené porty a zveřejněné služby — co je z internetu vidět a kdo o tom kromě vás ještě ví.
  • Zařízení v síti — soupis toho, co je připojené, včetně tiskáren, kamer, docházkových terminálů a techniky, kterou tam někdo dal před lety.

Typické nálezy, které firmy překvapí (a útočníka ne)

Nálezy se opakují napříč obory. Nejčastější je plochá síť: účetní, výroba, kamery i server v jednom prostoru, kde se jeden napadený počítač rozšíří všude. Ve výrobní firmě to znamená, že ransomware z kanceláře zastaví linku.

Druhý stálý nález jsou vzdálené přístupy, o kterých nikdo neví. Dodavatel technologie si před lety otevřel přístup na svoje zařízení a od té doby ho nikdo nezavřel. Sdílené heslo na VPN, které zná pět lidí a dva z nich už ve firmě nepracují, patří do stejné kategorie.

Třetí je publikovaná služba, na kterou se zapomnělo. Vzdálená plocha vystavená do internetu „jen na chvíli“, než se to vyřeší jinak — a je to tam tři roky. Právě tudy se do malých firem chodí nejčastěji, protože stačí uhádnout heslo, nic sofistikovanějšího.

Do stejné rodiny patří zálohy dostupné z běžné sítě pod účtem správce. Existují, běží a firma se na ně spoléhá — jenže když útočník zašifruje sdílené disky, zašifruje i je. Zálohu, kterou nikdo nikdy nezkusil obnovit, je poctivější počítat jako neexistující.

A pak drobnosti s velkým dopadem: kamerový systém s výchozím heslem, firmware v síťových prvcích starý roky, heslo na Wi-Fi napsané na tabuli v zasedačce. Vás to překvapí. Útočníka, který sítě malých firem prochází automatizovaně, ne.

Co dostanete na konci: priority, ne hromadu žargonu

Výstupem není technický protokol, který si po přečtení uložíte a už se k němu nevrátíte. Základem je report rizik se srozumitelnou prioritizací: co ohrožuje firmu teď, co je potřeba vyřešit v nejbližších měsících a co je doporučení do budoucna. Každý nález má popsaný provozní dopad — ne jen název zranitelnosti.

K tomu patří mapa sítě, akční plán s odhadem náročnosti jednotlivých kroků a manažerské shrnutí na jednu stranu, které pochopí i majitel bez technického vzdělání. To shrnutí bývá nejpoužitelnější část — dá se s ním jít za společníkem nebo do banky a vysvětlit, proč se má něco financovat.

Výsledky se předávají osobně. PDF poslané mailem je nejjednodušší způsob, jak z auditu udělat papír do šuplíku. Když si věci projdete s někým, kdo je našel, můžete se ptát, oponovat a rovnou se rozhodovat.

Report se hodí i mimo IT. Bezpečnostní dotazníky od odběratelů a podmínky kybernetického pojištění se ptají přesně na tyhle věci — dvoufaktorové přihlašování, segmentaci, zálohy, správu firewallu. S auditem v ruce je vyplníte podle skutečnosti, ne od oka.

Jak audit navazuje na další kroky — a proč po něm nemusí následovat žádný závazek

Report je váš. Můžete ho dát svému stávajícímu IT správci, oslovit s ním jiného dodavatele nebo si část kroků udělat vlastními silami. Nálezy typu zavřít nepoužívaný port, zrušit účty po bývalých zaměstnancích nebo zapnout dvoufaktorové přihlášení stojí čas, ne peníze.

Náročnější věci — segmentace, výměna firewallu, přestavba VPN — se dají rozložit v čase právě proto, že máte pořadí podle závažnosti. Typický scénář je udělat kritické body do měsíce a zbytek podle rozpočtu během roku.

Co audit neřeší, je čas. Ukazuje stav k danému dni. Přibude zařízení, změní se pravidlo, objeví se nová zranitelnost — a obrázek se posune. Proto z auditu často vyplyne návazná správa nebo průběžný dohled. Ale to je rozhodnutí, které děláte až s podklady v ruce, ne předem.

Ještě poznámka k regulaci. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti platí od 1. listopadu 2025, dozor nad ním má NÚKIB a dopadá zhruba na 6 000 organizací ve vyjmenovaných odvětvích. Většina malých firem pod něj přímo nespadá. Nepřímo se jich ale týká — přes odběratele, kteří regulovaní jsou a požadavky posílají dál po řetězci. Audit dělaný kvůli reálnému riziku obvykle pokryje i tohle, aniž byste kdy otevřeli sbírku zákonů.

Časté dotazy

Naruší audit provoz firmy?

Ne. Většina zjišťování je pasivní — čtou se konfigurace, mapuje se topologie a sleduje provoz. Nic se nevypíná ani nerestartuje bez domluvy. Testy, které by mohly mít dopad, se předem odsouhlasí a načasují mimo provoz.

Kolik audit stojí a jak dlouho trvá?

Cena je fixní a stanovuje se předem podle velikosti sítě a počtu lokalit, u nás od 7 900 Kč. U běžné malé firmy jde o dny práce: prohlídka na místě, analýza a předání reportu obvykle do jednoho až dvou týdnů od sběru dat.

Musím si po auditu něco objednat?

Ne. Report a akční plán jsou vaše a můžete s nimi naložit, jak chcete — třeba je předat svému stávajícímu IT správci. Z auditu často vyplyne návazné řešení, ale není to podmínka. Audit dává smysl sám o sobě.

Máme externí IT firmu. Nedělá tohle už?

Většinou ne. Běžná IT správa řeší provoz — aby všechno fungovalo — zatímco audit se ptá, kudy by se dalo dovnitř. Je to i otázka nezávislosti: nálezy se často týkají nastavení, které dělal právě stávající správce, a ten je hledá nerad.

Chcete vědět, jak na tom je vaše síť?

Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.

Poptat audit