Základy kybernetické bezpečnosti pro manažery a auditory KB

Kurz, který vás naučí systematicky řídit a kontrolovat kybernetickou bezpečnost v organizaci – bez nutnosti technického vzdělání. Projdete si legislativní rámec (NIS2, zákon č. 264/2025 Sb.), řízení rizik a bezpečnostních opatření i principy auditu, a to formou výkladu, případových studií a praktických cvičení, jejichž výstupem je registr aktiv, registr rizik a profesionálně formulovaný auditní nález.

Popis kurzu:

Kybernetická bezpečnost už není jen úkolem IT oddělení. Manažeři, auditoři i lidé odpovědní za rizika a compliance potřebují vědět, co má organizace chránit, jaká rizika řešit a jak poznat, že nastavená opatření skutečně fungují. Přesně na tyto otázky je postavený tento třídenní kurz.

Třídenní praktický kurz, který vás naučí posoudit stav kybernetické bezpečnosti organizace, identifikovat klíčová rizika a formulovat požadavky na jejich řízení a kontrolu v souladu se zákonem č. 264/2025 Sb. a směrnicí NIS2.

Co si z kurzu odnesete konkrétně

Nebudete se učit konfigurovat firewally ani penetračně testovat systémy. Naučíte se kybernetickou bezpečnost řídit, posuzovat a kontrolovat z pohledu člověka, který za ni nese odpovědnost.

01 Posoudíte legislativní povinnosti organizace

Zorientujete se v NIS2, zákoně č. 264/2025 Sb. o kybernetické bezpečnosti a navazujících vyhláškách č. 409 a 410/2025 Sb. a pochopíte odpovědnost regulovaných subjektů i vrcholového vedení.

02 Vytvoříte registr aktiv a rizik

Naučíte se pracovat s logikou aktivum – hrozba – zranitelnost – dopad – opatření a vytvoříte si praktický základ pro systematické řízení kybernetických rizik.

03 Posoudíte bezpečnostní opatření

Získáte přehled o organizačních i technických opatřeních, jako jsou IAM, MFA, segmentace, SIEM nebo patch management, a naučíte se posuzovat, zda jsou správně navržená a funkční.

04 Prověříte dodavatele a cloud

Naučíte se identifikovat bezpečnostní rizika spojená s outsourcingem, cloudovými službami a dodavatelským řetězcem a posoudit bezpečnostní požadavky ve smlouvách s kritickými dodavateli.

05 Zvládnete základní řízení incidentu

Projídete si nejčastější typy kybernetických útoků a základní kroky reakce na incident – od detekce a eskalace až po vyhodnocení a lessons learned.

06 Zformulujete profesionální auditní nález

Naučíte se převést zjištění do podoby obhajitelného auditního nálezu podle logiky kritérium – skutečný stav – důkaz – odchylka – riziko – příčina – doporučení.

3 DNY · 3 KLÍČOVÉ OTÁZKY Od governance přes rizika až po audit

BLOK 1 Co chráníme a proč?

Seznámíte se se základními principy důvěrnosti, integrity a dostupnosti, legislativou NIS2 a zákonem č. 264/2025 Sb., odpovědností vedení a principy ISMS. Vytvoříte si jednoduchou mapu systému řízení bezpečnosti informací a pochopíte vazby na ISO/IEC 27001, ISO/IEC 27002 a GDPR.

BLOK 2 Před čím a jak chráníme?

Vytvoříte registr aktiv a registr rizik, projdete organizační i technická bezpečnostní opatření a naučíte se posuzovat rizika cloudu, outsourcingu a dodavatelského řetězce. Součástí je také kontinuita provozu a principy BCM/DR.

BLOK 3 Jak poznáme, že to funguje?

Seznámíte se s nejčastějšími kybernetickými útoky, řízením incidentů a principy auditu kybernetické bezpečnosti. Naučíte se formulovat auditní nálezy, hodnotit jejich závažnost a navrhovat odpovídající nápravná opatření.

PROČ TENTO KURZ Nejen legislativa. Naučíte se podle ní skutečně pracovat.

Kurz nestaví na obecných bezpečnostních doporučeních, ale pracuje s aktuálním českým regulatorním prostředím – se zákonem č. 264/2025 Sb. o kybernetické bezpečnosti a navazujícími vyhláškami č. 409 a 410/2025 Sb. Získáte tak přehled odpovídající současným požadavkům, nikoli předchozí právní úpravě.

Celý kurz je postavený prakticky. Na cvičeních si vytvoříte registr aktiv a rizik, posoudíte dodavatelskou smlouvu a přepracujete zjištění do podoby profesionálního auditního nálezu. Neodnášíte si tedy jen pojmy a teorii, ale konkrétní postupy a pracovní model, který můžete začít používat ve vlastní organizaci.

Kurz vede expert na kybernetickou bezpečnost, který propojuje legislativní, manažerský a auditorský pohled s reálnými situacemi z praxe.

Požadované znalosti:

Základní orientace v IT a fungování organizací

Komu je kurz určen:

Kurz je vhodný pro účastníky se základní orientací v IT a fungování organizací, kteří se chtějí posunout od intuitivního vnímání kybernetické bezpečnosti k jejímu systematickému řízení a kontrole.

Nevyžaduje se technické vzdělání ani zkušenost s konfigurací bezpečnostních technologií – důraz je kladen na manažerský a auditorský pohled, ne na hands-on technickou implementaci.

Obsah kurzu:
DEN 1 Základy kybernetické bezpečnosti a governance
1. Úvod do kybernetické bezpečnosti
Kybernetická bezpečnost vs. informační bezpečnost • základní bezpečnostní principy – důvěrnost, integrita a dostupnost • autenticita, odpovědnost a nepopiratelnost • kybernetické hrozby a jejich vývoj
2. Legislativní a regulatorní rámec
NIS2 • zákon č. 264/2025 Sb., o kybernetické bezpečnosti • vyhlášky č. 409 a 410/2025 Sb. • povinnosti regulovaných subjektů • vyšší a nižší režim • odpovědnost vedení • ohlašování incidentů • dohled NÚKIB • sankce • vazba na GDPR, ISO/IEC 27001 a ISO/IEC 27002
Praktické cvičení Je organizace regulovaným subjektem a jaké povinnosti z toho vyplývají?
3. Kybernetická bezpečnost z pohledu manažera
Odpovědnost managementu • role vrcholového vedení • bezpečnostní role • odpovědnost za aktiva • bezpečnostní kultura • governance KB • rozhodování na základě rizik • vztahy mezi managementem, CISO/manažerem KB, IT, vlastníkem aktiva, risk managementem a interním auditem
Praktické cvičení Rozdělení odpovědností mezi management, IT, bezpečnost a audit.
4. Systém řízení bezpečnosti informací – ISMS
Princip ISMS • bezpečnostní politika • bezpečnostní cíle • organizační struktura • odpovědnosti • procesy KB • řízení dokumentace • řízení rizik • bezpečnostní opatření • monitoring • interní audit • management review • princip PDCA
Výstup Účastník vytvoří jednoduchou mapu ISMS organizace.
5. Bezpečnostní dokumentace
Politika • koncepce • metodika • bezpečnostní standard • postup • směrnice • evidence • záznam
Požadavek → riziko → opatření → proces → důkaz
DEN 2 Aktiva, rizika a bezpečnostní opatření
6. Řízení aktiv
Informační aktiva • technická aktiva • primární a podpůrná aktiva • vlastník aktiva • klasifikace informací • kritičnost aktiva • vazby a závislosti • kritické informační systémy
Praktické cvičení Vytvoření jednoduchého registru aktiv.
7. Analýza kybernetických rizik
Aktivum • hrozba • zranitelnost • scénář rizika • dopad • pravděpodobnost • inherentní riziko • reziduální riziko • risk appetite • risk tolerance • vlastník rizika • akceptace rizika • opatření ke snížení rizika
Praktické cvičení Na modelové organizaci zpracujete celý řetězec: Asset → Threat → Vulnerability → Risk → Impact → Control → Residual Risk
Výstup: Registr rizik
8. Bezpečnostní opatření
Organizační opatření Bezpečnostní politika • řízení přístupů • bezpečnost zaměstnanců • školení • řízení dodavatelů • řízení změn • řízení incidentů • kontinuita
Technická opatření IAM • MFA • privilegované účty • segmentace • firewall • EDR/XDR • antivirová ochrana • šifrování • zálohování • logování • SIEM • monitoring • vulnerability management • patch management
Důraz není jen na otázku „Existuje opatření?“ Je opatření navrženo správně? Je implementováno? Funguje? Lze jeho účinnost prokázat?
9. Cloud, outsourcing a dodavatelský řetězec
Cloudová bezpečnost • SaaS/PaaS/IaaS • outsourcing • kritický dodavatel • bezpečnostní požadavky ve smlouvě • SLA • subdodavatelé • exit strategie • supply-chain risk
Praktické cvičení Posouzení bezpečnostních požadavků ve smlouvě s kritickým dodavatelem.
10. Business Continuity a Disaster Recovery
BIA • kritické procesy • RTO • RPO • DR • zálohování • obnova • testování obnovy • krizové scénáře • ransomware
Praktické cvičení Posouzení, zda navržený DR scénář skutečně odpovídá kritičnosti systému.
DEN 3 Incidenty, audit a kontrola KB
11. Nejčastější typy útoků
Ransomware • phishing a sociální inženýrství • kompromitace účtů • malware • DDoS • útoky na dodavatelský řetězec • insider threat
Praktické cvičení Analýza modelového kybernetického útoku a identifikace jeho příčin a dopadů.
12. Řízení kybernetických incidentů
Bezpečnostní událost vs. incident • detekce • klasifikace • eskalace • reakce • containment • eradikace • obnova • evidence • lessons learned • oznamovací povinnosti
13. Audit kybernetické bezpečnosti
Účel auditu • auditní kritéria • auditní rozsah • auditní program • auditní plán • auditní důkazy • vzorkování • rozhovor • pozorování • kontrola dokumentace • technické ověření • auditní stopa
14. Auditní nález a nápravná opatření
Kritérium → skutečný stav → důkaz → odchylka → riziko → příčina → doporučení
Hodnocení závažnosti
Kritická neshoda • významná neshoda • menší neshoda • pozorování • příležitost ke zlepšení
Praktické cvičení Účastníci dostanou zjištění a přepracují je do profesionální podoby auditního nálezu.
Materiály:
V ceně kurzu jsou studijní materiály v anglickém jazyce, v elektronické podobě, které vám pomohou udržet si jasnou strukturu celého postupu i po školení. Materiály jsou prakticky zaměřené tak, abyste se k nim mohli vracet při řešení reálných problémů ve firmě.
Přehled klíčových principů a postupů Vše důležité na jednom místě
Prakticky využitelné i po kurzu Jako opora při řešení problémů v praxi
Cíle kurzu:
  • posoudit, zda je organizace regulovaným subjektem podle zákona č. 264/2025 Sb. a jaké povinnosti z toho vyplývají
  • vytvořit registr aktiv a registr rizik podle standardní metodiky řízení kybernetických rizik
  • posoudit, zda je konkrétní bezpečnostní opatření navrženo správně, implementováno a funkční
  • vyhodnotit bezpečnostní požadavky ve smlouvě s kritickým dodavatelem a identifikovat rizika dodavatelského řetězce
  • řídit základní kroky reakce na kybernetický incident od detekce po vyhodnocení
  • zformulovat profesionální auditní nález včetně hodnocení jeho závažnosti a návrhu nápravného opatření
úroveň

základní

jazyk
cz

délka kurzu

3 dny

Vyberte termín a místo konání
Kdykoliv cz
Online
Online
Kdykoliv cz
Prezenčně
Praha
Počet účastníků

Potřebujete poradit?

+420 499 810 606
Nevybrali jste si? nevadí!

Napište nám!