Auditor kybernetické bezpečnosti (CZ)

Kurzem Vás provede PhDr. Jiřina Nováková Ph.D.

Jiřina je zkušená lektorka a expertka na analýzu informačních systémů, procesní analýzu a kybernetickou bezpečnost. Působí jako znalec v oboru…

Základní info

Popis kurzu

Naučte se auditovat kybernetickou bezpečnost prakticky, systematicky a v souladu s legislativou i standardy. Autorizováno NÚKIB - možnost získání profesní kvalifiakce.

Kurz navazuje na Základy kybernetické bezpečnosti pro manažery a auditory. Naučte se plánovat, vést a vyhodnocovat audity systémů řízení bezpečnosti informací (ISMS) i systémů řízení kybernetické bezpečnosti (CSMS). Získáte pevný základ v metodice auditování, orientaci v legislativě i standardech a naučíte se využívat moderní digitální postupy v auditní praxi.

Audit kybernetické bezpečnosti není jen kontrola dokumentace a ověřování, zda organizace splnila formální požadavky. Auditor musí umět správně naplánovat audit, získat relevantní důkazy, posoudit skutečnou účinnost bezpečnostních opatření a své závěry objektivně obhájit. Právě na tyto praktické dovednosti je tento kurz zaměřen.

Jednodenní pokročilý kurz, ve kterém si prakticky projdete celý auditní cyklus – od stanovení rozsahu a auditních kritérií přes získávání důkazů a testování bezpečnostních opatření až po formulaci auditních zjištění a ověření nápravných opatření.

Co si z kurzu odnesete konkrétně

Kurz navazuje na znalosti kybernetické bezpečnosti a posouvá je do auditorské praxe. Naučíte se nejen zjistit, zda bezpečnostní opatření existuje, ale především získat důkazy o tom, zda je správně navrženo, implementováno a skutečně funguje.

01 Naplánujete audit podle rizik

Naučíte se stanovit cíle, rozsah, priority a auditní vzorek tak, aby se audit soustředil na oblasti s největším významem a rizikem.

02 Vytvoříte auditní kritéria a otázky

Převedete zákonné, regulatorní, smluvní, interní i normativní požadavky do konkrétních kritérií, podle kterých lze auditovaný stav objektivně ověřit.

03 Získáte vhodné auditní důkazy

Naučíte se rozlišovat mezi tvrzením a skutečným důkazem a vhodně kombinovat dokumentaci, záznamy, logy, konfigurace, systémové výstupy, rozhovory, pozorování a vzorkování.

04 Otestujete účinnost opatření

Na příkladech MFA, privilegovaných účtů, patch managementu, zálohování, logování nebo řízení dodavatelů budete posuzovat návrh, implementaci, provoz a účinnost kontrol.

05 Zformulujete obhajitelný auditní nález

Převedete neuspořádané poznámky a zjištěné skutečnosti do profesionálního nálezu založeného na kritériu, důkazu, odchylce, riziku, příčině a doporučení.

06 Ověříte nápravná opatření

Naučíte se pracovat s příčinou zjištění, odpovědností, termínem a důkazy o nápravě a rozlišovat mezi pouhou realizací opatření a prokázáním jeho skutečné účinnosti.

AUDITNÍ CYKLUS

Od auditního požadavku k obhajitelnému závěru

KROK 1 Naplánovat

Stanovíte auditní kritéria, cíle a rozsah, vyhodnotíte rizika, určíte priority a připravíte auditní plán a vhodný vzorek.

KROK 2 Ověřit

Získáte a vyhodnotíte auditní důkazy, provedete vzorkování a ověříte nejen existenci kontrol, ale také jejich implementaci, provoz a účinnost.

KROK 3 Vyhodnotit

Vyhodnotíte zjištěné odchylky a jejich rizikovost, určíte příčinu a formulujete srozumitelný, objektivní a důkazy podložený auditní závěr.

PROČ TENTO KURZ

Nestačí zjistit, že něco nefunguje. Musíte to umět prokázat.

Kvalitní audit kybernetické bezpečnosti musí být založen na objektivních, dostatečných a vhodných důkazech. Nestačí tvrzení zaměstnance, existence směrnice ani screenshot systému. Auditor musí vědět, co přesně ověřuje, proti jakému kritériu a jakými důkazy svůj závěr podloží.

Proto je kurz postaven na praktických situacích. Budete rozhodovat o nezávislosti auditora, sestavovat auditní plán, vybírat vhodné důkazy, testovat bezpečnostní opatření a převádět neuspořádané poznámky do profesionálních auditních zjištění.

Klíčovým principem celého kurzu je rozlišení mezi tím, že opatření existuje, bylo implementováno a je skutečně účinné. Právě schopnost toto rozlišit a doložit patří mezi nejdůležitější dovednosti auditora kybernetické bezpečnosti.

Cíle kurzu

Cílem kurzu je dát účastníkům jasný a praktický rámec pro výkon role auditora kybernetické bezpečnosti. Po absolvování kurzu budete:
 

  • rozumět roli auditora z pohledu strategie, taktiky i operativy
  • chápat souvislosti mezi legislativou, normami a auditní praxí
  • umět připravit a vést audit v oblasti kybernetické bezpečnosti
  • orientovat se v moderních metodách, nástrojích a digitálních postupech
  • schopni lépe vyhodnocovat auditní zjištění a komunikovat jejich dopady

Určeno pro

  • aspirující i zkušení interní auditoři ISMS, CSMS nebo BCMS
  • externí auditoři spolupracující s manažery bezpečnosti
  • odborníci, kteří se chtějí rozvíjet směrem k roli auditora kybernetické bezpečnosti
  • projektoví vedoucí a manažeři bezpečnostních projektů
  • specialisté, kteří se pohybují v oblasti compliance, governance a řízení rizik
  • odborníci, kteří chtějí lépe rozumět auditním principům a postupům v bezpečnostní praxi

Obsah kurzu

DEN 1 Audit kybernetické bezpečnosti v praxi
1. Role a odpovědnost auditora kybernetické bezpečnosti
Role auditora KB • nezávislost a objektivita • kompetence auditora • konflikt zájmů • auditor vs. manažer KB • auditor vs. bezpečnostní specialista • odpovědnost za auditní závěr • důvěrnost informací • etické principy auditu
Praktické cvičení Auditor před dvěma měsíci implementoval část bezpečnostního opatření, které má nyní auditovat. Posoudíte, zda může audit provést, jaké vzniká riziko pro jeho nezávislost a jak situaci správně řešit.
2. Auditní rámec a kritéria
Účel auditu • auditní kritéria • auditní rozsah • auditované prostředí • auditní cíle • auditní otázky • auditní program • auditní plán • rizikově orientovaný audit
Zdroje auditních kritérií Zákonné a regulatorní požadavky • interní politika KB • bezpečnostní standardy • smluvní požadavky • ISO/IEC 27001 • ISO/IEC 27002 • interní kontrolní rámec
Praktický úkol Zadaný bezpečnostní požadavek převedete na konkrétní auditní kritérium a ověřovací otázku.
3. Plánování auditu kybernetické bezpečnosti
Předběžné posouzení rizik • stanovení rozsahu • výběr auditovaných oblastí • auditní vzorek • časový plán • auditní tým • zdroje • auditní program • komunikace s auditovaným subjektem
Praktický úkol Na modelové organizaci určíte auditní priority, rozsah a cíle auditu, vhodný auditní vzorek a časový plán.
4. Auditní důkazy
Dokumentace • záznamy • konfigurace • logy • systémové výstupy • rozhovory • pozorování • technické testy • výsledky kontrol • vzorkování • relevance a dostatečnost důkazů
Praktické cvičení K tvrzení „Organizace pravidelně kontroluje privilegované účty“ vyhodnotíte dostupnou směrnici, zápis z kontroly, export účtů, systémový screenshot a rozhovor s administrátorem. Určíte, které důkazy jsou relevantní, které pouze podpůrné a co je ještě potřeba ověřit.
Klíčový princip Tvrzení není důkaz. Auditor musí získat dostatečné a vhodné důkazy, které umožní auditní závěr objektivně obhájit.
5. Auditní testování bezpečnostních opatření
Řízení přístupů • MFA • privilegované účty • patch management • vulnerability management • zálohování • logování • monitoring • incident management • bezpečnost dodavatelů • řízení změn • BC/DR
Co auditor ověřuje? Návrh opatření → implementace → provoz → monitoring → účinnost
Praktický úkol Na základě popisu kontroly MFA a výsledků vzorkování posoudíte, zda je kontrola správně navržena, implementována a provozována a zda existují dostatečné důkazy o její účinnosti.
6. Formulace auditních zjištění
Kritérium → stav → důkaz → odchylka → dopad / riziko → příčina → doporučení
Hodnocení závažnosti
Kritické zjištění • významné zjištění • menší neshoda • pozorování • doporučení ke zlepšení
Praktický úkol Z pěti neuspořádaných auditních poznámek vytvoříte profesionální, srozumitelné a důkazy podložené auditní zjištění.
7. Nápravná opatření a uzavření nálezu
Corrective action • root cause analysis • odpovědnost • termín • priorita • evidence • ověření realizace • ověření účinnosti • uzavření auditního nálezu
Klíčové rozlišení „Opatření bylo provedeno“ neznamená „opatření je účinné“. Naučíte se ověřit nejen realizaci nápravy, ale také to, zda skutečně odstranila nebo dostatečně snížila identifikované riziko.

Předpoklady

Doporučeným předpokladem je absolvování kurzu Základy kybernetické bezpečnosti pro manažery a auditory nebo srovnatelná znalost získaná praxí či předchozím vzděláváním.

Studijní materiály

V ceně kurzu jsou studijní materiály v českém jazyce, v elektronické podobě, které vám pomohou udržet si jasnou strukturu celého postupu i po školení. Materiály jsou prakticky zaměřené tak, abyste se k nim mohli vracet při řešení reálných problémů ve firmě.
Přehled klíčových principů a postupů Vše důležité na jednom místě
Prakticky využitelné i po kurzu Jako opora při řešení problémů v praxi

Návaznosti

Zkouška profesní kvalifikace: Auditor kybernetické bezpečnosti

Auditor kybernetické bezpečnosti (CZ)

Vybraný termín:

7.9.2026 –  8.9.2026  ONLINE

Cena
22 000 Kč + 21% DPH

Kontaktovat dodavatele


Kontrola proti spamu. Kolik je šest a jedna ? Součet zapište číslicemi.