Popis kurzu
Kurz, který vás naučí systematicky řídit a kontrolovat kybernetickou bezpečnost v organizaci – bez nutnosti technického vzdělání. Projdete si legislativní rámec (NIS2, zákon č. 264/2025 Sb.), řízení rizik a bezpečnostních opatření i principy auditu, a to formou výkladu, případových studií a praktických cvičení, jejichž výstupem je registr aktiv, registr rizik a profesionálně formulovaný auditní nález.
Kybernetická bezpečnost už není jen úkolem IT oddělení. Manažeři, auditoři i lidé odpovědní za rizika a compliance potřebují vědět, co má organizace chránit, jaká rizika řešit a jak poznat, že nastavená opatření skutečně fungují. Přesně na tyto otázky je postavený tento třídenní kurz.
Třídenní praktický kurz, který vás naučí posoudit stav kybernetické bezpečnosti organizace, identifikovat klíčová rizika a formulovat požadavky na jejich řízení a kontrolu v souladu se zákonem č. 264/2025 Sb. a směrnicí NIS2.
Co si z kurzu odnesete konkrétně
Nebudete se učit konfigurovat firewally ani penetračně testovat systémy. Naučíte se kybernetickou bezpečnost řídit, posuzovat a kontrolovat z pohledu člověka, který za ni nese odpovědnost.
01 Posoudíte legislativní povinnosti organizaceZorientujete se v NIS2, zákoně č. 264/2025 Sb. o kybernetické bezpečnosti a navazujících vyhláškách č. 409 a 410/2025 Sb. a pochopíte odpovědnost regulovaných subjektů i vrcholového vedení.
02 Vytvoříte registr aktiv a rizikNaučíte se pracovat s logikou aktivum – hrozba – zranitelnost – dopad – opatření a vytvoříte si praktický základ pro systematické řízení kybernetických rizik.
03 Posoudíte bezpečnostní opatřeníZískáte přehled o organizačních i technických opatřeních, jako jsou IAM, MFA, segmentace, SIEM nebo patch management, a naučíte se posuzovat, zda jsou správně navržená a funkční.
04 Prověříte dodavatele a cloudNaučíte se identifikovat bezpečnostní rizika spojená s outsourcingem, cloudovými službami a dodavatelským řetězcem a posoudit bezpečnostní požadavky ve smlouvách s kritickými dodavateli.
05 Zvládnete základní řízení incidentuProjídete si nejčastější typy kybernetických útoků a základní kroky reakce na incident – od detekce a eskalace až po vyhodnocení a lessons learned.
06 Zformulujete profesionální auditní nálezNaučíte se převést zjištění do podoby obhajitelného auditního nálezu podle logiky kritérium – skutečný stav – důkaz – odchylka – riziko – příčina – doporučení.
3 DNY · 3 KLÍČOVÉ OTÁZKYOd governance přes rizika až po audit
BLOK 1 Co chráníme a proč?Seznámíte se se základními principy důvěrnosti, integrity a dostupnosti, legislativou NIS2 a zákonem č. 264/2025 Sb., odpovědností vedení a principy ISMS. Vytvoříte si jednoduchou mapu systému řízení bezpečnosti informací a pochopíte vazby na ISO/IEC 27001, ISO/IEC 27002 a GDPR.
BLOK 2 Před čím a jak chráníme?Vytvoříte registr aktiv a registr rizik, projdete organizační i technická bezpečnostní opatření a naučíte se posuzovat rizika cloudu, outsourcingu a dodavatelského řetězce. Součástí je také kontinuita provozu a principy BCM/DR.
BLOK 3 Jak poznáme, že to funguje?Seznámíte se s nejčastějšími kybernetickými útoky, řízením incidentů a principy auditu kybernetické bezpečnosti. Naučíte se formulovat auditní nálezy, hodnotit jejich závažnost a navrhovat odpovídající nápravná opatření.
PROČ TENTO KURZNejen legislativa. Naučíte se podle ní skutečně pracovat.
Kurz nestaví na obecných bezpečnostních doporučeních, ale pracuje s aktuálním českým regulatorním prostředím – se zákonem č. 264/2025 Sb. o kybernetické bezpečnosti a navazujícími vyhláškami č. 409 a 410/2025 Sb. Získáte tak přehled odpovídající současným požadavkům, nikoli předchozí právní úpravě.
Celý kurz je postavený prakticky. Na cvičeních si vytvoříte registr aktiv a rizik, posoudíte dodavatelskou smlouvu a přepracujete zjištění do podoby profesionálního auditního nálezu. Neodnášíte si tedy jen pojmy a teorii, ale konkrétní postupy a pracovní model, který můžete začít používat ve vlastní organizaci.
Kurz vede expert na kybernetickou bezpečnost, který propojuje legislativní, manažerský a auditorský pohled s reálnými situacemi z praxe.
Cíle kurzu
- posoudit, zda je organizace regulovaným subjektem podle zákona č. 264/2025 Sb. a jaké povinnosti z toho vyplývají
- vytvořit registr aktiv a registr rizik podle standardní metodiky řízení kybernetických rizik
- posoudit, zda je konkrétní bezpečnostní opatření navrženo správně, implementováno a funkční
- vyhodnotit bezpečnostní požadavky ve smlouvě s kritickým dodavatelem a identifikovat rizika dodavatelského řetězce
- řídit základní kroky reakce na kybernetický incident od detekce po vyhodnocení
- zformulovat profesionální auditní nález včetně hodnocení jeho závažnosti a návrhu nápravného opatření
Určeno pro
Kurz je vhodný pro účastníky se základní orientací v IT a fungování organizací, kteří se chtějí posunout od intuitivního vnímání kybernetické bezpečnosti k jejímu systematickému řízení a kontrole.
Nevyžaduje se technické vzdělání ani zkušenost s konfigurací bezpečnostních technologií – důraz je kladen na manažerský a auditorský pohled, ne na hands-on technickou implementaci.Obsah kurzu
DEN 1 Základy kybernetické bezpečnosti a governance
1. Úvod do kybernetické bezpečnostiKybernetická bezpečnost vs. informační bezpečnost • základní bezpečnostní principy – důvěrnost, integrita a dostupnost • autenticita, odpovědnost a nepopiratelnost • kybernetické hrozby a jejich vývoj
2. Legislativní a regulatorní rámecNIS2 • zákon č. 264/2025 Sb., o kybernetické bezpečnosti • vyhlášky č. 409 a 410/2025 Sb. • povinnosti regulovaných subjektů • vyšší a nižší režim • odpovědnost vedení • ohlašování incidentů • dohled NÚKIB • sankce • vazba na GDPR, ISO/IEC 27001 a ISO/IEC 27002
Praktické cvičení Je organizace regulovaným subjektem a jaké povinnosti z toho vyplývají?
3. Kybernetická bezpečnost z pohledu manažeraOdpovědnost managementu • role vrcholového vedení • bezpečnostní role • odpovědnost za aktiva • bezpečnostní kultura • governance KB • rozhodování na základě rizik • vztahy mezi managementem, CISO/manažerem KB, IT, vlastníkem aktiva, risk managementem a interním auditem
Praktické cvičení Rozdělení odpovědností mezi management, IT, bezpečnost a audit.
4. Systém řízení bezpečnosti informací – ISMSPrincip ISMS • bezpečnostní politika • bezpečnostní cíle • organizační struktura • odpovědnosti • procesy KB • řízení dokumentace • řízení rizik • bezpečnostní opatření • monitoring • interní audit • management review • princip PDCA
Výstup Účastník vytvoří jednoduchou mapu ISMS organizace.
5. Bezpečnostní dokumentacePolitika • koncepce • metodika • bezpečnostní standard • postup • směrnice • evidence • záznam
Požadavek → riziko → opatření → proces → důkaz
DEN 2 Aktiva, rizika a bezpečnostní opatření
6. Řízení aktivInformační aktiva • technická aktiva • primární a podpůrná aktiva • vlastník aktiva • klasifikace informací • kritičnost aktiva • vazby a závislosti • kritické informační systémy
Praktické cvičení Vytvoření jednoduchého registru aktiv.
7. Analýza kybernetických rizikAktivum • hrozba • zranitelnost • scénář rizika • dopad • pravděpodobnost • inherentní riziko • reziduální riziko • risk appetite • risk tolerance • vlastník rizika • akceptace rizika • opatření ke snížení rizika
Praktické cvičení Na modelové organizaci zpracujete celý řetězec: Asset → Threat → Vulnerability → Risk → Impact → Control → Residual Risk
Výstup: Registr rizik
8. Bezpečnostní opatřeníOrganizační opatření Bezpečnostní politika • řízení přístupů • bezpečnost zaměstnanců • školení • řízení dodavatelů • řízení změn • řízení incidentů • kontinuita
Technická opatření IAM • MFA • privilegované účty • segmentace • firewall • EDR/XDR • antivirová ochrana • šifrování • zálohování • logování • SIEM • monitoring • vulnerability management • patch management
Důraz není jen na otázku „Existuje opatření?“ Je opatření navrženo správně? Je implementováno? Funguje? Lze jeho účinnost prokázat?
9. Cloud, outsourcing a dodavatelský řetězecCloudová bezpečnost • SaaS/PaaS/IaaS • outsourcing • kritický dodavatel • bezpečnostní požadavky ve smlouvě • SLA • subdodavatelé • exit strategie • supply-chain risk
Praktické cvičení Posouzení bezpečnostních požadavků ve smlouvě s kritickým dodavatelem.
10. Business Continuity a Disaster RecoveryBIA • kritické procesy • RTO • RPO • DR • zálohování • obnova • testování obnovy • krizové scénáře • ransomware
Praktické cvičení Posouzení, zda navržený DR scénář skutečně odpovídá kritičnosti systému.
DEN 3 Incidenty, audit a kontrola KB
11. Nejčastější typy útokůRansomware • phishing a sociální inženýrství • kompromitace účtů • malware • DDoS • útoky na dodavatelský řetězec • insider threat
Praktické cvičení Analýza modelového kybernetického útoku a identifikace jeho příčin a dopadů.
12. Řízení kybernetických incidentůBezpečnostní událost vs. incident • detekce • klasifikace • eskalace • reakce • containment • eradikace • obnova • evidence • lessons learned • oznamovací povinnosti
13. Audit kybernetické bezpečnostiÚčel auditu • auditní kritéria • auditní rozsah • auditní program • auditní plán • auditní důkazy • vzorkování • rozhovor • pozorování • kontrola dokumentace • technické ověření • auditní stopa
14. Auditní nález a nápravná opatřeníKritérium → skutečný stav → důkaz → odchylka → riziko → příčina → doporučení
Hodnocení závažnostiKritická neshoda • významná neshoda • menší neshoda • pozorování • příležitost ke zlepšení
Praktické cvičení Účastníci dostanou zjištění a přepracují je do profesionální podoby auditního nálezu.
Předpoklady
Základní orientace v IT a fungování organizacíStudijní materiály
V ceně kurzu jsou studijní materiály v anglickém jazyce, v elektronické podobě, které vám pomohou udržet si jasnou strukturu celého postupu i po školení. Materiály jsou prakticky zaměřené tak, abyste se k nim mohli vracet při řešení reálných problémů ve firmě.
Přehled klíčových principů a postupů Vše důležité na jednom místě
Prakticky využitelné i po kurzu Jako opora při řešení problémů v praxi
Návaznosti
Manažer kybernetické bezpečnosti, Auditor kybernetické bezpečnosti , Manažer kybernetické bezpečnosti II, Manažer kybernetické bezpečnosti III, Zkouška profesní kvalifikace: Manažer kybernetické bezpečnosti, Zkouška profesní kvalifikace: Auditor kybernetické bezpečnosti