// SLOVNÍK

Bezpečnostní audit a penetrační test: kdy potřebujete který

Bezpečnostní audit je systematické ověření, jestli informační systém a jeho správa odpovídají zvolenému rámci pravidel, typicky normě nebo interní směrnici, a jestli existují doklady o tom, že se pravidla dodržují. Penetrační test proti tomu neověřuje shodu s pravidly, ale zneužitelnost. Audit tedy odpovídá na otázku máme to podle pravidel, test na otázku vydrží to útok.

// 01

Audit a penetrační test vedle sebe

KritériumBezpečnostní auditPenetrační test
Co se zkoumápravidla, procesy, doklady a jejich dodržovánítechnický stav systému a jeho odolnost
Jak se to zkoumározhovory, kontrola dokumentace, vzorky evidencepokus o průnik podle dohodnutého scénáře
Kdo to děláauditor, u certifikace certifikační orgántester s praktickou zkušeností z útoku
Hlavní výstupzpráva o shodě se seznamem neshodreport s nálezy, důkazy a pořadím oprav
Komu výstup sloužívedení, certifikačnímu orgánu, zákazníkůmIT, vývojářům a lidem, kteří opravují
Jak dlouho platído další kontroly, obvykle rokke dni testu a k otestované verzi
Co s tím udělá auditorje to jeho vlastní výstupbere ho jako doklad k technickému opatření

Tabulka se dá shrnout jednou větou: audit posuzuje, jestli je bezpečnost popsaná a řízená, test posuzuje, jestli funguje. Ani jedno neodpoví za to druhé.

// 02

Co se v češtině skrývá pod slovem audit

Slovo audit pokrývá tři různé služby, a právě odsud pramení nedorozumění mezi zadavatelem a dodavatelem. Než se domluvíte s dodavatelem na ceně, vyplatí se říct, kterou z nich myslíte, protože se liší výstupem i tím, kdo je smí dělat.

  • Certifikační audit podle normy: posuzuje shodu se standardem a končí certifikátem nebo neshodou.
  • Technický audit konfigurace: kontroluje nastavení systémů proti doporučenému stavu.
  • Interní audit procesů: ověřuje, jestli se lidé drží vlastních směrnic a jestli o tom existují záznamy.

Penetrační test není ani jedno z toho. Nejblíž má k technickému auditu konfigurace, ale liší se v tom, že nastavení nejen prochází, nýbrž hledá způsob, jak se přes ně dostat dál. Silný technický audit konfigurace se přitom nemusí držet checklistu: dá se dělat i z ofenzivní expertízy, kdy se u každého nastavení ptáte, jak by ho zneužil útočník, jako technický audit konfigurace z ofenzivní expertízy. Rozdíl proti testu zůstává: audit se do konfigurací dívá společně a se souhlasem, test se přes ně láme sám. Pokud řešíte první z těch tří významů, tedy certifikaci, rozebíráme zvlášť, jak se penetrační test váže na certifikaci podle ISO 27001.

// 03

Co ukáže audit a test ne

Audit vidí do věcí, které se nedají vyčíst z provozu. Kdo schvaluje přístupy, jestli se odebírají při odchodu zaměstnance, jak se řídí změny, kdo je odpovědný za zálohy a jestli se obnova někdy zkoušela. Tester tohle nezjistí, protože se dívá na systém, ne na organizaci kolem něj.

Druhá věc je úplnost. Auditor projde celé prostředí podle seznamu opatření, kdežto test se drží dohodnutého rozsahu a všechno mimo něj vědomě ignoruje. Když potřebujete vědět, kde nemáte vůbec nic, je to práce pro audit.

// 04

Co ukáže test a audit ne

Test ukáže rozdíl mezi dokumentací a realitou. Směrnice může správně předepisovat vícefaktorové ověření a přesto existuje jedno rozhraní, kde se na něj zapomnělo. V auditní zprávě je opatření zavedené, v testu je to cesta dovnitř.

Druhá věc je dopad. Audit konstatuje neshodu, test doloží, co ta neshoda znamená: že se přes ni dá stáhnout databáze zákazníků nebo získat správcovský účet. Když potřebujete praktické ověření, jestli se dovnitř dá dostat, samotná zpráva o shodě to nenahradí.

// 05

Kdy potřebujete který

Audit potřebujete tehdy, když výstup ukazujete někomu zvenčí, penetrační test tehdy, když má sloužit vašemu vlastnímu IT. Pro certifikační orgán, zákazníka nebo pojišťovnu začněte auditem, protože ten mluví jejich jazykem. Pro rozhodnutí, co opravit nejdřív, začněte testem.

  • Zvolte audit, pokud chystáte certifikaci nebo vás o doklad požádal obchodní partner.
  • Zvolte audit, pokud netušíte, jak jste na tom, a potřebujete přehled napříč celou organizací.
  • Zvolte test, pokud provozujete aplikaci nebo síť dostupnou z internetu a chcete znát reálné riziko.
  • Zvolte test, pokud jste od poslední kontroly zásadně změnili architekturu nebo přidali integraci.

// 06

Kdy dává smysl obojí

V compliance projektu se obojí potkává skoro vždycky. Auditor u technických opatření nechce slyšet, že jsou zavedená, chce vidět doklad, a nejpřesvědčivější doklad je report z testu s datem, rozsahem, metodikou a s ověřením, že jsou nálezy opravené.

Pořadí dává smysl takové, že nejdřív se udělá audit, aby se vědělo, co všechno chybí, a test se nasadí na tu část, kde jde o technickou odolnost. U nových systémů se vyplatí i posouzení návrhu dřív, než se něco postaví, protože oprava na papíře je levnější než oprava v produkci.

// 07

Časté dotazy

Nenahradí, protože audit ověřuje shodu s pravidly a test ověřuje zneužitelnost. Audit potvrdí, že je opatření zavedené a zdokumentované. Test ukáže, jestli ho jde obejít. Firmy, které mají v pořádku dokumentaci a přesto přijdou o data, jsou přesně ten případ, kdy chybělo to druhé.

Záleží na tom, o který audit jde. Certifikační audit podle normy provádí certifikační orgán a jeho auditoři, ne kdokoli. Certifikát od orgánu s akreditací od národního akreditačního orgánu má vyšší váhu, akreditace ale povinná není a na trhu existují i certifikáty bez ní. Interní audit a technický audit konfigurace může dělat kdokoli s odpovídající odborností, včetně vlastních lidí, pokud neposuzují práci, za kterou sami odpovídají.

Certifikát podle normy má obvykle platnost tři roky s dozorovými kontrolami každý rok. Výsledek penetračního testu neplatí prakticky vůbec dlouho: vypovídá o stavu ke dni testu a k otestované verzi systému. Po nasazení větší změny je předchozí report jen historický dokument.

U technických opatření ho auditor uznat může, i když ho norma nejmenuje výslovně. Potřebuje doklad, že opatření funguje v provozu, a report z testu je nejpřímější způsob, jak to doložit. Kromě nálezů ho zajímá rozsah, datum, metodika a doklad o tom, že se nálezy opravily.

Dá, ale ne na tentýž systém a bez upozornění na střet zájmů. Kdo navrhne nebo zdokumentuje opatření, nemá potom sám posuzovat, jestli je v pořádku. Praktické řešení je oddělit role uvnitř dodavatele, nebo si nechat závěrečné ověření od někoho jiného, zvlášť když výstup půjde certifikačnímu orgánu.

Kam dál

Obsah revidován 2026-09-01.

// DALŠÍ KROK

Projděte si s námi, který z těch dvou výstupů potřebujete

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.