// CERTIFIKACE
Certifikace penetračního testera: které z nich něco znamenají
Certifikace penetračního testera je doklad, že člověk složil zkoušku u některého vydavatele. Zkoušky se ale zásadně liší formátem: jedny žádají, aby uchazeč reálně prolomil připravené prostředí, druhé jsou test s výběrem odpovědí. Pro zadavatele je to rozdíl, který rozhoduje víc než samotná zkratka v nabídce, a dá se poznat z toho, co uchazeč při zkoušce musí udělat.
// 01
K čemu je certifikace zadavateli dobrá a k čemu ne?
Certifikace není záruka kvality. Je to doklad, že člověk jednou složil zkoušku, ne že u vás odvede dobrý test. Neřekne nic o tom, jak pracuje pod termínem, jak píše report a jestli si všimne věci, na kterou se nikdo neptal.
Užitečná přesto je, a to ve dvou věcech. Zužuje výběr, protože dodavatel bez jediné praktické zkoušky v týmu je jiný případ než ten, jehož lidé prošli prostředím, které museli reálně prolomit. A říká, čeho se kvalifikace týká, což z názvu firmy ani z délky nabídky nevyčtete.
Špatně se používá tehdy, když se počítá. Deset zkratek v nabídce neznamená desetkrát lepší test: můžou se překrývat, můžou být deset let staré a můžou patřit člověku, který na vaší zakázce nebude.
// 02
Jak poznáte, že za certifikací je reálné prolomení?
Rozhoduje, co uchazeč při zkoušce dělá a co po ní odevzdá. Obojí bývá ve veřejném popisu zkoušky u vydavatele a řekne to víc než jakýkoli žebříček certifikací.
| Co uchazeč při zkoušce dělá | Jak dlouho to trvá | Co odevzdává | Co z toho zadavatel pozná |
|---|---|---|---|
| Vybírá odpověď z několika možností | Desítky minut až hodiny | Nic, výsledkem je skóre | Že se orientuje v pojmech a postupech |
| Prolamuje připravené prostředí | Hodiny až několik dní | Důkazy z kompromitovaných systémů | Že techniky umí použít, ne jen popsat |
| Prolamuje připravené prostředí a píše výstup | Několik dní a k tomu čas na sepsání | Report v podobě, v jaké by šel klientovi | Že umí i to, co zadavatel nakonec dostane do ruky |
Třetí řádek je pro zadavatele nejcennější a v nabídkách se o něm nemluví. Z penetračního testu totiž nedostanete skóre ani seznam dobytých systémů, dostanete report. Zkouška, která report vyžaduje a hodnotí ho, ověřuje přesně tu část práce, kterou nakonec uvidíte.
Praktická zkouška přitom taky nic nezaručuje. Doklad, že někdo jednou za víkend prolomil připravené prostředí, není doklad, že u vás najde totéž. Prostředí ke zkoušce je postavené tak, aby se prolomit dalo. Vaše síť tak postavená není.
Znalostní zkoušky přitom nejsou zbytečné, jen měří něco jiného. U rolí, které testy neprovádějí, tedy u řízení bezpečnosti, compliance a dohledu nad dodavatelem, je šířka záběru užitečnější než schopnost prolomit jeden systém. Problém nastává až tam, kde se znalostní certifikace vydává za doklad, že někdo umí testovat.
// 03
Proč se to z popisu certifikace nepozná na první pohled?
Zkratka o formátu neříká nic a slovo certified v ní taky ne. U zkoušky, která končí odevzdaným reportem, v oficiálním názvu je. U jiné, která končí odevzdáním vlajek, chybí.
Zavádí i to, že se úzus oboru a oficiální tvar vydavatele běžně rozcházejí. U jednoho z vydavatelů není v oficiálním názvu zkoušky ani slovo certified, ani ta zkratka, kterou se certifikace v nabídkách označuje. Zkratku si vytvořil obor, ne vydavatel.
Praktický důsledek je jednoduchý: hledejte popis zkoušky u vydavatele, ne výklad zkratky. Popis je veřejný a řekne vám, co uchazeč musel udělat.
// 04
Na co se která certifikace vztahuje?
Certifikace se liší i předmětem a tenhle rozdíl se v nabídkách ztrácí úplně. Jedna zkouška ověřuje testování webových aplikací, jiná sítě a doménového prostředí, jiná cloudových účtů a oprávnění, jiná vedení scénářové operace, a nejnověji přibývají zkoušky na systémy s AI a strojovým učením.
Zkouška z webových aplikací nevypovídá nic o Active Directory a naopak. Když poptáváte test interní sítě, je vám certifikace na aplikace k ničemu, i kdyby byla sebenáročnější. Ptejte se proto na kvalifikaci k tomu, co si objednáváte, ne na kvalifikaci celkem.
// 05
Znamená povinný kurz slabší zkoušku?
Ne, a je to nejčastější zkratkovité hodnocení, které v téhle oblasti uslyšíte.
Povinný kurz sám o sobě nevypovídá o náročnosti zkoušky. Existují náročné praktické zkoušky, ke kterým vydavatel svůj vlastní kurz vyžaduje a jinou cestu nepřipouští, i testy, které se dají složit bez jakékoli přípravy u vydavatele. U rozšířených znalostních certifikací bývá kurz dokonce jen jednou ze dvou cest a druhou je doložená praxe.
Co o zkoušce vypovídá, je to, co při ní uchazeč musí udělat, ne jak se k ní dostal.
// 06
Jak dlouho certifikace platí?
Záleží na vydavateli a u konkrétní certifikace to najdete v jeho popisu zkoušky. Pro zadavatele je ale podstatnější jiné datum: kdy ji držitel složil. Obor se posunul, takže zkouška z doby před několika lety vypovídá o dnešní práci míň než nedávná, i když certifikát sám nikde nevypršel.
// 07
Certifikace firmy, nebo certifikace člověka?
V nabídkách se tyhle dvě věci pravidelně mísí, přitom jsou to dvě různá tvrzení. ISO 27001 je certifikace systému řízení bezpečnosti informací, tedy firmy a jejích procesů. Neříká nic o tom, jestli konkrétní tester umí prolomit vaši aplikaci.
Osobní certifikace je naopak doklad o člověku a neříká nic o tom, jak dodavatel nakládá s vašimi daty. Obojí má smysl, jen odpovídá na jinou otázku. Co k normě čeká auditor, rozebírá heslo o certifikaci firmy, ne člověka.
// 08
Na co se zeptat dodavatele místo počítání zkratek?
Zkratky jsou z dostupných vodítek to nejslabší. Tři otázky řeknou víc a žádná z nich nevyžaduje, abyste se v certifikacích vyznali.
- Kdo konkrétně bude na zakázce a jakou má kvalifikaci k tomu, co si objednáváte.
- Podle jaké metodiky se test povede a co přesně je v rozsahu.
- Jak vypadá report. Nechte si ukázat skutečný výstup, ne snímek z prezentace.
Poslední otázka je nejúčinnější a klade se nejmíň. Report je jediné, co vám ze zakázky zůstane, a rozdíl mezi dodavateli je v něm vidět dřív než v certifikacích: jestli jde nález reprodukovat podle popisu a jestli má pořadí oprav smysl. Jak vypadá výstup, na kterém se kvalita pozná, popisujeme u služby a podle jaké metodiky se test vede má vlastní heslo.
Kritérium z druhé sekce měří i nás, tak ho použijeme na sebe: certifikace, které držíme, jsou všechny praktické, u dvou z nich se navíc odevzdává a hodnotí písemný výstup a u jedné z těch dvou má podobu reportu, v jaké by šel klientovi. Kdo u nás testy reálně dělá, je vypsané na stránce o týmu. A jestli si chcete report prohlédnout dřív, než se nás na cokoli zeptáte, napište si o ukázku z naší testovací infrastruktury: není v ní žádný klient, takže ji můžeme poslat komukoli.
// 09
Časté dotazy
Kam dál
Obsah revidován 2026-09-05.
// UKÁZKA
Napište si o ukázkový report z naší testovací infrastruktury
Radu z poslední sekce si můžete vyzkoušet rovnou na nás. Pošleme vám ukázkový report z naší testovací infrastruktury, tedy z prostředí, které jsme si postavili sami. Není v něm žádný klient, takže se nemusíte ptát, čí data čtete.