// CERTIFIKACE

Certifikace penetračního testera: které z nich něco znamenají

Certifikace penetračního testera je doklad, že člověk složil zkoušku u některého vydavatele. Zkoušky se ale zásadně liší formátem: jedny žádají, aby uchazeč reálně prolomil připravené prostředí, druhé jsou test s výběrem odpovědí. Pro zadavatele je to rozdíl, který rozhoduje víc než samotná zkratka v nabídce, a dá se poznat z toho, co uchazeč při zkoušce musí udělat.

// 01

K čemu je certifikace zadavateli dobrá a k čemu ne?

Certifikace není záruka kvality. Je to doklad, že člověk jednou složil zkoušku, ne že u vás odvede dobrý test. Neřekne nic o tom, jak pracuje pod termínem, jak píše report a jestli si všimne věci, na kterou se nikdo neptal.

Užitečná přesto je, a to ve dvou věcech. Zužuje výběr, protože dodavatel bez jediné praktické zkoušky v týmu je jiný případ než ten, jehož lidé prošli prostředím, které museli reálně prolomit. A říká, čeho se kvalifikace týká, což z názvu firmy ani z délky nabídky nevyčtete.

Špatně se používá tehdy, když se počítá. Deset zkratek v nabídce neznamená desetkrát lepší test: můžou se překrývat, můžou být deset let staré a můžou patřit člověku, který na vaší zakázce nebude.

// 02

Jak poznáte, že za certifikací je reálné prolomení?

Rozhoduje, co uchazeč při zkoušce dělá a co po ní odevzdá. Obojí bývá ve veřejném popisu zkoušky u vydavatele a řekne to víc než jakýkoli žebříček certifikací.

Co uchazeč při zkoušce děláJak dlouho to trváCo odevzdáváCo z toho zadavatel pozná
Vybírá odpověď z několika možnostíDesítky minut až hodinyNic, výsledkem je skóreŽe se orientuje v pojmech a postupech
Prolamuje připravené prostředíHodiny až několik dníDůkazy z kompromitovaných systémůŽe techniky umí použít, ne jen popsat
Prolamuje připravené prostředí a píše výstupNěkolik dní a k tomu čas na sepsáníReport v podobě, v jaké by šel klientoviŽe umí i to, co zadavatel nakonec dostane do ruky

Třetí řádek je pro zadavatele nejcennější a v nabídkách se o něm nemluví. Z penetračního testu totiž nedostanete skóre ani seznam dobytých systémů, dostanete report. Zkouška, která report vyžaduje a hodnotí ho, ověřuje přesně tu část práce, kterou nakonec uvidíte.

Praktická zkouška přitom taky nic nezaručuje. Doklad, že někdo jednou za víkend prolomil připravené prostředí, není doklad, že u vás najde totéž. Prostředí ke zkoušce je postavené tak, aby se prolomit dalo. Vaše síť tak postavená není.

Znalostní zkoušky přitom nejsou zbytečné, jen měří něco jiného. U rolí, které testy neprovádějí, tedy u řízení bezpečnosti, compliance a dohledu nad dodavatelem, je šířka záběru užitečnější než schopnost prolomit jeden systém. Problém nastává až tam, kde se znalostní certifikace vydává za doklad, že někdo umí testovat.

// 03

Proč se to z popisu certifikace nepozná na první pohled?

Zkratka o formátu neříká nic a slovo certified v ní taky ne. U zkoušky, která končí odevzdaným reportem, v oficiálním názvu je. U jiné, která končí odevzdáním vlajek, chybí.

Zavádí i to, že se úzus oboru a oficiální tvar vydavatele běžně rozcházejí. U jednoho z vydavatelů není v oficiálním názvu zkoušky ani slovo certified, ani ta zkratka, kterou se certifikace v nabídkách označuje. Zkratku si vytvořil obor, ne vydavatel.

Praktický důsledek je jednoduchý: hledejte popis zkoušky u vydavatele, ne výklad zkratky. Popis je veřejný a řekne vám, co uchazeč musel udělat.

// 04

Na co se která certifikace vztahuje?

Certifikace se liší i předmětem a tenhle rozdíl se v nabídkách ztrácí úplně. Jedna zkouška ověřuje testování webových aplikací, jiná sítě a doménového prostředí, jiná cloudových účtů a oprávnění, jiná vedení scénářové operace, a nejnověji přibývají zkoušky na systémy s AI a strojovým učením.

Zkouška z webových aplikací nevypovídá nic o Active Directory a naopak. Když poptáváte test interní sítě, je vám certifikace na aplikace k ničemu, i kdyby byla sebenáročnější. Ptejte se proto na kvalifikaci k tomu, co si objednáváte, ne na kvalifikaci celkem.

// 05

Znamená povinný kurz slabší zkoušku?

Ne, a je to nejčastější zkratkovité hodnocení, které v téhle oblasti uslyšíte.

Povinný kurz sám o sobě nevypovídá o náročnosti zkoušky. Existují náročné praktické zkoušky, ke kterým vydavatel svůj vlastní kurz vyžaduje a jinou cestu nepřipouští, i testy, které se dají složit bez jakékoli přípravy u vydavatele. U rozšířených znalostních certifikací bývá kurz dokonce jen jednou ze dvou cest a druhou je doložená praxe.

Co o zkoušce vypovídá, je to, co při ní uchazeč musí udělat, ne jak se k ní dostal.

// 06

Jak dlouho certifikace platí?

Záleží na vydavateli a u konkrétní certifikace to najdete v jeho popisu zkoušky. Pro zadavatele je ale podstatnější jiné datum: kdy ji držitel složil. Obor se posunul, takže zkouška z doby před několika lety vypovídá o dnešní práci míň než nedávná, i když certifikát sám nikde nevypršel.

// 07

Certifikace firmy, nebo certifikace člověka?

V nabídkách se tyhle dvě věci pravidelně mísí, přitom jsou to dvě různá tvrzení. ISO 27001 je certifikace systému řízení bezpečnosti informací, tedy firmy a jejích procesů. Neříká nic o tom, jestli konkrétní tester umí prolomit vaši aplikaci.

Osobní certifikace je naopak doklad o člověku a neříká nic o tom, jak dodavatel nakládá s vašimi daty. Obojí má smysl, jen odpovídá na jinou otázku. Co k normě čeká auditor, rozebírá heslo o certifikaci firmy, ne člověka.

// 08

Na co se zeptat dodavatele místo počítání zkratek?

Zkratky jsou z dostupných vodítek to nejslabší. Tři otázky řeknou víc a žádná z nich nevyžaduje, abyste se v certifikacích vyznali.

  • Kdo konkrétně bude na zakázce a jakou má kvalifikaci k tomu, co si objednáváte.
  • Podle jaké metodiky se test povede a co přesně je v rozsahu.
  • Jak vypadá report. Nechte si ukázat skutečný výstup, ne snímek z prezentace.

Poslední otázka je nejúčinnější a klade se nejmíň. Report je jediné, co vám ze zakázky zůstane, a rozdíl mezi dodavateli je v něm vidět dřív než v certifikacích: jestli jde nález reprodukovat podle popisu a jestli má pořadí oprav smysl. Jak vypadá výstup, na kterém se kvalita pozná, popisujeme u služby a podle jaké metodiky se test vede má vlastní heslo.

Kritérium z druhé sekce měří i nás, tak ho použijeme na sebe: certifikace, které držíme, jsou všechny praktické, u dvou z nich se navíc odevzdává a hodnotí písemný výstup a u jedné z těch dvou má podobu reportu, v jaké by šel klientovi. Kdo u nás testy reálně dělá, je vypsané na stránce o týmu. A jestli si chcete report prohlédnout dřív, než se nás na cokoli zeptáte, napište si o ukázku z naší testovací infrastruktury: není v ní žádný klient, takže ji můžeme poslat komukoli.

// 09

Časté dotazy

Ne automaticky. Certifikace dokládá, že člověk složil zkoušku, ne že odvede dobrý test u vás. Praxe bez certifikace existuje a je běžná. Co se z certifikace dá vyčíst, je formát zkoušky: jestli uchazeč musel prostředí reálně prolomit, nebo vybíral odpověď z několika možností. To je informace, kterou samotné slovo certifikovaný nenese.

Ve znalostní zkoušce uchazeč odpovídá na otázky a výsledkem je skóre. V praktické dostane přístup do připraveného prostředí a musí ho reálně kompromitovat. Mezi praktickými je ještě druhý rozdíl: některé končí odevzdáním důkazů z dobytých systémů, jiné vyžadují report v podobě, v jaké by šel klientovi. Ten druhý formát je zadavateli nejblíž.

Nemusí a není to totéž co kvalifikace testera. ISO 27001 je certifikace systému řízení bezpečnosti informací, tedy firmy a jejích procesů, typicky včetně toho, jak nakládá s vašimi daty. O schopnosti konkrétního člověka prolomit vaši aplikaci neříká nic. Obě věci si můžete vyžádat, jen každá odpovídá na jinou otázku.

Neznamená. Certifikace se můžou překrývat, můžou být staré a hlavně můžou patřit člověku, který na vaší zakázce nebude. Užitečnější než počet je, jestli má kvalifikaci k tomu, co si objednáváte: zkouška z webových aplikací nevypovídá o Active Directory a certifikace na cloud nevypovídá o interní síti.

Vyhláška po vás chce doložit, kdo test dělal, ne jakou má zkratku. Ve vyšším režimu žádá vyhláška č. 409/2025 Sb. evidenci toho, kdy se testovalo a které konkrétní osoby test prováděly. Co přesně se od koho čeká a do jakého režimu spadáte, rozebírá stránka o NIS2 a penetračních testech.

Podle veřejného popisu zkoušky u vydavatele. Hledejte tři věci: co uchazeč při zkoušce dělá, jak dlouho to trvá a co odevzdává. Když je odpovědí test s výběrem z možností a skóre, je to znalostní zkouška. Když je odpovědí přístup do prostředí a odevzdaný report, je to zkouška nejblíž skutečné zakázce.

Kam dál

Obsah revidován 2026-09-05.

// UKÁZKA

Napište si o ukázkový report z naší testovací infrastruktury

Radu z poslední sekce si můžete vyzkoušet rovnou na nás. Pošleme vám ukázkový report z naší testovací infrastruktury, tedy z prostředí, které jsme si postavili sami. Není v něm žádný klient, takže se nemusíte ptát, čí data čtete.