Podle odvětví
Audit a poradenství
Poradenská firma má na discích převážně cizí data. Riziko se tu neměří vlastním obratem, ale tím, čí data by unikla — a oddělení klientských prostředí bývá těžší než napsání směrnice.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Auditorská, účetní, právní i poradenská firma má na discích převážně cizí data — účetnictví klientů, personální spisy, smlouvy, podklady ke sporům, přístupy do systémů zákazníka. Riziko se tu proto neměří vaším obratem, ale tím, čí data by unikla. A následek přichází zpravidla spíš jako smluvní pokuta a ztráta mandátu než jako pokuta od úřadu.
Které režimy se vás zpravidla týkají
Zpravidla jde o kombinaci tří věcí. První určuje, co musíte, druhá to, co od vás žádá trh, a třetí přichází přes zákazníka.
GDPR a vaše postavení. Při práci pro klienta jste zpravidla v postavení zpracovatele — zpracováváte údaje jeho jménem a podle jeho pokynů. Neplatí to však vždy: tam, kde vám postup ukládá přímo zákon a klient vám do něj nemůže mluvit, bývá postavení jiné. Rozdíl není formální, určuje, kdo připravuje smlouvu, kdo ohlašuje porušení zabezpečení a komu přijde otázka od úřadu — a posuzuje se podle účelu a prostředků zpracování, ne podle toho, jak je smlouva nadepsaná. Povinnost zavázat osoby, které údaje zpracovávají, mlčenlivostí plyne z čl. 28 odst. 3 písm. b) a čl. 32 odst. 4 GDPR.
ISO/IEC 27001. Není to povinnost ze zákona, ale požadavek zadavatele. Objevuje se jako podmínka účasti nebo jako hodnocené kritérium v soutěžích; zda ji obsahuje vaše konkrétní zakázka, se dá zjistit jen ze soutěžních podkladů. Vyplatí se nejdřív ověřit, zda zadavatel trvá na certifikátu, nebo mu stačí doložený systém řízení — rozdíl mezi tím jsou měsíce práce.
Kybernetická bezpečnost (NIS2). Poradenské a auditorské firmy nebývají mezi typickými adresáty, ale dopadnout na vás může dvěma cestami. Buď proto, že část vaší činnosti sama patří do některého z regulovaných sektorů — například pokud vedle poradenství provozujete pro klienty informační systémy. Nebo nepřímo, přes zákazníka, který pod zákon č. 264/2025 Sb. o kybernetické bezpečnosti spadá a přenáší požadavky na dodavatele do smlouvy. První cestu je třeba posoudit podle zákona a jeho prováděcích předpisů; druhá se neposuzuje, ta přijde v podobě dotazníku nebo dodatku.
Oddělení klientských dat je jádro problému
Nejčastější zjištění v tomto odvětví není chybějící směrnice, ale sdílený přístup. Konzultant, který před rokem pracoval na zakázce, do ní stále vidí. Společný disk je členěný podle let, ne podle klientů. Testovací prostředí obsahuje kopii skutečných dat zákazníka, protože se na nich lépe zkouší.
Druhá vrstva je střet zájmů. Pokud pracujete pro dva klienty, kteří jsou konkurenti nebo protistrany ve sporu, samotná mlčenlivost nestačí — je třeba doložit, že se jejich data k sobě nedostala ani technicky. To se prokazuje přístupovými právy a záznamy o přístupu, ne prohlášením ve smlouvě.
Kde je naše hranice, a platí i vůči nám samým: systém řízení, který u vás postavíme, nemůžeme sami certifikovat. Certifikát podle ISO/IEC 27001 vydává akreditovaný certifikační orgán a jeho auditor musí být nezávislý na tom, kdo systém navrhoval. Pokud potřebujete obojí, jedno z toho musí udělat někdo jiný — a je lepší to vědět na začátku než po podpisu.
Co pro audit a poradenství děláme
Určíme, v jakém postavení k datům klienta jste, a podle toho připravíme smluvní i interní dokumentaci včetně poučení a závazků mlčenlivosti. Uděláme analýzu rizik se zaměřením na přístupy, oddělení klientských prostředí a odchod zaměstnance ze zakázky. Postavíme systém řízení podle ISO/IEC 27001 a připravíme vás na certifikační audit u orgánu, který si vyberete. Pokud vám zákazníci posílají bezpečnostní dotazníky, odpovědi dokážeme postavit na tomtéž systému — ne jako samostatné cvičení při každém novém tendru.
Co pro toto odvětví děláme
Související služby
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.