Nezávislé kyberbezpečnostní poradenství & architektura · Praha

Seniorní kyberbezpečnost
bez interního CISO.

Řídím bezpečnostní agendu středních firem jako externí CISO. Síťová architektura, správa privilegovaných přístupů a incident response – s praxí z enterprise prostředí Vodafone.

Vlajková loď: vCISO – průběžné řízení kyberbezpečnosti
Technické oblasti: Síťová bezpečnost (Palo Alto, Fortinet) · PAM · Incident response
Výstup: Řízená bezpečnost čitelná pro vedení i IT
Styl práce: Vendor-neutral · Technická hloubka · Bez papírového divadla

Odpovíme typicky do 1 pracovního dne.

vCISO – externí řízení kyberbezpečnosti

Pro firmy, které potřebují bezpečnost řídit průběžně, ale nechtějí (nebo nemohou) zaměstnat interního CISO. Dostanete seniorní vedení s enterprise zkušeností, jasný rytmus spolupráce a měřitelné výstupy.

Co to znamená v praxi

  • Existuje odpovědnost za bezpečnostní směr a přehled o prioritách.
  • Je jasné, co se řeší teď a co později, včetně dopadu na riziko.
  • Řešíme hlavně to, co má největší dopad – přístupy, obnova, síť, dodavatelé.
  • Je přehled rozhodnutí a kroků – dohledatelné, auditovatelné, realizovatelné.

Bezpečnost není soubor náhodných opatření, ale řízená agenda.

Vendor-neutral Praktické výstupy Podle rizika

Co dostanete průběžně

  • Stručný report pro vedení (stav, hlavní rizika, priority na další období)
  • Roadmapu + kontrolu plnění (co je „teď“ vs „později“)
  • Posouzení bezpečnostních změn a výjimek (dopad na riziko, doporučení)
  • Jasné kroky pro interní IT a dodavatele, včetně kontroly kvality dodávky

Nejsme SOC/MSSP a neděláme 24×7 monitoring. Děláme řízení, architekturu a dohled nad doručením.

První měsíc spolupráce

  • Kickoff (60–90 min): cíle, rizika, odpovědnosti, „kdo rozhoduje“
  • Rychlé zmapování stavu (přístupy, obnova, síťová architektura, dodavatelé)
  • První report + priority + návrh roadmapy

Bez zbytečných dokumentů. Jen to, co se dá použít.

Jak poznáte, že to funguje

  • Hlavní rizika: co je otevřené / uzavřené (trend)
  • Stav základních opatření (účty, přístupy, obnova, ochrana e-mailu)
  • Roadmapa: co se reálně dodalo v kvartálu

Cílem je snížit riziko ransomware a úniku dat – měřitelně.

Případová studie (anonymizovaně):
Firma ~20 zaměstnanců, žádný interní security specialista. Zaměstnanec klikl na phishing, útočník získal přístup k e-mailu a pokusil se získat citlivá data. Část dat byla následně zašifrována – útok směřoval k vydírání (ransomware).

Problém:
Nejistota, co je kompromitované, zda má útočník stále přístup, jak rychle zastavit škody a kdo má co rozhodnout – interně i vůči IT dodavateli.

Jak jsme pomohli:

  • Rychlé vymezení rozsahu incidentu a priorit (co řešit hned × co následně)
  • Koordinace IT dodavatele a rozdělení odpovědností
  • Okamžité kroky: zabezpečení účtů (MFA, revize oprávnění, kontrola relací)
  • Ověření záloh a plán obnovy + dlouhodobé kroky (edukace, least privilege, revize sdílení dat)

Postup byl veden osvědčenými principy (NIST CSF, incident response best practices), ale bez papírového divadla. Výsledkem byl jasný plán a snížení rizika opakování scénáře.

Typické výstupy, které dostanete

Každá spolupráce končí použitelnými výstupy – tak, aby IT/dodavatel věděl co přesně udělat a vedení mělo přehled proč a co to sníží za riziko.

Priority & roadmapa

  • Top 5–10 opatření s dopadem na riziko
  • Roadmapa 3–12 měsíců
  • „Teď / později“ + důvody

Zadání pro realizaci

  • Konkrétní tasky pro IT/dodavatele
  • Acceptance kritéria (co znamená hotovo)
  • Kontrola kvality dodávky

Governance light

  • Kdo rozhoduje / kdo realizuje (RACI)
  • Pravidla pro přístupy dodavatelů
  • Měřitelné metriky (trend rizik)

Prakticky: pokud něco nemá reálný dopad na riziko, neděláme z toho projekt. Soustředíme se na věci, které snižují riziko ransomware, úniku dat a ztráty provozu.

Kdo za NetSecIT stojí

Petr Schneider

Founder NetSecIT · Senior Cybersecurity Architect · vCISO

8+ let v enterprise a regulovaných prostředích. Naposledy jako Senior Cybersecurity Architect ve Vodafone CZ, kde jsem vlastnil bezpečnostní architekturu národní telekomunikační infrastruktury – firewally, VPN, PAM, SIEM a koordinaci incident response v prostředí, kde výpadek není přijatelný.

Stejné standardy a způsob myšlení přináším do středních firem, které bezpečnost potřebují řídit, ale nemohou si dovolit interního CISO.

CISM Palo Alto CNSA Cisco CCNA CompTIA Security+
NDA běžně Minimal access Vendor-neutral

Jak pracujeme

  • Rychle zarámujeme problém a skutečná rizika
  • Nastavíme priority a odpovědnosti (kdo rozhoduje, kdo realizuje)
  • Připravíme zadání pro implementaci a průběžně kontrolujeme plnění

Na úvod věcně: sjednotíme cíl, rozsah a očekávaný výstup. Pak se domluvíme na prvním kroku (Reality Check nebo rovnou vCISO) a nastavíme rytmus spolupráce.

Pracuji přímo s vedením i IT. Standard: NDA, minimum potřebných přístupů, žádné citlivé informace navíc.

S čím za námi firmy chodí

  • „Nevíme, jestli máme síť a cloud zabezpečené správně.“
  • „Dodavatelé mají přístupy do systémů – ale nikdo to neřídí.“
  • „Chceme snížit riziko ransomware a úniku dat.“
  • „Bezpečnost řešíme reaktivně, nemáme jasné priority.“
  • „Potřebujeme bezpečnostní vedení, ne jen další nástroj.“
  • „Blíží se audit (NIS2/ISO) a nevíme kde jsme.“

NetSecIT je tu přesně pro tyto situace.

Jak spolupráce probíhá (3 kroky)

1) 15–20 min konzultace

Pochopíme kontext a shodneme se na cíli. Bez sales pitch – jen fakta a rychlé zarámování situace.

2) Reality Check & priority

Zmapujeme stav sítě, přístupů a procesů. Dostanete jasný seznam „teď / později“ s dopadem na riziko.

3) Zadání & dohled

Předáme realizovatelný plán a pohlídáme kvalitu implementace – interně i přes dodavatele.

Co od vás potřebujeme: 1–2 věty, co řešíte · velikost firmy · kdo rozhoduje (IT/management).

Služby

Neprodáváme produkty ani licence. Dodáváme rozhodnutí, architekturu a konkrétní kroky se skutečným dopadem na riziko.

Security Reality Check (2–4 týdny)

Rychlý start: co je OK, co je problém a co řešit jako první.

  • Top 5–10 priorit (s „proč“ a dopadem na riziko)
  • Roadmapa 3–12 měsíců
  • Zadání pro implementaci + kontrola doručení

Přirozený vstupní bod před vCISO.

Síťová bezpečnost & architektura

Cílová architektura pro segmentaci sítě, remote access, VPN a firewall management.

  • Audit a optimalizace firewall rulebase (Palo Alto, Fortinet, Cisco)
  • Segmentace IT/OT prostředí
  • Remote access & VPN architektura (Zero Trust přístup)
  • Implementační zadání pro IT tým nebo dodavatele

PAM – správa privilegovaných přístupů

Řízení přístupů dodavatelů a interních administrátorů – oblast, kde vzniká největší část incidentů.

  • PAM strategie a výběr řešení (zkušenost s CyberArk)
  • Pravidla a governance pro přístupy dodavatelů
  • Revize stávajícího stavu privilegovaných účtů
  • Implementační zadání + kontrola doručení

Incident response koordinace

Řízení při bezpečnostním incidentu – od prvního záchytu po systémová opatření.

  • Rychlé vymezení rozsahu a priorit (co řešit hned)
  • Koordinace IT týmu a dodavatelů
  • Post-incident report + plán snížení rizika opakování
  • Tabletop cvičení pro management a IT (simulace incidentu)
Další oblasti (zobrazit)
  • NIS2 – příprava prakticky (bez papírového divadla), jako součást vCISO
  • ISO 27001 – gap analýza a roadmapa k certifikaci
  • Supplier security – pravidla a kontrolní mechanismy pro přístupy dodavatelů
  • Bezpečnostní metriky a governance pro vedení
Co neděláme (aby bylo jasno)
  • SOC / MSSP / MDR – 24×7 monitoring a provoz bezpečnostních nástrojů
  • Správa a provoz SIEM/EDR/firewallů
  • 24×7 on-call incident response; u incidentů děláme řízení a koordinaci v dohodnutém rozsahu
  • Penetrační testy – pomůžeme se zadáním a výběrem dodavatele, neprovádíme je sami

Pro koho je NetSecIT

Primárně pracujeme se středními firmami a regulovanými subjekty, kde bezpečnostní architektura a řízení přístupů mají přímý dopad na provoz a odpovědnost vedení.

Střední firmy (50–500 zaměstnanců)

Máte IT tým, ale nikdo neřídí bezpečnostní agendu jako celek. Přístupy dodavatelů jsou neřízené, síťová architektura rostla organicky.

Výsledek: vCISO + cílová architektura + jasná odpovědnost za bezpečnost.

Výroba & IT-OT přesah

Segmentace IT a OT sítí, přístupy servisních techniků a odolnost výrobního provozu. Bezpečnost má chránit provoz – ne ho brzdit.

Výsledek: pragmatická síťová architektura a řízení přístupů dodavatelů.

Dodavatelé enterprise zákazníků

Odběratel požaduje bezpečnostní dotazník, smluvní záruky nebo audit. Potřebujete reálný stav, ne jen papíry.

Výsledek: gap analýza + reálný plán zlepšení + podklady pro zákazníka.

Menší firmy s citlivými daty

Cloud, e-mail, vzdálený přístup a citlivá data zákazníků. Ransomware nebo únik dat by byl existenční problém.

Výsledek: Reality Check + konkrétní kroky podle rizika.

Ceník (orientačně)

Základní sazba: 1 MD = 20 000 Kč. Balíčky vCISO jsou postavené na počtu dnů měsíčně a jasných výstupech.

vCISO Start

Light touch: měsíční checkpoint, priority, dostupnost v rámci limitu.

  • ~0,5 MD / měsíc
  • Executive report + 3–5 priorit
  • Konzultace k ad-hoc tématům (v rámci rozsahu)

10–15 tis. Kč / měsíc

vCISO Core (doporučeno)

Průběžné řízení bezpečnosti, roadmapa a dohled nad realizací.

  • ~1–2 MD / měsíc
  • Roadmapa + posouzení změn a výjimek
  • Dohled nad dodavateli a správou přístupů

20–40 tis. Kč / měsíc

vCISO Plus

Regulovanější nebo složitější prostředí, více stakeholderů.

  • ~3–4 MD / měsíc
  • Governance + dohled nad dodavateli
  • Workshopy, standardy, metriky pro vedení

60–80 tis. Kč / měsíc

Security Reality Check

Jednorázový rychlý start – ideální před zahájením vCISO nebo větším projektem.

  • 2–4 týdny
  • Priority + roadmapa + zadání pro implementaci

40–80 tis. Kč

Ceny jsou orientační. Rozsah a očekávané výstupy potvrdíme po 15–20 min konzultaci.

Kontakt

Napište 1–2 věty, co řešíte. Řekneme si, jestli dává smysl Reality Check nebo rovnou vCISO.

Co poslat do zprávy

  • Stručně: problém nebo cíl
  • Velikost firmy
  • Co je akutní nebo co se blíží (audit, incident, projekt)

Bez sales pitch. Jen rychlé zarámování dalšího kroku.

Spojte se s námi

E-mail: info@netsecit.cz

Odpovíme typicky do 1 pracovního dne.
Pracujeme pod NDA. Citlivé informace držíme v minimálním rozsahu potřebném pro práci.