Zpět na služby

Služba

Bezpečnost a soulad s předpisy

Bezpečnost je součástí toho, jak vyvíjíme software, ne oddělený pracovní proud. Jsme certifikovaní podle ISO 27001 a dodali jsme systémy splňující regulatorní požadavky pro česká ministerstva a odvětví regulovaná EU.

ISO 0

Certifikovaný systém řízení bezpečnosti informací

0

Obsloužená ministerstva

0+

Inženýrů s praxí v bezpečném vývoji (secure SDLC)

0 mil. Kč

Největší dodaná zakázka

Pro koho je tato služba

Čeká vás audit nebo certifikace

Blíží se audit ISO 27001, bezpečnostní dotazník zákazníka nebo požadavek ve výběrovém řízení a potřebujete zavedená opatření i doložitelné důkazy, které je podloží.

NIS2 vás zařadila do působnosti

Jste subjektem podle NIS2 (základní nebo důležitý) a potřebujete gap analýzu, plán nápravy a řídicí i technická opatření, která směrnice vyžaduje.

Převzali jste systém s neznámou úrovní zabezpečení

Přebrali jste platformu — vyvinutou interně nebo předchozím dodavatelem — a potřebujete znát skutečná rizika dříve, než na ní budete stavět nebo ji předáte auditorovi.

Co vyvíjíme

  • Návrh a implementace ISMS dle ISO 27001
  • Posouzení a náprava souladu s NIS2
  • Architektura a správa dat v souladu s GDPR
  • Implementace přístupnosti WCAG 2.1 / EN 301 549
  • Penetrační testování a hodnocení zranitelností
  • Bezpečnostní přezkum architektury stávajících systémů

Jak dodáváme

Bezpečnost je navržena ve fázi architektury. Automatizované bezpečnostní skenování běží v každé CI/CD pipeline. Dokumentace souladu s předpisy vzniká jako dodávací artefakt, ne až dodatečně.

1

Posouzení a gap analýza

Zmapujeme vaše systémy, datové toky a povinnosti proti ISO 27001, NIS2 a GDPR a poté dodáme prioritizovanou gap analýzu s konkrétními seřazenými zjištěními.

2

Návrh opatření a ISMS

Navrhneme řídicí a technická opatření — ISMS, směrnice a bezpečnostní architekturu — dimenzovaná podle vašeho skutečného rizika, ne podle obecného seznamu.

3

Implementace a automatizace v pipeline

Opatření implementujeme a kde to jde, automatizujeme: bezpečnostní skenování, kontrola závislostí a code review běží v každé CI/CD pipeline, ne jen jednorázově.

4

Auditovatelná dokumentace a průběžný přezkum

Vytvoříme dokumentaci souladu, na kterou se auditor může spolehnout, a nastavíme režim přezkumu, aby opatření držela krok se systémem, jak se mění.

Proč Softopus

Bezpečnost navržená již ve fázi architektury

Bezpečnost je součástí toho, jak stavíme, ne odděleným proudem přidaným na konci — opatření se rozhodují spolu s architekturou, kde jsou nejlevnější a nejúčinnější.

Automatizace v každé CI/CD pipeline

Automatizované bezpečnostní skenování, kontrola závislostí a statická analýza běží při každé změně, takže problémy jsou zachyceny průběžně, nikoli až těsně před nasazením.

Sami jsme certifikovaní podle ISO 27001

Máme certifikaci ISO 27001 a pracujeme podle reálného, auditovaného ISMS — na vaši dodávku uplatňujeme stejná opatření, proti kterým jsme sami auditováni.

Dokumentace souladu jako dodávací artefakt

Důkazní balík, který auditor potřebuje, vzniká jako součást dodávky, ne dodatečnou rekonstrukcí, takže jste připraveni na audit ve chvíli nasazení systému.

Modely spolupráce

Posouzení a audit

Vhodné pro: získání jasného obrazu o stavu před auditem, certifikací nebo termínem NIS2.

Fixní cena za vymezené posouzení, výstupem je gap analýza a prioritizovaná zjištění.

Srozumitelný, seřazený obraz vašich rizik a povinností — bez závazku nápravu provádět přes nás.

Projekt nápravy

Vhodné pro: odstranění zjištěných nedostatků a zavedení opatření, ISMS nebo shody s přístupností.

Rozsah vymezený po milnících po posouzení, fakturováno dle dohodnutého prioritizovaného plánu nápravy.

Rozhodujete, které nedostatky a v jakém pořadí řešit; každý milník je doložen jako auditní důkaz.

Dlouhodobý bezpečnostní partner

Vhodné pro: udržení účinnosti opatření, jak se mění systém i hrozby.

Měsíční paušál pokrývající monitoring, pravidelné testování, přezkumy a údržbu dokumentace.

Stálý bezpečnostní partner s dohodnutými reakčními dobami; rozsah spolupráce každé období navýšíte či zúžíte.

Odvětví, ve kterých působíme

Veřejný sektor a státní správa

Veřejný sektor a státní správa

Zákon o přístupnosti, audit a rezidence dat v EU/ČR.

Zdravotnictví

Zdravotnictví

Citlivá data pacientů, GDPR a vysoká dostupnost.

Finance

Finance

Regulatorní dohled, dohledatelnost a bezpečnostní přezkum.

Energetika a utility

Energetika a utility

Kritická infrastruktura dle NIS2 a odolnost.

Automotive a výroba

Automotive a výroba

Průmyslové systémy, ochrana know-how a standardy.

Co dostanete

  • Gap analýza proti ISO 27001, NIS2 a GDPR s prioritizovanými zjištěními
  • Návrh ISMS a bezpečnostních opatření včetně směrnic a architektury
  • Automatizované bezpečnostní skenování integrované do vaší CI/CD pipeline
  • Zpráva z penetračního testu se seřazenými zranitelnostmi a doporučeními k nápravě
  • Balík dokumentace souladu připravený pro audit

Technologický stack

ISO 27001
NIS2
GDPR
WCAG 2.1
OWASP ZAP
SonarQube
Azure Security Center
Microsoft Defender

Časté dotazy

Připravíme vás na certifikaci. Nejsme certifikační orgán — ta role je z principu nezávislá — ale sami jsme certifikovaní podle ISO 27001 a vybudujeme ISMS, opatření i důkazy tak, aby byl certifikační audit standardním procesem, nikoli krizovou situací.

Odpoví na to krátké vymezení působnosti. Určíme, zda jste subjektem základním nebo důležitým, zmapujeme, které vaše systémy a dodavatelé spadají do působnosti, a opatření směrnice převedeme do konkrétního plánu — abyste jednali podle povinností, ne podle dohadů.

Ano. Provedeme bezpečnostní přezkum architektury a penetrační test stávajícího systému, dodáme seřazená zjištění a provedeme nápravu bez přepisu od základu — zabezpečení toho, co máte, je velká část naší práce.

Ano, formou paušálu dlouhodobého bezpečnostního partnera. Pokrývá monitoring, pravidelné penetrační testování, přezkumy opatření a udržování dokumentace souladu aktuální, jak se mění systém i hrozby.

Pojďme si promluvit o vašem projektu

Pomáháme organizacím navrhovat, dodávat i rozvíjet kritické informační systémy. Rádi probereme, jak můžeme pomoci i vašemu projektu.

Kontaktujte nás