Penetrační testování platformy NG-AIME pro NG Aviation
Jak jsme pomohli ověřit bezpečnost platformy pro správu leteckých dat před jejím širším nasazením a poskytli vývojovému týmu konkrétní doporučení podložená re-testem.
Penetrační testovaní
Etický hacking
Compliance
Pomohli jsme přední české vodohospodářské společnosti zavést ISMS a kontinuálně rozvíjet řízení bezpečnosti.
Klient
Poskytnuté služby
Oblast
ČEVAK a. s. patří v České republice mezi přední vodohospodářské společnosti. V roce 2022 jej NÚKIB určil jako provozovatele základní služby podle tehdejšího zákona o kybernetické bezpečnosti (ZoKB). Z toho pro ČEVAK vyplýval zcela nový rámec povinností, se kterým do té doby neměl hlubší zkušenost. Společnost proto hledala partnera s individuálním přístupem, který jí pomůže zavést, a to s maximálním využitím již dostupných vlastních zdrojů, všechna vyplývající opatření tak, aby byla v souladu se zákonem.
Z analýz GAP a rizik bylo nutné nastavit všechny procesy systémů řízení bezpečnosti informací (ISMS) a dokumentace. TNS proto navrhla ucelený ISMS, který navázal na stávající politiku ČEVAKu a zároveň je nastavil tak, aby byl systém použitelný v praxi a vyhovoval požadavkům legistlativy. Tento systém byl následně doplněn o prohlášení o aplikovatelnosti a plán řízení kontinuity. Dále byly zpracovány kyberbezpečnostní příručky podle rolí. Součástí spolupráce byla i školení pro pracovníky na všech úrovních, od běžných uživatelů až po administrátory a vlastníky aktiv.
Zavedením ISMS a naplněním zákonných požadavků spolupráce ale nekončí. TNS je pro ČEVAK dlouhodobým partnerem v oblasti kybernetické bezpečnosti. Jako externí vCISO průběžně udržuje a rozvíjí ISMS, aktualizuje analýzu rizik, sleduje zranitelnosti a provádí penetrační testy, čímž propojuje pohled obránce i útočníka. Zavedený model spolupráce s TNS se stal standardem napříč celou skupinou ENERGIE AG BOHEMIA, jejíž je ČEVAK součástí. Kvalitu a výstupy tohoto modelu také potvrzují nezávislé externí audity.
ČEVAK a. s. patří v České republice mezi přední vodohospodářské společnosti. V roce 2022 jej NÚKIB určil jako provozovatele základní služby podle tehdejšího zákona o kybernetické bezpečnosti (ZoKB). Z toho pro ČEVAK vyplýval zcela nový rámec povinností, se kterým do té doby neměl hlubší zkušenost. Společnost proto hledala partnera s individuálním přístupem, který jí pomůže zavést, a to s maximálním využitím již dostupných vlastních zdrojů, všechna vyplývající opatření tak, aby byla v souladu se zákonem.
Z analýz GAP a rizik bylo nutné nastavit všechny procesy systémů řízení bezpečnosti informací (ISMS) a dokumentace. TNS proto navrhla ucelený ISMS, který navázal na stávající politiku ČEVAKu a zároveň je nastavil tak, aby byl systém použitelný v praxi a vyhovoval požadavkům legistlativy. Tento systém byl následně doplněn o prohlášení o aplikovatelnosti a plán řízení kontinuity. Dále byly zpracovány kyberbezpečnostní příručky podle rolí. Součástí spolupráce byla i školení pro pracovníky na všech úrovních, od běžných uživatelů až po administrátory a vlastníky aktiv.
Zavedením ISMS a naplněním zákonných požadavků spolupráce ale nekončí. TNS je pro ČEVAK dlouhodobým partnerem v oblasti kybernetické bezpečnosti. Jako externí vCISO průběžně udržuje a rozvíjí ISMS, aktualizuje analýzu rizik, sleduje zranitelnosti a provádí penetrační testy, čímž propojuje pohled obránce i útočníka. Zavedený model spolupráce s TNS se stal standardem napříč celou skupinou ENERGIE AG BOHEMIA, jejíž je ČEVAK součástí. Kvalitu a výstupy tohoto modelu také potvrzují nezávislé externí audity.
Výchozí stav a zadání
ČEVAK a. s. patří v České republice mezi přední vodohospodářské společnosti Zásobuje více než půl milionů obyvatel krajů Jihočeského, Plzeňského a Vysočina pitnou vodou. Stará se o vodohospodářský majetek, jako jsou úpravny vody, čistírny odpadních vod, vodovodní a kanalizační sítě Jako největší společnost skupiny ENERGIE AG BOHEMIA zajišťuje také provoz a zabezpečení IT i pro ostatní sesterské společnosti.
V roce 2022 jej NÚKIB určil jako provozovatele základní služby podle tehdejšího zákona o kybernetické bezpečnosti (ZoKB). Z toho pro ČEVAK vyplýval zcela nový rámec povinností, se kterým do té doby neměl hlubší zkušenost.
Cíl spolupráce:
Cílem spolupráce bylo zavést systematické řízení rizik, přijmout odpovídající bezpečnostní opatření a vést bezpečnostní dokumentaci v rozsahu, který vyžaduje ZoKB (zákon č. 181/2014 Sb. a následně zákon č. 264/2025 Sb.).
Proč TNS?
Společnost ČEVAK hledala partnera s individuálním přístupem, který jí pomůže zavést, a to s maximálním využitím již dostupných vlastních zdrojů, všechna vyplývající opatření tak, aby byla v souladu se zákonem. Společnost TNS splňovala požadavky, protože kromě individuálního přístupu prosazuje přiměřená a účelná technická opatření vedoucí k naplnění požadovaných legislativních požadavků.
“Hledali jsme partnera, který nám pomůže naplnit zákon prakticky a nebude nám vnucovat zbytečná řešení. A přesně takového partnera jsme našli v TNS.”
Vladimír Soukup,
Vedoucí útvaru IT ČEVAK a.s. a Group IT manažer ENERGIE AG BOHEMIA
Řešení
Spolupráci na zavedení opatření vyplývajících ze zákona o kybernetické bezpečnosti lze rozdělit do tří fází.
1. Analýza rizik
Vstupní GAP analýza sloužila k rychlému zorientování se ve stávající politice a stavu zabezpečení ve společnosti ČEVAK.
Pozornost směřovala především do analýzy rizik a zavedení systému řízení bezpečnosti informací (ISMS). Samotný provoz vodohospodářské infrastruktury a jejích řídicích systémů (PLC/SCADA) totiž má svá specifická úskalí, která se promítají i do kybernetické bezpečnosti.
Proto při této analýze specialisté TNS se snažili pomocí řady řízených diskusí se všemi odpovědnými útvary a pracovišti porozumět systému jako celku.
Následně specialisté TNS vypracovali individuální katalog hrozeb, který zohledňuje všechna specifika v oblasti zásobování pitnou vodou.
Výstup:
Katalog aktiv, podrobné hodnocení rizik a souhrnná zpráva pro management a návrh opatření v rozsahu, který v zákon o kybernetické bezpečnosti vyžaduje.
Proberte své potřeby a dotazy s naším specialistou a zjistěte, jak vám můžeme pomoci dosáhnout vašich cílů.
2. Zavedení systému řízení bezpečnosti, směrnic a školení
Vzhledem k tomu, že technická opatření byla z velké části zavedena, těžiště se mohlo přesunout do nastavení procesů řízení a dokumentaci. Společnost ČEVAK už politiku řízení informací měla, bylo ovšem potřeba vybudovat ucelený ISMS, který bude bezpečnost komplexně zastřešovat. TNS jej navrhla tak, aby navázal na stávající politiku a uvedl je do souladu s praxí, s požadavky zákona i s požadavky ČEVAKu.
Na ISMS navázaly související dokumenty, tedy prohlášení o aplikovatelnosti, plán řízení kontinuity a příručky podle rolí. Důležitou roli přitom hráli uživatelé, bez kterých ISMS nemůže fungovat. TNS proto připravila několik různých školení, kde jednotlivým pracovníkům vysvětlila jejich povinnosti v rámci ISMS. Tato školení absolvovali jak běžní uživatelé, administrátoři, tak i vlastníci aktiv.
3. Rozšíření, výkon rolí a technické testy
Osvědčený model se po zavedení v ČEVAKu přenesl i do dalších tří společností skupiny. TNS zároveň obsadila roli manažera kybernetické bezpečnosti definovanou v ISMS a ve spolupráci s pracovníky ČEVAKu převzala řízení celého procesu. S příchodem směrnice NIS2 a nového zákona o kybernetické bezpečnosti (zákon č. 264/2025 Sb.) se systém rozšířil na další dvě regulované společnosti, celkem tedy na šest, a TNS k tomu převzala i roli architekta kybernetické bezpečnosti.
Výsledky
Dlouhodobá spolupráce (od roku 2022)s TNS pomohla ČEVAKu posílit kybernetickou bezpečnost a zajistit soulad nejdříve s původním, a následně i novým zákonem o kybernetické bezpečnosti (zákon č. 264/2025 Sb. vycházející ze směrnice NIS2).
Tímto se naplňuje i dlouhodobá udržitelnost, protože místo jednorázové dokumentace vznikl funkční ISMS, který TNS průběžně udržuje a zlepšuje. Za tímto účelem již několik let působí pro ČEVAK jako externí manažer kybernetické bezpečnosti (vCISO)., Průběžně tak aktualizuje analýzu rizik, posuzuje rizika při významných změnách, sleduje zranitelnosti kritických prvků, zohledňuje nové skupinové i regulatorní požadavky a udržuje prohlášení o aplikovatelnosti v aktuálním stavu.
Jako vCISO společnost TNS provádí i technické testy kybernetické odolnosti ČEVAKu, konkrétně se jedná o testování zranitelností a penetrační testy. To, že má TNS vlastní divizi etického hackingu, jí umožňuje flexibilně kombinovat řízení bezpečnosti s ofenzivním testováním a propojovat tak pohled obránce s pohledem útočníka.
Osvědčený model spolupráce s ČEVAK se stal jednotným standardem napříč celou skupinou ENERGIE AG BOHEMIA. Všech šest regulovaných společnosti se dnes řídí kybernetickou bezpečností podle stejných principů. Kvalitu a shodu zavedeného systému potvrzují i nezávislé externí audity.
“Bezpečnost neřešíme jen na papíře. Vedle řízení a dokumentace pro nás TNS dělá i penetrační testy, takže máme pohled obránce i útočníka a navíc pod jednou střechou. Po letech spolupráce je pro nás TNS spolehlivým dodavatelem a neodmyslitelnou součástí týmu řízení kyberbezpečnosti.”
Vladimír Soukup,
Vedoucí útvaru IT ČEVAK a.s. a Group IT manažer ENERGIE AG BOHEMIA
Přínosy pro zákazníka:
Získání vCISO, který kontinuálně rozvíjí zabezpečení organizace.