Metodika
Ako audit počíta skóre a odkiaľ berie závažnosť
Výsledok auditu má hodnotu len vtedy, keď sa dá skontrolovať, ako vznikol. Nižšie je celý postup: čo sa pýtame, akú váhu má ktorá otázka, ako z toho vyjde percento a čo znamenajú jednotlivé úrovne.
Aktualizované 16. augusta 2026 · 27 otázok · 9 oblastí · váhy 1,0 až 3,0
Krátke odpovede
- Ako vzniká skóre v audite MHITE?
- Každá z 27 otázok má váhu od 1,0 do 3,0 podľa toho, aký dopad má daná vec pri incidente. Skóre je súčet váh otázok zodpovedaných „áno" delený súčtom všetkých váh, vyjadrený v percentách. Nie je to teda podiel splnených otázok, ale podiel splnenej dôležitosti.
- Ako sa počíta odpoveď „neviem"?
- Rovnako ako „nie", teda nezískava body. Opatrenie, o ktorom sa nevie, či funguje, sa pri incidente správa rovnako ako to, ktoré chýba. V reporte však dostane vlastný záver: prvým krokom nie je nakupovať, ale zistiť, ako to naozaj je.
- Kto určuje závažnosť zistenia?
- Je určená vopred a je pevne priradená ku každej otázke, nie odvodená pri vyhodnotení. Dvaja respondenti s rovnakými odpoveďami preto dostanú rovnaké závažnosti. Jazykový model formuluje text, o závažnosti nerozhoduje.
- Podľa akých noriem je audit postavený?
- Východiskom je zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a smernica NIS2, ktoré určujú, čo je povinnosť. Konkrétnu podobu opatrení opierame o CIS Critical Security Controls, NIST a odporúčania ENISA. Každé zistenie má v reporte uvedený paragraf aj článok, z ktorého vychádza.
- Je bezplatný audit technická kontrola prostredia?
- Nie. Je to štruktúrované zhodnotenie na základe toho, čo uvediete, nie sken vašej siete. Preto trvá desať minút a nič sa v prostredí nemení. Pred nasadením konkrétnych opatrení odporúčame stav overiť priamo na mieste.
Čo audit preveruje
Dvadsaťsedem otázok v deviatich oblastiach. Delenie nie je podľa kapitol zákona, ale podľa toho, ako je postavené IT prostredie, aby sa na otázky dalo odpovedať bez právnika.
- Zálohovanie a obnova
- Nemennosť záloh, kópia mimo lokality, overená obnova
- Vzdialený prístup a perimeter
- Čo je vystavené do internetu, dvojfaktor, rozsah vystavenia
- Sieť
- Segmentácia, kontrola obsahu prevádzky, správa switchov
- Koncové zariadenia
- EDR, riadené aktualizácie, lokálne administrátorské práva
- Identity a prístupy
- Centrálna správa, dvojfaktor v cloude, odchody zamestnancov
- Prehľad a logy
- Centrálny zber logov, monitoring a upozornenia
- Prevádzková odolnosť
- Hardvér kľúčových služieb, napájanie, záložné pripojenie
- Zodpovednosť a dokumentácia
- Kto zodpovedá, dokumentácia siete, postup pri incidente
- Dodávatelia, ľudia a vývoj
- Prístupy dodávateľov, školenia, kontrola kódu pred nasadením
Ako vzniká percento
Skóre nie je podiel splnených otázok. Je to podiel splnenej dôležitosti, lebo chýbajúca nemenná záloha a nezaškolený zamestnanec nie sú to isté.
- Každá otázka má váhu od 1,0 do 3,0 podľa toho, aký dopad má daná vec pri incidente.
- Odpoveď „áno" pripíše celú váhu otázky. „Nie" nepripíše nič.
- „Neviem" sa počíta ako „nie". Opatrenie, o ktorom sa nevie, či funguje, sa pri incidente správa rovnako ako to, ktoré chýba.
- Výsledok sa zaokrúhľuje na celé percento.
Úrovne zrelosti
| Skóre | Úroveň | Čo to znamená |
|---|---|---|
| 90 – 100 % | Optimalizovaná | Opatrenia sú zavedené aj udržiavané a firma ich vie doložiť. |
| 70 – 89 % | Riadená | Základ je hotový, chýbajú jednotlivosti alebo pravidelnosť. |
| 50 – 69 % | Definovaná | Časť opatrení existuje, celok však na incident nestačí. |
| 30 – 49 % | Rozvíjajúca sa | Zavedené sú skôr výnimky než pravidlo. |
| 0 – 29 % | Začiatočná | Základné opatrenia chýbajú, incident by mal vážne následky. |
Ako sa určuje závažnosť
Závažnosť je priradená ku každej otázke vopred, nie odvodená pri vyhodnotení. Preto dvaja respondenti s rovnakými odpoveďami dostanú rovnaké závažnosti, a preto sa dá výsledok porovnávať v čase.
- Kritické
- Pri incidente rozhoduje o tom, či firma pokračuje, alebo stojí. Chýbajúca nemenná záloha alebo správcovské rozhranie priamo v internete.
- Vysoké
- Otvára cestu, ktorú útočník hľadá ako prvú, prípadne bráni tomu, aby sa incident vôbec odhalil.
- Stredné
- Zhoršuje následky alebo predlžuje obnovu, samo osebe však firmu nepoloží.
- Nízke
- Drobnosť, ktorá stojí za dotiahnutie, keď je čas.
Čo audit nie je
Toto patrí povedať rovno, aby výsledok nikto nepoužil na niečo, na čo nie je.
- Nie je to technická kontrola. Nič neskenujeme a do vášho prostredia sa nepozeráme, vychádzame z toho, čo uvediete.
- Nie je to penetračný test. Nehľadáme konkrétne zraniteľnosti, hodnotíme, či sú zavedené opatrenia, ktoré ich dopad obmedzia.
- Nie je to certifikát ani úradné stanovisko o splnení zákona. To vydáva iba certifikačný orgán, prípadne úrad.
- Nie je to cenová ponuka. Odhady prácnosti a času v reporte sú typické rozsahy.
Z čoho metodika vychádza
Vyskúšajte to na svojom prostredí
Postup poznáte, ostáva doň dosadiť vaše odpovede. Trvá to desať minút a zistenia aj skóre uvidíte hneď, bez registrácie.