Ako audit počíta skóre a odkiaľ berie závažnosť

Výsledok auditu má hodnotu len vtedy, keď sa dá skontrolovať, ako vznikol. Nižšie je celý postup: čo sa pýtame, akú váhu má ktorá otázka, ako z toho vyjde percento a čo znamenajú jednotlivé úrovne.

Aktualizované 16. augusta 2026 · 27 otázok · 9 oblastí · váhy 1,0 až 3,0

Ako vzniká skóre v audite MHITE?
Každá z 27 otázok má váhu od 1,0 do 3,0 podľa toho, aký dopad má daná vec pri incidente. Skóre je súčet váh otázok zodpovedaných „áno" delený súčtom všetkých váh, vyjadrený v percentách. Nie je to teda podiel splnených otázok, ale podiel splnenej dôležitosti.
Ako sa počíta odpoveď „neviem"?
Rovnako ako „nie", teda nezískava body. Opatrenie, o ktorom sa nevie, či funguje, sa pri incidente správa rovnako ako to, ktoré chýba. V reporte však dostane vlastný záver: prvým krokom nie je nakupovať, ale zistiť, ako to naozaj je.
Kto určuje závažnosť zistenia?
Je určená vopred a je pevne priradená ku každej otázke, nie odvodená pri vyhodnotení. Dvaja respondenti s rovnakými odpoveďami preto dostanú rovnaké závažnosti. Jazykový model formuluje text, o závažnosti nerozhoduje.
Podľa akých noriem je audit postavený?
Východiskom je zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a smernica NIS2, ktoré určujú, čo je povinnosť. Konkrétnu podobu opatrení opierame o CIS Critical Security Controls, NIST a odporúčania ENISA. Každé zistenie má v reporte uvedený paragraf aj článok, z ktorého vychádza.
Je bezplatný audit technická kontrola prostredia?
Nie. Je to štruktúrované zhodnotenie na základe toho, čo uvediete, nie sken vašej siete. Preto trvá desať minút a nič sa v prostredí nemení. Pred nasadením konkrétnych opatrení odporúčame stav overiť priamo na mieste.

Čo audit preveruje

Dvadsaťsedem otázok v deviatich oblastiach. Delenie nie je podľa kapitol zákona, ale podľa toho, ako je postavené IT prostredie, aby sa na otázky dalo odpovedať bez právnika.

Zálohovanie a obnova
Nemennosť záloh, kópia mimo lokality, overená obnova
Vzdialený prístup a perimeter
Čo je vystavené do internetu, dvojfaktor, rozsah vystavenia
Sieť
Segmentácia, kontrola obsahu prevádzky, správa switchov
Koncové zariadenia
EDR, riadené aktualizácie, lokálne administrátorské práva
Identity a prístupy
Centrálna správa, dvojfaktor v cloude, odchody zamestnancov
Prehľad a logy
Centrálny zber logov, monitoring a upozornenia
Prevádzková odolnosť
Hardvér kľúčových služieb, napájanie, záložné pripojenie
Zodpovednosť a dokumentácia
Kto zodpovedá, dokumentácia siete, postup pri incidente
Dodávatelia, ľudia a vývoj
Prístupy dodávateľov, školenia, kontrola kódu pred nasadením

Ako vzniká percento

Skóre nie je podiel splnených otázok. Je to podiel splnenej dôležitosti, lebo chýbajúca nemenná záloha a nezaškolený zamestnanec nie sú to isté.

Výpočet
skóre = (súčet váh otázok „áno" ÷ súčet váh všetkých otázok) × 100
  • Každá otázka má váhu od 1,0 do 3,0 podľa toho, aký dopad má daná vec pri incidente.
  • Odpoveď „áno" pripíše celú váhu otázky. „Nie" nepripíše nič.
  • „Neviem" sa počíta ako „nie". Opatrenie, o ktorom sa nevie, či funguje, sa pri incidente správa rovnako ako to, ktoré chýba.
  • Výsledok sa zaokrúhľuje na celé percento.

Úrovne zrelosti

SkóreÚroveňČo to znamená
90 – 100 %OptimalizovanáOpatrenia sú zavedené aj udržiavané a firma ich vie doložiť.
70 – 89 %RiadenáZáklad je hotový, chýbajú jednotlivosti alebo pravidelnosť.
50 – 69 %DefinovanáČasť opatrení existuje, celok však na incident nestačí.
30 – 49 %Rozvíjajúca saZavedené sú skôr výnimky než pravidlo.
0 – 29 %ZačiatočnáZákladné opatrenia chýbajú, incident by mal vážne následky.

Ako sa určuje závažnosť

Závažnosť je priradená ku každej otázke vopred, nie odvodená pri vyhodnotení. Preto dvaja respondenti s rovnakými odpoveďami dostanú rovnaké závažnosti, a preto sa dá výsledok porovnávať v čase.

Kritické
Pri incidente rozhoduje o tom, či firma pokračuje, alebo stojí. Chýbajúca nemenná záloha alebo správcovské rozhranie priamo v internete.
Vysoké
Otvára cestu, ktorú útočník hľadá ako prvú, prípadne bráni tomu, aby sa incident vôbec odhalil.
Stredné
Zhoršuje následky alebo predlžuje obnovu, samo osebe však firmu nepoloží.
Nízke
Drobnosť, ktorá stojí za dotiahnutie, keď je čas.

Čo audit nie je

Toto patrí povedať rovno, aby výsledok nikto nepoužil na niečo, na čo nie je.

  • Nie je to technická kontrola. Nič neskenujeme a do vášho prostredia sa nepozeráme, vychádzame z toho, čo uvediete.
  • Nie je to penetračný test. Nehľadáme konkrétne zraniteľnosti, hodnotíme, či sú zavedené opatrenia, ktoré ich dopad obmedzia.
  • Nie je to certifikát ani úradné stanovisko o splnení zákona. To vydáva iba certifikačný orgán, prípadne úrad.
  • Nie je to cenová ponuka. Odhady prácnosti a času v reporte sú typické rozsahy.

Vyskúšajte to na svojom prostredí

Postup poznáte, ostáva doň dosadiť vaše odpovede. Trvá to desať minút a zistenia aj skóre uvidíte hneď, bez registrácie.