Pro firmy spadající pod ZoKB / NIS2 · zákon 264/2025 Sb. účinný od 1. 11. 2025

ZoKB scan: vnější povrch útoku vaší firmy.

Zákon o kybernetické bezpečnosti vyžaduje technická opatření i pro to, co je viditelné z internetu: TLS, kryptografii, zabezpečení e-mailu, aplikační vrstvu. Pasivní sken zkontroluje právě tuto část; PDF report v kontextu vyhlášky 410/2025 si pak vyžádáte na e-mail.

Pasivní sken · žádná registrace · výsledky do 30 sekund
https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.

Jak to funguje

3 kroky · 30 sekund
01

Zadáte firemní doménu

Bez registrace, stačí adresa webu. Pasivní sken se chová jako návštěvník a do provozu nezasahuje.

02

Skenujeme externí vrstvu ZoKB

Bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12), kryptografické algoritmy (§ 13). To jsou tři z jedenácti bezpečnostních opatření vyhlášky č. 410/2025 Sb., právě ta, která jsou měřitelná zvenčí.

03

PDF report pro management

Shrnutí pro statutární orgán a technický detail pro IT. K vložení do ZoKB dokumentace nebo jako vstup pro auditora.

Co kontrolujeme v kontextu ZoKB

Vnější povrch útoku je první vrstva, kterou útočník vidí. Vyhláška č. 410/2025 Sb. ji řeší přímo ve třech bezpečnostních opatřeních: § 11, § 12 a § 13. Tady jsou typické nálezy, které u firem běžně najdeme.

Kryptokritické

TLS certifikát používá příliš slabý klíč

Slabý klíč nebo podpisový algoritmus nesplňuje požadavky moderní kryptografie a prohlížeče mohou certifikát odmítnout.

CERTIFICATE_VERIFY_FAILED: EE certificate key too weak
Aplikacekritické

Veřejně dostupný soubor .env

Konfigurační soubor může odhalit databázová hesla a API klíče. Přístup je nutné zablokovat a uniklé údaje rotovat.

GET /.env → 200 OK
Emailvarování

DMARC s p=none (žádné vynucení)

E-mail patří do zvenčí viditelného povrchu útoku. p=none nevyjadřuje žádnou preferenci, takže každý přijímající server se dál rozhoduje sám. Zpráva podvržená pod vaší doménou tak může být doručena. Změní to až vynucující politika (p=quarantine nebo p=reject); která z nich se hodí, závisí na vašich mailových tocích.

_dmarc: v=DMARC1; p=none
TLSvarování

TLS 1.0 / 1.1 stále zapnuté

Tyto verze jsou od roku 2020 zastaralé. Vyhláška vyžaduje moderní šifrování. Firmy, na které se vztahuje PCI-DSS, tím porušují dva předpisy najednou.

openssl s_client -tls1_1 → handshake OK
≈ 6 000
Subjektů v ČR pod ZoKB (odhad NÚKIB)
1. 11. 2025
Účinnost zákona 264/2025 Sb.
až 10 mil. €
Strop pokut dle směrnice NIS2 pro základní subjekty (důležité subjekty: až 7 mil. €)
O Vulscan

Kompletní ZoKB audit nenahrazujeme: vyhláška č. 410/2025 Sb. stanoví jedenáct bezpečnostních opatření (§ 3–13). Vulscan průběžně monitoruje ta tři, která jsou viditelná z internetu: bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12) a kryptografické algoritmy (§ 13). Zbytek (vrcholné vedení, lidské zdroje, kontinuitu činností, řízení přístupu a identit, detekci událostí i řešení incidentů) řeší konzultant nebo interní IT. To my neumíme a netvrdíme to.

01
Pasivní sken
Žádné invazivní testy. Chováme se jako běžný návštěvník, web naši kontrolu nepocítí.
02
Český kontext
Známe místní hostingy, CMS i registrátory, takže doporučení dáváme konkrétní.
03
Skutečná pomoc
Když nálezu nerozumíte, napište nám. Odpovíme.

Časté otázky

Spadá moje firma pod ZoKB / NIS2?+
To je právní posouzení, které za vás neuděláme. Působnost určuje typ poskytované služby podle vyhlášky č. 408/2025 Sb., ne jen velikost firmy. Orientačně: regulace míří na střední a větší organizace (zpravidla od 50 zaměstnanců nebo s ročním obratem nad 10 mil. €) v odvětvích jako energetika, doprava, zdravotnictví, výroba, potravinářství, chemie, vodárenství, IT služby, telekomunikace, odpady nebo digitální služby. Na některé služby dopadá bez ohledu na velikost. Podle odhadu NÚKIB spadá v ČR pod ZoKB přibližně 6 000 subjektů. Jestli mezi ně patří i vaše firma, ověřte se svým právním poradcem.
Nahradí tento sken kompletní ZoKB audit?+
Ne. Vyhláška č. 410/2025 Sb. stanoví jedenáct bezpečnostních opatření (§ 3–13). Šest z nich se zavádí v míře přiměřené bezpečnostním potřebám (§ 3 odst. 1) a tři z nich jsou měřitelné zvenčí: bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12) a kryptografické algoritmy (§ 13). Právě tyto tři Vulscan průběžně sleduje. Ostatní opatření (vedení, lidské zdroje, kontinuitu činností, řízení přístupu, detekci a řešení incidentů) musíte řešit jinak, typicky s konzultantem nebo auditní firmou.
K čemu konkrétně PDF report poslouží?+
Jako podklad pro vlastní dokumentaci k ZoKB, vstup pro externího auditora nebo pravidelná kontrola vnější vrstvy mezi audity. Není to oficiální certifikace, tu vydává jen NÚKIB.
Je sken bezpečný? Nepoškodí provoz?+
Ano. Pasivní sken se chová jako obyčejný návštěvník. Nezkouší exploity, nehádá hesla a neposílá útočné požadavky. Provoz ho nepocítí.
Co děláte s daty?+
Nejzávažnější nálezy uvidíte hned na webu. Kompletní PDF report si vyžádáte na e-mail. E-mail si necháme, abychom vás mohli upozornit na nový vážný nález. Z odběru se kdykoliv odhlásíte.
Nabízíte i průběžné hlídání?+
Pracujeme na placené verzi s pravidelnými skeny, upozorněními a přehledem pro více domén. Pokud máte zájem o pilotní program, ozvěte se na hello@vulscan.app.

ZoKB scan zdarma. Vnější povrch útoku za 30 sekund.

PDF report s nálezy v kontextu vyhlášky 410/2025: TLS, kryptografie, zabezpečení e-mailu, aplikační bezpečnost. K vložení do ZoKB dokumentace nebo jako vstup pro auditora.

https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.
nebo stáhněte si vzorový PDF report · badexample.vulscan.cz