Pro firmy spadající pod ZoKB / NIS2 · zákon 264/2025 Sb. účinný od 1. 11. 2025

ZoKB scan: externí attack surface vaší firmy.

Zákon o kybernetické bezpečnosti vyžaduje technická opatření i pro to, co je viditelné z internetu — TLS, kryptografii, email security, aplikační vrstvu. Pasivní sken zkontroluje právě tuto část; PDF report v kontextu vyhlášky 410/2025 si pak vyžádáte na e-mail.

Pasivní sken · žádná registrace · výsledky do 30 sekund
https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.

Jak to funguje

3 kroky · 30 sekund
01

Zadáte firemní doménu

Bez registrace, jen URL. Pasivní sken — chová se jako návštěvník, do provozu nezasahuje.

02

Skenujeme externí vrstvu ZoKB

Bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12), kryptografické algoritmy (§ 13) — tři z jedenácti bezpečnostních opatření vyhlášky č. 410/2025 Sb., právě ta, která jsou měřitelná zvenčí.

03

PDF report pro management

Executive summary pro statutární orgán + technický detail pro IT. K vložení do ZoKB dokumentace nebo jako vstup pro auditora.

Co kontrolujeme v kontextu ZoKB

Externí attack surface tvoří první vrstvu, kterou útočník vidí. Vyhláška č. 410/2025 Sb. ji řeší přímo ve třech bezpečnostních opatřeních — § 11, § 12 a § 13. Tady jsou typické nálezy, které u firem běžně najdeme.

Kryptokritické

TLS certifikát používá příliš slabý klíč

Slabý klíč nebo podpisový algoritmus nesplňuje požadavky moderní kryptografie a prohlížeče mohou certifikát odmítnout.

CERTIFICATE_VERIFY_FAILED: EE certificate key too weak
Aplikacekritické

Veřejně dostupný soubor .env

Konfigurační soubor může odhalit databázová hesla a API klíče. Přístup je nutné zablokovat a uniklé údaje rotovat.

GET /.env → 200 OK
Emailvarování

DMARC s p=none (žádné vynucení)

E-mail patří do zvenčí viditelného povrchu útoku. p=none nevyjadřuje žádnou preferenci, takže každý přijímající server se dál rozhoduje sám — zpráva podvržená pod vaší doménou tak může být doručena. Změní to až vynucující politika — p=quarantine nebo p=reject; která z nich se hodí, závisí na vašich mailových tocích.

_dmarc: v=DMARC1; p=none
TLSvarování

TLS 1.0 / 1.1 stále zapnuté

Tyto verze jsou od roku 2020 zastaralé. Vyhláška vyžaduje moderní šifrování. Pro firmy v PCI-DSS scope navíc dvojí compliance issue.

openssl s_client -tls1_1 → handshake OK
≈ 6 000
Subjektů v ČR pod ZoKB (odhad NÚKIB)
1. 11. 2025
Účinnost zákona 264/2025 Sb.
až 10 mil. €
Strop pokut dle směrnice NIS2 pro základní subjekty (důležité subjekty: až 7 mil. €)
O Vulscan

Nejsme náhrada kompletního ZoKB auditu — vyhláška č. 410/2025 Sb. stanoví jedenáct bezpečnostních opatření (§ 3–13). Vulscan kontinuálně monitoruje ta tři, která jsou viditelná z internetu: bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12) a kryptografické algoritmy (§ 13). Zbytek — vrcholné vedení, lidské zdroje, kontinuitu činností, řízení přístupu a identit, detekci událostí i řešení incidentů — řeší konzultant nebo interní IT; to my neumíme a netvrdíme to.

01
Pasivní sken
Žádné invazivní testy. Chováme se jako návštěvník — váš web nepocítí, že tam jsme.
02
Český kontext
Známe lokální hostingy, CMS i registrátory. Doporučení jsou konkrétní, ne obecná.
03
Reálná pomoc
Pokud nálezu nerozumíte, napište — odpoví vám člověk, ne robot.

Časté otázky

Spadá moje firma pod ZoKB / NIS2?+
To je právní posouzení, které za vás neuděláme — působnost určuje typ poskytované služby podle vyhlášky č. 408/2025 Sb., ne jen velikost firmy. Orientačně: regulace míří na střední a větší organizace (zpravidla od 50 zaměstnanců nebo s ročním obratem nad 10 mil. €) v odvětvích jako energetika, doprava, zdravotnictví, výroba, potravinářství, chemie, vodárenství, IT služby, telekomunikace, odpady nebo digitální služby — a na některé služby dopadá bez ohledu na velikost. Podle odhadu NÚKIB spadá v ČR pod ZoKB přibližně 6 000 subjektů. Jestli mezi ně patří i vaše firma, ověřte se svým právním poradcem.
Nahradí tento sken kompletní ZoKB audit?+
Ne. Vyhláška č. 410/2025 Sb. stanoví jedenáct bezpečnostních opatření (§ 3–13). Šest z nich se zavádí v míře přiměřené bezpečnostním potřebám (§ 3 odst. 1) — a tři z nich jsou měřitelné zvenčí: bezpečnost komunikačních sítí (§ 11), aplikační bezpečnost (§ 12) a kryptografické algoritmy (§ 13). Právě tyto tři Vulscan průběžně sleduje. Ostatní opatření — vedení, lidské zdroje, kontinuitu činností, řízení přístupu, detekci a řešení incidentů — musíte řešit jinak, typicky s konzultantem nebo auditní firmou.
K čemu konkrétně PDF report poslouží?+
Jako podklad pro vlastní compliance dokumentaci, vstup pro externího auditora, nebo jako pravidelný health-check externí vrstvy mezi audity. Není to oficiální certifikace — tu vydává jen NÚKIB.
Je sken bezpečný? Nepoškodí provoz?+
Ano. Pasivní sken se chová jako obyčejný návštěvník — žádné exploity, žádné brute-force, žádné invazivní payloady. Provoz nepocítí, že tam jsme.
Co děláte s daty?+
Výsledky uvidíte hned na webu a PDF report si pak můžete vyžádat na e-mail. E-mail si necháme, abychom vás mohli upozornit na nový vážný nález. Z odběru se kdykoliv odhlásíte.
Nabízíte i kontinuální monitoring?+
Pracujeme na placené verzi pro pravidelné re-skeny, alerting a multi-doménové dashboardy. Pokud máte zájem o pilotní program, ozvěte se na hello@vulscan.app.

ZoKB scan zdarma. Externí attack surface za 30 sekund.

PDF report s nálezy v kontextu vyhlášky 410/2025 — TLS, kryptografie, email security, aplikační bezpečnost. K vložení do ZoKB dokumentace nebo jako vstup pro auditora.

https://
Sken trvá 30 sekund. PDF report si pak vyžádejte tlačítkem na výsledcích.
nebo stáhněte si vzorový PDF report · badexample.vulscan.cz