Profese

Auditor kybernetické bezpečnostikontrolor zabezpečení firem

Také se říká: cybersecurity auditor (auditor kybernetické bezpečnosti), IT security auditor (auditor bezpečnosti IT), auditor ISMS (auditor systému řízení bezpečnosti informací), GRC specialista (specialista řízení rizik a souladu s předpisy)

Co v této práci budete opravdu dělat

Auditor kybernetické bezpečnosti prověřuje, zda firma chrání svá data a systémy tak, jak jí ukládají normy, zákony a její vlastní směrnice — a písemně doloží, kde má díry. Nechodíte s páčidlem, ale s checklistem (kontrolním seznamem): studujete dokumentaci, vedete rozhovory s adminy i manažery, kontrolujete nastavení systémů a přístupová práva, porovnáváte realitu s normou ISO 27001, se zákonem o kybernetické bezpečnosti a s evropskou směrnicí NIS2 (pravidla kybernetické odolnosti). Výstupem je auditní zpráva a doporučení — psaní tvoří klidně třetinu práce. Jednáte s vedením firem, právníky i techniky, a musíte umět říct nepříjemné věci diplomaticky. Zaměstnávají vás auditorské a poradenské firmy, banky, energetika, státní správa. Kariéra vede k vedení auditního týmu nebo k roli CISO. Obvyklá cesta: praxe v IT či bezpečnosti plus certifikace CISA (certifikovaný auditor informačních systémů) nebo kurz auditora ISO 27001. Rozsah auditu si každá organizace určuje jinak, tady popisuji běžný základ. Poznámka ke katalogu: katalog vede Auditora kybernetické bezpečnosti přesně pod tímto názvem a patří to k jeho novějším přírůstkům; ve slovníku heslo zůstává proto, aby bylo vidět, čím se tahle role liší od ostatních bezpečnostních pozic.