Moduly

Evidence aktiv Řízení rizik Maturity / GAP Incidenty Dodavatelé Politiky Změnové řízení AI asistent Reporty
Rámce Ceny Bezpečnost O nás
Přihlásit se
Dodavatelé · Řízení dodavatelů dle § 9 vyhl. 409/2025

Bezpečnostní profil dodavatele,
ne jen tabulka s IČO.

Pošlete dodavateli bezpečnostní dotazník s ověřením totožnosti, projděte smlouvu proti 22 kontrolním bodům (písmena a–r přílohy č. 5 vyhl. 409/2025, bod i rozdělen na 5 dílčích povinností) a evidujte přístupy ve třech úrovních. Skóre rizika se spočítá automaticky z dotazníku, smlouvy i přístupů a samo doputuje do registru rizik — bez ručního přepisování.

Co modul umí

Co modul Dodavatelé umí

Funkce, které najdete v aplikaci dnes — ne na roadmapě, ne v marketingu.

Dotazník s OTP ověřením

Pošlete dodavateli odkaz e-mailem. Před vyplněním si potvrdí 6místný kód doručený na svůj e-mail, takže víte, že odpovídá oprávněná osoba. Bez registrace, bez hesla.

Skóre rizika bez tabulkového počítání

Odpovědi (Ano = 0 b, Částečně = 1 b, Ne = 2 b) se sčítají na index 0–100 % a stupeň 1–4. Výsledné skóre dodavatele je to horší z dotazníku a z napojených rizik. Žádné ruční přepisování do Excelu.

Propsání do registru rizik

Při aktivaci dodavatele se spustí analýza: chybějící smlouva, propadlý dotazník, přístup ke kritickému aktivu, propadlá smlouva. Výstup jde rovnou do registru rizik s odpovídající závažností.

Smlouva proti 22 kontrolním bodům ZKB

Kontrolní seznam dle přílohy č. 5 vyhl. 409/2025 (smluvní požadavky dle § 9 odst. 4) — 22 kontrolních bodů (písmena a–r, bod i rozdělen na 5 dílčích povinností): bezpečnost informací, oprávnění k datům, řetězení subdodavatelů, SLA, řízení změn, ukončení spolupráce, oznamování incidentů, likvidace dat. Schvalování od konceptu přes čekající na schválení až po schváleno, volitelně ve dvou očích.

Plánované revize a úkoly

Interval revize 0,25–5 let pro 4 oblasti: pracovníci, přístupy, smlouvy, dotazníky. 30 dní před termínem se vytvoří úkol. Po uplynutí lhůty se dodavatel automaticky označí jako „k přezkoumání“.

Přístupy ve 3 úrovních

Úroveň celého dodavatele, skupiny pracovníků nebo konkrétní osoby. Vazba na regulované služby a aktiva. Kritičnost dodavatele se automaticky dotáhne na nejvyšší kritičnost přístupného aktiva.

Oficiální oznámení s potvrzením přijetí

Klasifikační oznámení, bezpečnostní požadavky, hlášení incidentu i žádost o audit. Příjemce potvrdí přijetí jediným kliknutím; uloží se IP adresa a čas potvrzení. Šablony lze přepsat dle organizační směrnice.

PDF reporty pro auditora

Souhrnný report dodavatele (kontakty, smlouvy, dotazníky, dokumenty, revize, přístupy) a Report přístupů s mapováním skupiny → osoby → systémy. Klasifikace dle § 9 vyhl. 409/2025, číslování stran, hlavička s úrovní.

Plní požadavky

Konkrétní paragrafy, které tento modul pokrývá

ZKB § 9 + příloha č. 5 vyhl. 409/2025 (a–r) Zákon č. 181/2014 Sb. Odpovídá kontrolním rodinám v ISO 27001, NIS2, NIST CSF a SOC 2

Přehled všech rámců a mappingu →

Dodavatele máte v evidenci za odpoledne

Naimportujte CSV se základem nebo začněte od šablony. Dotazník odejde dodavateli z aplikace, výsledky se vrátí do registru rizik samy. Trial 7 dní bez karty a bez volání s obchodníkem.

V čem se Observa liší

Co u jiných řešení nedostanete

Za těmito čtyřmi rozhodnutími stojí praxe z auditů ZKB, ne dlouhý seznam funkcí. Pátý bod je to, co zatím neumíme — abyste to věděli předem.

Skóre rizika bez ručního přenosu

Dotazník, smlouva, přístupy a propadlé revize jdou jedním analyzátorem do registru rizik. Žádné kopírování čísel mezi Excelem a portálem.

22 kontrolních bodů ZKB v každé smlouvě

Kontrolní seznam mapuje přímo 22 kontrolních bodů (písmena a–r přílohy č. 5 vyhlášky 409/2025, bod i rozdělen na 5 dílčích povinností). Žádná univerzální zahraniční šablona — text je dotažen na české znění.

Přístupy ve 3 úrovních

Celý dodavatel, skupina pracovníků, jednotlivec — s vazbou na regulované služby a aktiva. Většina nástrojů končí na úrovni „dodavatel má přístup ke všemu“.

Nepopiratelnost u oznámení

Potvrzení přijetí jediným kliknutím s uloženou IP adresou a časem. Pro audit prokazujete, že dodavatel oznámení skutečně převzal — ne jen, že jste ho odeslali.

Přiznáváme: zatím nemáme automatický scraping veřejných zdrojů o dodavateli (breach databáze, dark-web) ani napojení na komerční vendor risk databáze typu BitSight nebo SecurityScorecard. Pracujeme s dotazníky a smluvními daty pod vaší správou.

Časté dotazy

Než se zeptáte obchodu

Jak se dodavatel dostane k dotazníku, když nemá účet v Observě?

Pošlete mu z aplikace e-mail s veřejným odkazem a tokenem. Než dotazník otevře, vyžádá si 6místný kód doručený na svůj e-mail (OTP). Bez kódu se formulář neotevře a vy máte v auditním logu, kdo a kdy ho vyplnil.

Z čeho se počítá riziko dodavatele?

Odpovědi z dotazníku se bodují (Ano = 0, Částečně = 1, Ne = 2) a převedou na index 0–100 % a stupeň 1–4. Souběžně se z registru rizik bere nejhorší otevřené riziko vázané na dodavatele. Výsledné skóre je to horší z obou hodnot — vždy vidíte tu nepříznivější.

Co přesně kontrolní seznam smluv řeší?

22 kontrolních bodů přímo z přílohy č. 5 vyhlášky 409/2025 (smluvní požadavky dle § 9 odst. 4, písmena a–r, bod i rozdělen na 5 dílčích povinností) — od bezpečnosti informací přes oznamování incidentů až po likvidaci dat při ukončení vztahu. U každého bodu potvrdíte, zda smlouva požadavek pokrývá. Volitelně lze zapnout schvalování ve dvou očích (od konceptu přes čekání na schválení a druhé schválení až po schváleno).

Lze evidovat přístupy konkrétních pracovníků dodavatele, ne jen firmy?

Ano. Modul rozlišuje tři úrovně: celý dodavatel, skupina pracovníků (např. „L2 podpora“) a jmenovitě určená osoba. Každá úroveň se napojí na regulovanou službu nebo aktivum. Kritičnost dodavatele se automaticky posouvá nahoru podle nejvyšší kritičnosti aktiva, ke kterému má přístup.

Kde běží data dodavatelů a kdo má k nim přístup?

Data jsou uložena v datacentrech v EU a každá organizace má svá data oddělená od ostatních. Provozovatelem platformy je Waldemar Kučera (značka CypherOn). K vašim záznamům nemá přístup nikdo jiný — podpora vidí jen anonymizované technické záznamy a na zákaznická data se přistupuje pouze na vyžádání s vaším souhlasem a se záznamem v auditním logu.

Dodavatele máte v evidenci za odpoledne

Naimportujte CSV se základem nebo začněte od šablony. Dotazník odejde dodavateli z aplikace, výsledky se vrátí do registru rizik samy. Trial 7 dní bez karty a bez volání s obchodníkem.