Odpověď hned: Penetrační test je řízený, písemně povolený pokus proniknout do vaší sítě, aplikace nebo k datům — člověkem, který zranitelnosti nejen najde, ale zkusí je zneužít a zřetězit. Tím se zásadně liší od automatického skenu zranitelností, který jen porovná verze softwaru se seznamem známých děr. Cena se neodvíjí od velikosti firmy, ale od rozsahu: počtu adres, aplikací a scénářů, hloubky testu a toho, jestli je v ceně retest po opravách. Seriózní dodavatel proto nejdřív upřesní rozsah a teprve pak dá závaznou nabídku — „pentest” nabízený obratem a podezřele levně bývá jen přeprodaný výstup skeneru. Pro malou firmu je často nejrozumnější začít gap analýzou v rámci IT auditu a pentest zacílit tam, kde se ukáže největší riziko.
„Na nás nikdo útočit nebude, nejsme banka.” Tahle věta zaznívá v malých firmách často — a je založená na omylu, že si útočník cíle vybírá ručně. Většina dnešních útoků funguje obráceně: automatizované kampaně skenují celý internet, hledají zranitelné VPN brány, zapomenuté weby a špatně nastavené služby, a teprve podle toho, co najdou, se rozhoduje, co se s obětí stane. Přesně tak končí firmy se zašifrovaným úložištěm — jak konkrétně takový útok probíhá, popisujeme na případech ransomwaru na NAS.
Penetrační test dělá totéž co útočník, jen dřív, řízeně a s reportem místo výkupného. Tenhle text vysvětluje, co si pod ním představit, jak probíhá, co reálně dostanete a z čeho se skládá cena — protože právě u ceny většina dodavatelů mlčí a nabídky se pak nedají porovnat.
Penetrační test vs. sken zranitelností
Nejčastější nedorozumění na trhu: firma si objedná „penetrační test” a dostane vygenerované PDF ze skeneru. Obojí má své místo, ale jde o dvě různé služby s řádově jinou pracností.
| Sken zranitelností | Penetrační test | |
|---|---|---|
| Kdo ho dělá | Nástroj (např. Nessus, OpenVAS) | Člověk s pomocí nástrojů |
| Co zjistí | Známé zranitelnosti podle verzí a signatur | Co se s nalezenými slabinami dá reálně provést |
| Falešné poplachy | Běžné, nikdo je neověřuje | Nálezy jsou ověřené pokusem o zneužití |
| Řetězení slabin | Ne | Ano — tři „nízké” nálezy dohromady umí znamenat převzetí sítě |
| Výstup | Seznam CVE se skóre | Popsané útočné scénáře, dopad na byznys, priority oprav |
| Pracnost | Hodiny | Dny |
Sken je užitečná hygiena a v dobrém pentestu figuruje jako jeden z prvních kroků. Problém nastává, když se prodává jako hotový penetrační test. Poznávací znamení: report obsahuje jen tabulku zranitelností se skóre CVSS, žádný popis, co se testerovi skutečně podařilo, žádné scénáře, žádné důkazy. Za takový výstup nedává smysl platit cenu lidské práce.
Co se u malé firmy reálně testuje
Rozsah se skládá z bloků a právě jejich výběr určuje smysluplnost i cenu:
- Externí perimetr — všechno, co je z internetu vidět: veřejné IP adresy, VPN brána, firewall, vzdálené plochy, mailový server, web. Pro malou firmu obvykle první volba, protože kopíruje pohled automatizovaných útoků.
- Interní síť — scénář „co se stane, když se útočník dostane dovnitř”: napadený notebook, škodlivá příloha, návštěva s kabelem. Testuje se, kam až se dá ze zaměstnanecké stanice dostat, typicky k účetnictví, zálohám a doménovému správci.
- Webová aplikace nebo e-shop — testování podle metodiky OWASP: přihlašování, práva rolí, práce se vstupy, platby, API.
- Wi-Fi — oddělení hostů od firemní sítě, síla zabezpečení, dosah mimo budovu.
- Sociální inženýrství — řízený phishing na zaměstnance. Citlivá disciplína, která má smysl jen s jasnými pravidly a bez veřejného pranýřování konkrétních lidí.
K tomu se volí úroveň znalostí, se kterou tester začíná: black box (nezná nic, jako skutečný útočník zvenku), grey box (dostane běžný uživatelský účet) a white box (dostane dokumentaci a konfigurace). Grey box bývá pro menší firmy nejlepší poměr ceny a užitku — neplatíte dny práce za zjišťování toho, co byste testerovi stejně řekli.
Jak penetrační test probíhá krok za krokem
- Vymezení rozsahu (scoping). Co přesně se testuje, odkdy dokdy, z jakých adres, co je zakázané (např. zásahy do produkční databáze) a koho volat, když se něco pokazí. Bez pořádného scopingu nelze dát poctivou cenu.
- Písemné povolení a mlčenlivost. Smlouva a autorizace testu jsou podmínka, ne formalita — stejná činnost bez souhlasu majitele systému je trestným činem neoprávněného přístupu k počítačovému systému. Součástí je i NDA, protože tester uvidí dovnitř firmy.
- Průzkum a mapování. Co je o firmě veřejně dohledatelné, jaké služby běží, jaké technologie a verze. Sem patří i automatizovaný sken — jako vstup, ne jako výstup.
- Vlastní testování. Ruční ověřování nálezů, pokusy o zneužití a řetězení: slabé heslo na jedné službě plus stará verze na druhé plus přeexponovaná práva rovná se cesta k datům. Tohle je jádro práce a důvod, proč test trvá dny.
- Report a prezentace. Dvě vrstvy: shrnutí pro vedení (co nám reálně hrozí a co opravit nejdřív) a technická část pro správce (postup reprodukce každého nálezu, doporučená oprava).
- Retest. Po opravách se kritické nálezy ověří znovu. Ptejte se předem, jestli je retest v ceně — právě tady se nabídky často liší.
Kolik stojí penetrační testování
Teď k otázce, kvůli které jste nejspíš přišli — a u které většina konkurence mlčí. Důvod není tajnůstkářství, ale to, že „pentest” bez rozsahu je jako „stavba domu” bez projektu. Cena se skládá z pracnosti: počet člověkodnů × denní sazba specialisty. Co pracnost zvedá:
- šíře rozsahu — počet veřejných adres, aplikací, rolí v aplikaci, poboček;
- hloubka — black box je pracnější než grey box, interní scénář pracnější než externí;
- typ cíle — webová aplikace s platbami a API je jiná liga než kontrola perimetru;
- co je v ceně — retest, prezentace vedení, případně opakování za rok;
- senioritu testera — smysluplné je ptát se na praxi a certifikace (např. OSCP).
Orientačně platí: u malé firmy s jedním webem a jedním perimetrem se bavíme o jednotkách dnů práce, ne o týdnech — tomu odpovídá i cena. Konkrétní částku vám poctivě řekne až nabídka na přesně vymezený rozsah; všechno ostatní je střelba od boku. Naše sazby a model spolupráce najdete v ceníku IT služeb a závaznou nabídku na míru připravíme po krátké gap analýze v rámci auditu IT pro firmy — ta zároveň odpoví na otázku, jestli je pentest ten správný první krok, nebo jestli máte děravější místo jinde.
Při porovnávání nabídek chtějte totéž na papíře: stejný rozsah, stejnou úroveň (black/grey box), informaci o retestu a vzorový report. A pozor na červené vlajky:
- cena sdělená obratem, bez jediné otázky na rozsah;
- slib „otestujeme všechno” — všechno se otestovat nedá, dá se otestovat vymezený rozsah;
- garantovaná „úspěšnost průniku” — seriózní tester výsledek předem neslibuje;
- výstup, který je jen exportem ze skeneru (viz výše).
Proč se na pentest ptají i malé firmy: NIS2 a dodavatelské řetězce
Nový zákon o kybernetické bezpečnosti č. 264/2025 Sb., který do českého práva přenáší evropskou směrnici NIS2, je účinný od 1. listopadu 2025. I firmy, které pod něj přímo nespadají, jeho dopad pociťují oklikou: větší zákazníci začínají od dodavatelů chtít doložit, jak mají zabezpečení ošetřené — dotazníkem, auditem, někdy přímo výsledkem penetračního testu. Pentest s reportem je v takové chvíli konkrétní odpověď místo slibů.
Jedno upozornění k pojmům: kybernetický audit není totéž co audit fyzické infrastruktury. Kontrola rozvaděčů, switchů a tras, kterou popisujeme v článku o auditu počítačové sítě a kabeláže, mapuje stav zevnitř; penetrační test ověřuje odolnost pohledem útočníka. Nejlepší obraz dají dohromady — audit řekne, co máte, pentest ukáže, co z toho jde zneužít.
Co udělat po testu
Report, který skončí v šuplíku, je vyhozená investice. Po testu dává smysl:
- Opravit nálezy podle priority z reportu — kritické hned, střední s termínem, nízké do plánu údržby.
- Ověřit zálohy. Pentest často ukáže, že by útočník dosáhl i na zálohy — a záloha, kterou lze smazat ze stejné sítě, ochranou proti ransomwaru není. Jak nastavit kopie podle pravidla 3-2-1, rozebíráme v článku o externím HDD jako jediné záloze.
- Zavést detekci. Většina nálezů má společného jmenovatele: nikdo by si útoku nevšiml. Log, monitoring a ochrana stanic nemusí být korporátní projekt — detekci na koncových stanicích řešíme i vlastním vývojem, viz jak stavíme vlastní AI antivirus.
- Naplánovat opakování. Po zásadní změně infrastruktury, nasazení nové aplikace nebo výměně dodavatele IT má smysl test zopakovat — síť z loňského reportu už neexistuje.
Pokud nevíte, kde začít, nebo chcete nejdřív nezávazně probrat, co má u vás smysl testovat, napište nám — rozsah a cenu dostanete předem, černé na bílém.
Často se ptáte
Jak dlouho penetrační test trvá?
Podle rozsahu typicky jednotky dnů čisté práce plus čas na report; kalendářně počítejte s delším oknem, protože se testuje s ohledem na provoz. Přesný harmonogram je součástí scopingu.
Může test něco rozbít nebo způsobit výpadek?
Riziko se řídí pravidly dohodnutými předem: destruktivní techniky se vynechávají, citlivé systémy se testují mimo špičku nebo na kopii a pro případ potíží je dohodnutý kontakt. Nulové riziko neexistuje, ale řízený test je nesrovnatelně bezpečnější než ostrý útok, který jeho absenci dřív nebo později využije.
Jak často penetrační test opakovat?
Minimálně po každé větší změně — nová aplikace, nový server, přestavba sítě, změna dodavatele IT. U stabilního prostředí je rozumný pravidelný interval; mezi testy drží úroveň průběžné skeny zranitelností.
Nestačí spustit sken zranitelností zdarma?
Jako první hygiena ano — odhalí zapomenuté služby a staré verze. Neřekne vám ale, co se s nálezy dá reálně provést, neověří falešné poplachy a nezřetězí drobnosti do skutečného průniku. Sken je teploměr, pentest je vyšetření.
Musíme mít pentest kvůli NIS2?
Záleží, jestli spadáte pod regulovanou službu podle zákona č. 264/2025 Sb. — to je první otázka, kterou s vámi projde gap analýza. I mimo přímou regulaci ale pentest často chtějí zákazníci a pojišťovny jako doklad, že zabezpečení řešíte.