BEZPEČNOST · PŘEVZETÍ SYSTÉMŮ · PROVOZ · VÝVOJ
Bereme práci, kterou jiní odmítli
Systém, ke kterému chybí dokumentace. Cluster, kterého se po odchodu jednoho člověka nikdo nechce dotknout. Výzva podle nového zákona o kybernetické bezpečnosti. Běžný dodavatel takovou zakázku odmítne a má pro to důvod: nedá se dopředu naplánovat na hodiny. My začínáme tím, že se podíváme, co tam vlastně je.
Napište, co se děje 732 246 496
Jednu věc bereme celou a do konce
Jak to u nás vypadá
Nejsme dodavatel na všechno. Děláme čtyři věci nahoře a v nich jdeme do hloubky, kterou zakázka potřebuje: od převzetí přístupů přes obnovu ze zálohy až po dokumentaci, podle které se v prostředí zorientuje i někdo jiný než my.
Zakázku vedeme jednu v jednu dobu. Je to nevýhoda pro toho, kdo potřebuje začít zítra, a výhoda pro tu jednu věc, která se právě dělá.
Většina prvních zpráv začíná jednou ze čtyř vět
Kdy nám lidé volají
„Odešel nám člověk, který jako jediný věděl, jak to funguje.“
Zůstaly přístupy, o kterých nikdo neví, k čemu jsou, a rozhodnutí, která nejsou nikde napsaná. Bez převzetí to vydrží do prvního výpadku. Sepisujeme prostředí, dokud v něm ještě někdo umí chodit.
„Systém běží, ale nikdo netuší, na čem stojí.“
Virtuály na hardwaru bez podpory, zálohy, které nikdo dva roky nezkoušel obnovit, a jeden server, kterého se všichni bojí restartovat. Začínáme obnovou ze zálohy, protože to je jediná odpověď, která se dá doložit.
„Přišla výzva k zákonu o kybernetické bezpečnosti.“
Ohlásili jste se NÚKIB, běží vám lhůta a uvnitř to spadlo na člověka, který zároveň odpovídá za provoz. Právě to vyhláška nedovoluje a je to řešitelné dřív, než lhůta doběhne.
„Něco se stalo a nevíme, jestli se to může stát znovu.“
Šifrovaná data, e-mailový účet, ze kterého někdo psal vašim klientům, nebo jen podivná faktura. Otázka po incidentu nezní „kdo to udělal“, ale „kudy se dostal dovnitř a je to ještě otevřené“.
Roli manažera kybernetické bezpečnosti nesmí obsadit váš dodavatel IT
Proč právě teď
Zákon č. 264/2025 Sb. platí od 1. 11. 2025 a s ním dvě vyhlášky: 409/2025 Sb. pro režim vyšších povinností a 410/2025 Sb. pro nižší. Ve vyšším režimu se vyžaduje oddělení rolí a to má jeden nepříjemný důsledek: kdo odpovídá za provoz technických aktiv, nemůže zároveň řídit kybernetickou bezpečnost a schvalovat opatření sám sobě.
Prakticky to znamená, že roli nemůže obsadit firma, která vám spravuje servery. Ani váš vlastní IT vedoucí, pokud pod něj provoz patří. Nikoho tedy nevyhazujete — doplňujete druhého, nezávislého člověka vedle toho, kdo u vás IT provozuje. Lhůta na zavedení opatření je rok od doručení rozhodnutí o zařazení a většina té doby padne na práci, kterou je nutné udělat před obsazením role.
Co v tom děláme
- Posouzení stavu proti vyhlášce, písemně a po bodech
- Evidence aktiv a analýza rizik
- Bezpečnostní politiky a plán zvládání incidentů
- Pořádek v přístupech a v tom, kdo co smí schvalovat
Roli neobsazujeme. Připravíme prostředí a podklady tak, aby ji ten, kdo ji obsadí, přebíral do pořádku.
Než řekneme ano, chceme vědět, co to je
Jak pracujeme
Zakázku, na kterou nemáme čas nebo kompetenci, odmítneme na začátku. Je to rychlejší pro obě strany než zjišťovat to v polovině.
Jednu věc bereme celou a do konce. Proto se v první zprávě ptáme na termín: podle něj se rozhoduje, jestli práci vezmeme teď, nebo za měsíc.
Podíváme se, co tam je
Rozhodnete se
Práce a předání
Kdo za tím stojí
Lidé
Vede to Tomáš. Osmnáct let v IT napříč datacentry, bankami, státní správou a výrobou — v prostředích, kde se výpadek počítá v penězích a kde se po každé změně někdo ptá, kdo ji schválil.
Na Quorum jsem se spojil s lidmi, se kterými jsem léta pracoval. Zakázku vede ten, kdo ji domluvil: nedostanete seniora na schůzku a někoho jiného na realizaci.
Práci si vybíráme podle toho, jestli ji umíme dotáhnout. Když je věc mimo náš obor, řekneme to hned a obvykle víme, koho hledat.
Zázemí
Vlastní cluster Ceph a OpenStack, 32 TB. Běží nám doma a používáme ho denně, včetně věcí, které by se u zákazníka zkoušet neměly.
Písemné výstupy Zjištění na soubor a řádek, ne „doporučujeme zvážit“. Ukázky projdeme na schůzce.
Smluvní strana RealityCloud, s.r.o., IČO 21634271. Fakturuje tato společnost.
Napište, co se u vás děje
Kontakt
Stačí odstavec vlastními slovy: co se stalo nebo co máte splnit, do kdy a co už jste zkusili. Ozveme se s tím, jestli to je práce pro nás, a když ne, řekneme, koho hledat.
Havárie a incidenty řešíme přednostně. Napište to hned do první věty, ať se to neztratí ve frontě.
info@quorum.cz 732 246 496
- E-mail
info@quorum.cz
- Telefon
732 246 496
- Sídlo
Korunní 2569/108, Vinohrady, 101 00 Praha 10
- Mlčenlivost
Podepíšeme i před prvním hovorem, pokud to potřebujete.