Bezpečnostní dotazník máme vyplněný předem

Najdete tu 44 odpovědí na to, na co se IT ptá dodavatele u Contember Fabriky: kde aplikace běží, kde leží data, jak se lidé přihlašují, jak se změna dostane do provozu a co když se rozejdeme. U každé odpovědi je napsané, jestli platí dnes, nebo jestli ji teprve domlouváme s vámi.

Tabulku si stáhněte a odpovědi vložte do spisu k dodavateli nebo do vlastního dotazníku. Na konkrétní odpověď odkážete jejím označením v odkazu, třeba #c2 pro vícefaktorové ověření. Přesné znění závazků je ve smlouvě.

Aktualizováno 28. 9. 2026

Anglická verze (XLSX)

Na co se IT ptá, když prověřuje dodavatele?

Otázky vycházejí z běžných dotazníků pro dodavatele a z toho, na co se nás IT ptá na schůzkách. Jsou seskupené podle oblastí, rozbalte si tu, kterou potřebujete.

Co znamená stav

  • Platí dnes
  • Domluvíme s vámi
  • Sjednáme ve smlouvě
  • V přípravě
  • Nemáme
A Architektura a hosting 9 otázek
A1

Kde aplikace běží?

Ve vlastní instalaci platformy Fabrika, kterou má každá firma jen pro sebe. Běží u jednoho poskytovatele v cloudovém účtu, který založíme na vaši firmu: na Cloudflare nebo Zerops, na přání i v AWS.

Platí dnes
A2

Sdílíte instalaci s jinými zákazníky?

Ne. Každá firma má vlastní instalaci a s nikým ji nesdílí.

Platí dnes
A3

Může Fabrika běžet v AWS?

Ano, po domluvě. Primárně Fabriku provozujeme na Cloudflare nebo Zerops. Když chcete AWS, nastavíme ho individuálně při zavedení Fabriky, v AWS účtu psaném na vaši firmu. Region vybereme podle vašich požadavků.

Domluvíme s vámi
A4

Můžeme Fabriku provozovat na vlastních serverech, v Azure nebo u jiného poskytovatele?

Ne. Fabrika dnes běží na Cloudflare, na Zerops a po domluvě v AWS. Na vlastních serverech, v Azure ani v jiném cloudu ji neprovozujeme.

Nemáme
A5

Jsou aplikace dostupné z internetu?

Aplikace nemají vlastní veřejnou adresu. Každý požadavek jde přes jeden vstup platformy, který pustí jen ověřené uživatele. Když pravidla přístupu chybí nebo nejsou jasná, vstup zůstane zavřený.

Platí dnes
A6

Máte oddělené testovací a produkční prostředí?

Ano. Testovací a produkční prostředí jsou oddělená, každé s vlastní sítí. Co se zkouší v testu, nesáhne na produkční data.

Platí dnes
A7

Kde jsou uložené klíče a hesla aplikací?

Hodnoty drží poskytovatel cloudu, ne naše databáze. Každá aplikace vidí jen svoje. Přes platformu se dají zapsat, ale nikdy přečíst zpátky.

Platí dnes
A8

Kdo platformu záplatuje?

My. Platformu záplatujeme průběžně, aniž byste o to museli žádat.

Platí dnes
A9

Jak se hlídají chyby a výpadky?

Chyby ze všech aplikací se sbírají na jedno místo, seskupí se a dají se přiřadit a vyřešit. Platforma hlídá, jestli aplikace odpovídají, a při nové chybě nebo náhlém nárůstu pošle upozornění.

Platí dnes
B Data a jejich umístění 5 otázek
B1

Kde fyzicky leží data?

Ve vašem cloudovém účtu u poskytovatele, kterého zvolíme při zavedení: Cloudflare, Zerops, nebo na přání AWS. Zerops je česká firma (Zerops s.r.o., Praha) s datacentrem v Praze. Cloudflare i AWS jsou americké firmy. Region v AWS vybereme podle vašich požadavků.

Platí dnes
B2

Zůstanou data v EU?

U Zerops leží v datacentru v Praze. U Cloudflare umístění v EU v tomto dotazníku neslibujeme: záleží na konkrétní službě a nastavení účtu. Region a podmínky u Cloudflare projdeme podle vašich požadavků ještě před zavedením. V AWS podle nich vybereme region. Když je umístění dat v Česku podmínkou, probereme Zerops.

Domluvíme s vámi
B3

Co když data vyžádá cizí úřad? Jak je to s americkým CLOUD Act?

Cloudflare i AWS jsou americké firmy, Zerops je česká. Co to znamená pro přístup úřadů k vašim datům, rádi projdeme s vaším právníkem.

Domluvíme s vámi
B4

Jaký vztah máme s poskytovatelem cloudu a jakou roli máte vy?

Cloudový účet je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo, včetně jeho podmínek pro zpracování dat. Náš přístup k vašim datům a jeho rozsah upraví smlouva mezi vámi a námi.

Sjednáme ve smlouvě
B5

Aplikaci máme na Supabase. Co se s daty stane při převzetí?

Rozhodneme to spolu a vědomě. Buď data přesuneme do databáze ve vašem cloudovém účtu, nebo budete provozovat Supabase u vás, ve vašem cloudovém účtu, nebo zůstane, kde je. Každá cesta má jiné dopady na to, kde data leží.

Domluvíme s vámi
C Přihlášení a přístupy 8 otázek
C1

Jak se uživatelé přihlašují?

Firemním účtem přes vašeho poskytovatele identity, třeba Google, Microsoft Entra nebo Okta, jedním přihlášením do všech aplikací. Kdo firemní účet nemá, třeba externista, použije heslo. Správce ho nemůže nastavit ani přečíst.

Platí dnes
C2

Jak je to s vícefaktorovým ověřením (MFA) u firemního účtu?

Přihlášení jde přes vašeho poskytovatele identity, takže MFA platí tak, jak ho tam má vaše firma nastavené.

Platí dnes
C3

A u přihlášení heslem?

Vícefaktorové ověření pro přihlášení heslem je v přípravě. Do té doby doporučujeme dát firemní účet každému, kdo ho mít může.

V přípravě
C4

Jak se nastavují oprávnění?

Podle rolí, pro každou aplikaci zvlášť. Aplikace řekne, jaké role zná, a kdo kterou dostane, určujete vy. Nová verze aplikace vám nastavená oprávnění nepřepíše.

Platí dnes
C5

Jak se odebírá přístup, když člověk odejde nebo změní pozici?

Když firemní účet zablokujete u poskytovatele identity, člověk se do aplikací už nepřihlásí. Role v jednotlivých aplikacích změníte nebo odeberete v platformě.

Platí dnes
C6

Kdo od vás má přístup do produkce?

My v rozsahu, který potřebujeme na kontrolu změn, nasazování a záplaty. Přihlášení a změny přístupů v platformě se zapisují. Přístupy do samotného cloudového účtu spravujete vy. Kdo konkrétně od nás přístup má, domluvíme při zavedení.

Domluvíme s vámi
C7

Zapisují se přihlášení a změny přístupů?

Ano. Přihlášení i změny přístupů a rolí se zapisují do auditního záznamu, který vidíte v konzoli. Každé nasazení má vlastní záznam s logem: jaká verze, kdy a jak dopadlo.

Platí dnes
C8

Jak dlouho se záznamy uchovávají?

Záznamy o změnách přístupů a rolí se uchovávají. Délku uchování záznamů nastavíme podle vašich požadavků; jako nastavení v platformě je to v přípravě.

V přípravě
D Změny a vývoj 5 otázek
D1

Jak se změna dostane do provozu?

Ve čtyřech krocích. Váš člověk staví s AI nad zadáním a kódem. Změna jde do Gitu s autorem, časem a popisem. My ji před nasazením zkontrolujeme. Pak jde do provozu, zůstane po ní záznam a vy dostanete zprávu, co se změnilo, co jsme kontrolovali a jak to dopadlo.

Platí dnes
D2

Kontroluje změny člověk, nebo nástroj?

Člověk. Kontrola změn je naše služba: každou změnu u nás někdo projde, než se nasadí. Díváme se na oprávnění, práci s daty a na všechno, co by mohlo otevřít dveře, které mají zůstat zavřené. Jinou cestou se do provozu nic nedostane.

Platí dnes
D3

Kde je zdrojový kód a komu patří?

V Gitu. Každá změna v něm má autora, čas a popis a nic se na server nekopíruje ručně. Kód aplikací patří vám.

Platí dnes
D4

Kdo smí aplikace stavět?

Váš člověk s AI, váš vývojář nebo agentura, případně my spolu s vaším člověkem při rozjezdu. Všichni jdou stejnou cestou: přes Git a naši kontrolu.

Platí dnes
D5

Převezmete aplikaci, která vznikla jinde, třeba v Lovable, Cursoru nebo u freelancera?

Ano, pokud jde o kód, který se dá provozovat mimo nástroj, ve kterém vznikl. Aplikaci maličko upravíme a nasadíme do vašeho cloudového účtu. Aplikace naklikané v Bubble a podobných nástrojích převzít neumíme.

Platí dnes
E Provoz, incidenty a zálohy 5 otázek
E1

Jak řešíte zálohy a obnovu?

Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete: co se zálohuje, jak často, jak dlouho se zálohy drží a jak rychle musí být data zpátky. Je to naše služba, platforma to sama nedělá, proto rozsah domluvíme při zavedení Fabriky.

Domluvíme s vámi
E2

Co se děje při incidentu?

Platforma sbírá chyby a upozorní na nové nebo na náhlý nárůst. Pomůžeme zjistit, co se v aplikaci stalo, opravit to a dát dohromady podklady k hlášení, které musíte podat.

Platí dnes
E3

Do kdy nás informujete o incidentu na vaší straně?

Lhůtu sjednáme ve smlouvě.

Sjednáme ve smlouvě
E4

Jaké máte SLA?

Provoz a kontrolu změn zajišťujeme se SLA. Konkrétní úroveň a přesné znění závazků sjednáme ve smlouvě.

Sjednáme ve smlouvě
E5

Kdo opravuje chyby v aplikacích, když kód napsal náš vývojář nebo agentura?

My, v rámci SLA.

Platí dnes
F AI 4 otázky
F1

Jakou AI používáte a přes čí účet?

Tu, kterou si vyberete. AI jde vždy přes váš vlastní tarif u poskytovatele, kterého zvolíte, a za vašich podmínek. S výběrem poskytovatele rádi poradíme.

Platí dnes
F2

Pracuje AI s produkčními daty?

Ne. Váš člověk staví s AI na svém počítači, nad zadáním a kódem. Produkční databáze leží v privátní síti a aplikace nemají veřejnou adresu, takže se stavba živých dat nedotkne. Data AI dostane, jen když jí je někdo cíleně nahraje.

Platí dnes
F3

Trénuje se na našich datech?

My na vašich datech nic netrénujeme. Co smí s daty dělat poskytovatel AI, určují podmínky vašeho tarifu.

Platí dnes
F4

Může AI nasadit změnu sama?

Ne. Co AI napíše, jde stejnou cestou jako každá jiná změna: přes Git a naši kontrolu.

Platí dnes
G Dodavatelé a smlouva 6 otázek
G1

Kdo jsou vaši subdodavatelé?

Za Fabriku máte jednoho dodavatele, nás. Cloudový účet u Cloudflare, Zerops nebo AWS je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo. AI jede přes váš vlastní tarif. Ani jedno vám nepřeprodáváme.

Platí dnes
G2

S kým máme smlouvu, když aplikace staví naše agentura?

S námi, napřímo. Vývojáře nebo agenturu si najímáte vy, smlouvu na Fabriku máte vždy s námi.

Platí dnes
G3

Máte certifikaci ISO 27001 nebo SOC 2?

Nemáme. Místo certifikátu s vaším IT projdeme na technickém hovoru, co drží platforma, jak probíhá kontrola změn a kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj, účet je váš.

Nemáme
G4

Děláte penetrační testy?

Penetrační test platformy zatím nemáme. Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.

Nemáme
G5

Dodáte seznam softwarových komponent (SBOM)?

SBOM zatím nedodáváme. Kód aplikací máte ve svém Gitu.

Nemáme
G6

Přistoupíte na naše bezpečnostní požadavky na dodavatele, třeba podle přílohy 2 vyhlášky 410/2025 Sb.?

Pošlete nám je předem. Projdeme je s vámi před podpisem smlouvy a řekneme na rovinu, co z nich splníme a co ne.

Domluvíme s vámi
H Odchod 2 otázky
H1

Co když se rozejdeme?

Kód aplikací je váš, data i domény jsou ve vašem účtu. Systém běží dál i bez nás a další člověk na něj naváže z Gitu. Od nás přestane kontrola změn a podpora.

Platí dnes
H2

Musíme od vás při odchodu stahovat data?

Ne. Data leží ve vašem cloudovém účtu od začátku, takže se při odchodu nikam nestěhují.

Platí dnes

Chcete to jako tabulku?

Stejných 44 otázek a odpovědí jako na této stránce, každá na jednom řádku: označení, oblast, otázka, odpověď, stav a odkaz zpátky na odpověď tady. Podle stavu si vyfiltrujete, co platí dnes a co ještě musíme domluvit.

Aktualizováno 28. 9. 2026

Bezpečnostní dotazník, česky

XLSX · 44 otázek

Stáhnout ↓

Security questionnaire, anglicky

XLSX · 44 otázek

Stáhnout ↓

Co v dotazníku chybí a jak to řešíme?

Na některé otázky z dotazníků pro dodavatele dnes neodpovíme prostým ano. Tady jsou pohromadě, i s tím, co nabízíme místo toho.

Nemáme

Certifikace ISO 27001 nebo SOC 2

Místo toho s vaším IT na technickém hovoru projdeme platformu, kontrolu změn a to, kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj.

#g3
Zatím nemáme

Penetrační test a SBOM

Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.

#g4
V přípravě

Vícefaktorové ověření u hesla

U firemního účtu platí MFA tak, jak ho máte nastavené u poskytovatele identity. Než bude hotové i pro heslo, dejte firemní účet každému, kdo ho mít může.

#c3
V přípravě jako nastavení

Jak dlouho se drží záznamy

Záznamy o změnách přístupů a rolí se uchovávají. Jakou délku uchování potřebujete, nám řekněte při zavedení.

#c8
Projdeme s vámi

Data u amerických poskytovatelů a americké právo

Cloudflare i AWS jsou americké firmy. Umístění v EU u Cloudflare tady neslibujeme, region a podmínky projdeme podle vašich požadavků. V AWS podle nich vybereme region. Právní stránku projdeme s vaším právníkem. Když potřebujete data v Česku, probereme Zerops.

#b2
Ve smlouvě

Lhůty u incidentů a čísla SLA

Do kdy vás informujeme o incidentu na naší straně a jakou úroveň služby držíme, sjednáváme ve smlouvě, ne na webu.

#e3

Kdy Fabrika není pro vás?

  • Vaše pravidla vyžadují certifikovaného dodavatele (ISO 27001, SOC 2) jako podmínku. To dnes nesplníme.

  • Před podpisem potřebujete zprávu z penetračního testu platformy. Tu zatím nemáme.

  • Aplikace musí běžet na vašich serverech, v Azure nebo u jiného poskytovatele. Fabrika běží na Cloudflare nebo Zerops a po domluvě v AWS. Jinde zatím ne.

Na co se ptáte k dotazníku

Můžeme odpovědi převzít do vlastního dotazníku nebo spisu k dodavateli?

Ano, na to je tabulka ke stažení. Jen počítejte s tím, že odpovědi popisují, jak Fabrika funguje. Přesné znění závazků je ve smlouvě.

Máme vlastní dotazník (SIG, CAIQ nebo vlastní šablonu). Vyplníte ho?

Ano. Pošlete ho na sales@contember.com, nebo ho vezměte na hovor s naším inženýrem.

Platí odpovědi i pro naši instalaci?

Popisují, jak Fabrika funguje u každé firmy. Kde se něco rozhoduje s vámi (poskytovatel cloudu, zálohy, kdo od nás má přístup, jak dlouho se drží záznamy), je to u odpovědi napsané a nastavíme to při zavedení.

Stačí to na NIS2?

Pomůže vám s částí, která se týká dodavatele: řízení změn, odchod, kdo má přístup. Jestli a jak na vás dopadá zákon o kybernetické bezpečnosti, je nejlepší posoudit s vaším právníkem nebo auditorem. Nejde o právní radu. Co drží platforma, najdete podrobněji na stránce Bezpečnost.

Pošlete nám svůj dotazník, vyplníme ho.

Máte vlastní šablonu nebo seznam otázek od auditora? Pošlete nám ho, nebo si ho za půl hodiny projděte s naším inženýrem: kde to běží, jak funguje přihlášení a oprávnění, jak se změna dostane do provozu.