Bezpečnostní dotazník máme vyplněný předem
Najdete tu 44 odpovědí na to, na co se IT ptá dodavatele u Contember Fabriky: kde aplikace běží, kde leží data, jak se lidé přihlašují, jak se změna dostane do provozu a co když se rozejdeme. U každé odpovědi je napsané, jestli platí dnes, nebo jestli ji teprve domlouváme s vámi.
Tabulku si stáhněte a odpovědi vložte do spisu k dodavateli nebo do vlastního dotazníku. Na konkrétní odpověď odkážete jejím označením v odkazu, třeba #c2 pro vícefaktorové ověření. Přesné znění závazků je ve smlouvě.
Aktualizováno 28. 9. 2026
Anglická verze (XLSX)
Na co se IT ptá, když prověřuje dodavatele?
Otázky vycházejí z běžných dotazníků pro dodavatele a z toho, na co se nás IT ptá na schůzkách. Jsou seskupené podle oblastí, rozbalte si tu, kterou potřebujete.
Co znamená stav
- Platí dnes
- Domluvíme s vámi
- Sjednáme ve smlouvě
- V přípravě
- Nemáme
A Architektura a hosting 9 otázek
Kde aplikace běží?
Ve vlastní instalaci platformy Fabrika, kterou má každá firma jen pro sebe. Běží u jednoho poskytovatele v cloudovém účtu, který založíme na vaši firmu: na Cloudflare nebo Zerops, na přání i v AWS.
Sdílíte instalaci s jinými zákazníky?
Ne. Každá firma má vlastní instalaci a s nikým ji nesdílí.
Může Fabrika běžet v AWS?
Ano, po domluvě. Primárně Fabriku provozujeme na Cloudflare nebo Zerops. Když chcete AWS, nastavíme ho individuálně při zavedení Fabriky, v AWS účtu psaném na vaši firmu. Region vybereme podle vašich požadavků.
Můžeme Fabriku provozovat na vlastních serverech, v Azure nebo u jiného poskytovatele?
Ne. Fabrika dnes běží na Cloudflare, na Zerops a po domluvě v AWS. Na vlastních serverech, v Azure ani v jiném cloudu ji neprovozujeme.
Jsou aplikace dostupné z internetu?
Aplikace nemají vlastní veřejnou adresu. Každý požadavek jde přes jeden vstup platformy, který pustí jen ověřené uživatele. Když pravidla přístupu chybí nebo nejsou jasná, vstup zůstane zavřený.
Máte oddělené testovací a produkční prostředí?
Ano. Testovací a produkční prostředí jsou oddělená, každé s vlastní sítí. Co se zkouší v testu, nesáhne na produkční data.
Kde jsou uložené klíče a hesla aplikací?
Hodnoty drží poskytovatel cloudu, ne naše databáze. Každá aplikace vidí jen svoje. Přes platformu se dají zapsat, ale nikdy přečíst zpátky.
Kdo platformu záplatuje?
My. Platformu záplatujeme průběžně, aniž byste o to museli žádat.
Jak se hlídají chyby a výpadky?
Chyby ze všech aplikací se sbírají na jedno místo, seskupí se a dají se přiřadit a vyřešit. Platforma hlídá, jestli aplikace odpovídají, a při nové chybě nebo náhlém nárůstu pošle upozornění.
B Data a jejich umístění 5 otázek
Kde fyzicky leží data?
Ve vašem cloudovém účtu u poskytovatele, kterého zvolíme při zavedení: Cloudflare, Zerops, nebo na přání AWS. Zerops je česká firma (Zerops s.r.o., Praha) s datacentrem v Praze. Cloudflare i AWS jsou americké firmy. Region v AWS vybereme podle vašich požadavků.
Zůstanou data v EU?
U Zerops leží v datacentru v Praze. U Cloudflare umístění v EU v tomto dotazníku neslibujeme: záleží na konkrétní službě a nastavení účtu. Region a podmínky u Cloudflare projdeme podle vašich požadavků ještě před zavedením. V AWS podle nich vybereme region. Když je umístění dat v Česku podmínkou, probereme Zerops.
Co když data vyžádá cizí úřad? Jak je to s americkým CLOUD Act?
Cloudflare i AWS jsou americké firmy, Zerops je česká. Co to znamená pro přístup úřadů k vašim datům, rádi projdeme s vaším právníkem.
Jaký vztah máme s poskytovatelem cloudu a jakou roli máte vy?
Cloudový účet je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo, včetně jeho podmínek pro zpracování dat. Náš přístup k vašim datům a jeho rozsah upraví smlouva mezi vámi a námi.
Aplikaci máme na Supabase. Co se s daty stane při převzetí?
Rozhodneme to spolu a vědomě. Buď data přesuneme do databáze ve vašem cloudovém účtu, nebo budete provozovat Supabase u vás, ve vašem cloudovém účtu, nebo zůstane, kde je. Každá cesta má jiné dopady na to, kde data leží.
C Přihlášení a přístupy 8 otázek
Jak se uživatelé přihlašují?
Firemním účtem přes vašeho poskytovatele identity, třeba Google, Microsoft Entra nebo Okta, jedním přihlášením do všech aplikací. Kdo firemní účet nemá, třeba externista, použije heslo. Správce ho nemůže nastavit ani přečíst.
Jak je to s vícefaktorovým ověřením (MFA) u firemního účtu?
Přihlášení jde přes vašeho poskytovatele identity, takže MFA platí tak, jak ho tam má vaše firma nastavené.
A u přihlášení heslem?
Vícefaktorové ověření pro přihlášení heslem je v přípravě. Do té doby doporučujeme dát firemní účet každému, kdo ho mít může.
Jak se nastavují oprávnění?
Podle rolí, pro každou aplikaci zvlášť. Aplikace řekne, jaké role zná, a kdo kterou dostane, určujete vy. Nová verze aplikace vám nastavená oprávnění nepřepíše.
Jak se odebírá přístup, když člověk odejde nebo změní pozici?
Když firemní účet zablokujete u poskytovatele identity, člověk se do aplikací už nepřihlásí. Role v jednotlivých aplikacích změníte nebo odeberete v platformě.
Kdo od vás má přístup do produkce?
My v rozsahu, který potřebujeme na kontrolu změn, nasazování a záplaty. Přihlášení a změny přístupů v platformě se zapisují. Přístupy do samotného cloudového účtu spravujete vy. Kdo konkrétně od nás přístup má, domluvíme při zavedení.
Zapisují se přihlášení a změny přístupů?
Ano. Přihlášení i změny přístupů a rolí se zapisují do auditního záznamu, který vidíte v konzoli. Každé nasazení má vlastní záznam s logem: jaká verze, kdy a jak dopadlo.
Jak dlouho se záznamy uchovávají?
Záznamy o změnách přístupů a rolí se uchovávají. Délku uchování záznamů nastavíme podle vašich požadavků; jako nastavení v platformě je to v přípravě.
D Změny a vývoj 5 otázek
Jak se změna dostane do provozu?
Ve čtyřech krocích. Váš člověk staví s AI nad zadáním a kódem. Změna jde do Gitu s autorem, časem a popisem. My ji před nasazením zkontrolujeme. Pak jde do provozu, zůstane po ní záznam a vy dostanete zprávu, co se změnilo, co jsme kontrolovali a jak to dopadlo.
Kontroluje změny člověk, nebo nástroj?
Člověk. Kontrola změn je naše služba: každou změnu u nás někdo projde, než se nasadí. Díváme se na oprávnění, práci s daty a na všechno, co by mohlo otevřít dveře, které mají zůstat zavřené. Jinou cestou se do provozu nic nedostane.
Kde je zdrojový kód a komu patří?
V Gitu. Každá změna v něm má autora, čas a popis a nic se na server nekopíruje ručně. Kód aplikací patří vám.
Kdo smí aplikace stavět?
Váš člověk s AI, váš vývojář nebo agentura, případně my spolu s vaším člověkem při rozjezdu. Všichni jdou stejnou cestou: přes Git a naši kontrolu.
Převezmete aplikaci, která vznikla jinde, třeba v Lovable, Cursoru nebo u freelancera?
Ano, pokud jde o kód, který se dá provozovat mimo nástroj, ve kterém vznikl. Aplikaci maličko upravíme a nasadíme do vašeho cloudového účtu. Aplikace naklikané v Bubble a podobných nástrojích převzít neumíme.
E Provoz, incidenty a zálohy 5 otázek
Jak řešíte zálohy a obnovu?
Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete: co se zálohuje, jak často, jak dlouho se zálohy drží a jak rychle musí být data zpátky. Je to naše služba, platforma to sama nedělá, proto rozsah domluvíme při zavedení Fabriky.
Co se děje při incidentu?
Platforma sbírá chyby a upozorní na nové nebo na náhlý nárůst. Pomůžeme zjistit, co se v aplikaci stalo, opravit to a dát dohromady podklady k hlášení, které musíte podat.
Do kdy nás informujete o incidentu na vaší straně?
Lhůtu sjednáme ve smlouvě.
Jaké máte SLA?
Provoz a kontrolu změn zajišťujeme se SLA. Konkrétní úroveň a přesné znění závazků sjednáme ve smlouvě.
Kdo opravuje chyby v aplikacích, když kód napsal náš vývojář nebo agentura?
My, v rámci SLA.
F AI 4 otázky
Jakou AI používáte a přes čí účet?
Tu, kterou si vyberete. AI jde vždy přes váš vlastní tarif u poskytovatele, kterého zvolíte, a za vašich podmínek. S výběrem poskytovatele rádi poradíme.
Pracuje AI s produkčními daty?
Ne. Váš člověk staví s AI na svém počítači, nad zadáním a kódem. Produkční databáze leží v privátní síti a aplikace nemají veřejnou adresu, takže se stavba živých dat nedotkne. Data AI dostane, jen když jí je někdo cíleně nahraje.
Trénuje se na našich datech?
My na vašich datech nic netrénujeme. Co smí s daty dělat poskytovatel AI, určují podmínky vašeho tarifu.
Může AI nasadit změnu sama?
Ne. Co AI napíše, jde stejnou cestou jako každá jiná změna: přes Git a naši kontrolu.
G Dodavatelé a smlouva 6 otázek
Kdo jsou vaši subdodavatelé?
Za Fabriku máte jednoho dodavatele, nás. Cloudový účet u Cloudflare, Zerops nebo AWS je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo. AI jede přes váš vlastní tarif. Ani jedno vám nepřeprodáváme.
S kým máme smlouvu, když aplikace staví naše agentura?
S námi, napřímo. Vývojáře nebo agenturu si najímáte vy, smlouvu na Fabriku máte vždy s námi.
Máte certifikaci ISO 27001 nebo SOC 2?
Nemáme. Místo certifikátu s vaším IT projdeme na technickém hovoru, co drží platforma, jak probíhá kontrola změn a kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj, účet je váš.
Děláte penetrační testy?
Penetrační test platformy zatím nemáme. Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.
Dodáte seznam softwarových komponent (SBOM)?
SBOM zatím nedodáváme. Kód aplikací máte ve svém Gitu.
Přistoupíte na naše bezpečnostní požadavky na dodavatele, třeba podle přílohy 2 vyhlášky 410/2025 Sb.?
Pošlete nám je předem. Projdeme je s vámi před podpisem smlouvy a řekneme na rovinu, co z nich splníme a co ne.
H Odchod 2 otázky
Co když se rozejdeme?
Kód aplikací je váš, data i domény jsou ve vašem účtu. Systém běží dál i bez nás a další člověk na něj naváže z Gitu. Od nás přestane kontrola změn a podpora.
Musíme od vás při odchodu stahovat data?
Ne. Data leží ve vašem cloudovém účtu od začátku, takže se při odchodu nikam nestěhují.
Chcete to jako tabulku?
Stejných 44 otázek a odpovědí jako na této stránce, každá na jednom řádku: označení, oblast, otázka, odpověď, stav a odkaz zpátky na odpověď tady. Podle stavu si vyfiltrujete, co platí dnes a co ještě musíme domluvit.
Aktualizováno 28. 9. 2026
Bezpečnostní dotazník, česky
XLSX · 44 otázek
Security questionnaire, anglicky
XLSX · 44 otázek
Co v dotazníku chybí a jak to řešíme?
Na některé otázky z dotazníků pro dodavatele dnes neodpovíme prostým ano. Tady jsou pohromadě, i s tím, co nabízíme místo toho.
Certifikace ISO 27001 nebo SOC 2
Místo toho s vaším IT na technickém hovoru projdeme platformu, kontrolu změn a to, kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj.
#g3Penetrační test a SBOM
Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.
#g4Vícefaktorové ověření u hesla
U firemního účtu platí MFA tak, jak ho máte nastavené u poskytovatele identity. Než bude hotové i pro heslo, dejte firemní účet každému, kdo ho mít může.
#c3Jak dlouho se drží záznamy
Záznamy o změnách přístupů a rolí se uchovávají. Jakou délku uchování potřebujete, nám řekněte při zavedení.
#c8Data u amerických poskytovatelů a americké právo
Cloudflare i AWS jsou americké firmy. Umístění v EU u Cloudflare tady neslibujeme, region a podmínky projdeme podle vašich požadavků. V AWS podle nich vybereme region. Právní stránku projdeme s vaším právníkem. Když potřebujete data v Česku, probereme Zerops.
#b2Lhůty u incidentů a čísla SLA
Do kdy vás informujeme o incidentu na naší straně a jakou úroveň služby držíme, sjednáváme ve smlouvě, ne na webu.
#e3Kdy Fabrika není pro vás?
-
Vaše pravidla vyžadují certifikovaného dodavatele (ISO 27001, SOC 2) jako podmínku. To dnes nesplníme.
-
Před podpisem potřebujete zprávu z penetračního testu platformy. Tu zatím nemáme.
-
Aplikace musí běžet na vašich serverech, v Azure nebo u jiného poskytovatele. Fabrika běží na Cloudflare nebo Zerops a po domluvě v AWS. Jinde zatím ne.
Na co se ptáte k dotazníku
Můžeme odpovědi převzít do vlastního dotazníku nebo spisu k dodavateli?
Ano, na to je tabulka ke stažení. Jen počítejte s tím, že odpovědi popisují, jak Fabrika funguje. Přesné znění závazků je ve smlouvě.
Máme vlastní dotazník (SIG, CAIQ nebo vlastní šablonu). Vyplníte ho?
Ano. Pošlete ho na sales@contember.com, nebo ho vezměte na hovor s naším inženýrem.
Platí odpovědi i pro naši instalaci?
Popisují, jak Fabrika funguje u každé firmy. Kde se něco rozhoduje s vámi (poskytovatel cloudu, zálohy, kdo od nás má přístup, jak dlouho se drží záznamy), je to u odpovědi napsané a nastavíme to při zavedení.
Stačí to na NIS2?
Pomůže vám s částí, která se týká dodavatele: řízení změn, odchod, kdo má přístup. Jestli a jak na vás dopadá zákon o kybernetické bezpečnosti, je nejlepší posoudit s vaším právníkem nebo auditorem. Nejde o právní radu. Co drží platforma, najdete podrobněji na stránce Bezpečnost.
Pošlete nám svůj dotazník, vyplníme ho.
Máte vlastní šablonu nebo seznam otázek od auditora? Pošlete nám ho, nebo si ho za půl hodiny projděte s naším inženýrem: kde to běží, jak funguje přihlášení a oprávnění, jak se změna dostane do provozu.