---
title: Bezpečnostní dotazník | Contember Fabrika
description: "Předvyplněný bezpečnostní dotazník Contember Fabriky: 44 odpovědí o hostingu, datech, přihlášení, změnách, zálohách, AI a odchodu. Ke stažení v XLSX."
url: "https://www.contember.com/cs/bezpecnost/dotaznik"
type: static
generatedAt: "2026-09-28T14:08:32.775Z"
---

# Bezpečnostní dotazník máme vyplněný předem

Najdete tu 44 odpovědí na to, na co se IT ptá dodavatele u Contember Fabriky: kde aplikace běží, kde leží data, jak se lidé přihlašují, jak se změna dostane do provozu a co když se rozejdeme. U každé odpovědi je napsané, jestli platí dnes, nebo jestli ji teprve domlouváme s vámi.

Tabulku si stáhněte a odpovědi vložte do spisu k dodavateli nebo do vlastního dotazníku. Na konkrétní odpověď odkážete jejím označením v odkazu, třeba #c2 pro vícefaktorové ověření. Přesné znění závazků je ve smlouvě.

Aktualizováno 28. 9. 2026
  [Stáhnout XLSX ↓](/downloads/contember-fabrika-bezpecnostni-dotaznik.xlsx) [Rovnou k otázkám ↓](#otazky)  [Anglická verze (XLSX)](/downloads/contember-fabrika-security-questionnaire.xlsx)   ![](/illustrations/machine-calibration.webp)
## Na co se IT ptá, když prověřuje dodavatele?

Otázky vycházejí z běžných dotazníků pro dodavatele a z toho, na co se nás IT ptá na schůzkách. Jsou seskupené podle oblastí, rozbalte si tu, kterou potřebujete.

Co znamená stav

 - Platí dnes
- Domluvíme s vámi
- Sjednáme ve smlouvě
- V přípravě
- Nemáme
           A  Architektura a hosting 9 otázek  ↓    [A1](#a1)
### Kde aplikace běží?

Ve vlastní instalaci platformy Fabrika, kterou má každá firma jen pro sebe. Běží u jednoho poskytovatele v cloudovém účtu, který založíme na vaši firmu: na Cloudflare nebo Zerops, na přání i v AWS.
     Platí dnes    [A2](#a2)
### Sdílíte instalaci s jinými zákazníky?

Ne. Každá firma má vlastní instalaci a s nikým ji nesdílí.
     Platí dnes    [A3](#a3)
### Může Fabrika běžet v AWS?

Ano, po domluvě. Primárně Fabriku provozujeme na Cloudflare nebo Zerops. Když chcete AWS, nastavíme ho individuálně při zavedení Fabriky, v AWS účtu psaném na vaši firmu. Region vybereme podle vašich požadavků.
     Domluvíme s vámi    [A4](#a4)
### Můžeme Fabriku provozovat na vlastních serverech, v Azure nebo u jiného poskytovatele?

Ne. Fabrika dnes běží na Cloudflare, na Zerops a po domluvě v AWS. Na vlastních serverech, v Azure ani v jiném cloudu ji neprovozujeme.
     Nemáme    [A5](#a5)
### Jsou aplikace dostupné z internetu?

Aplikace nemají vlastní veřejnou adresu. Každý požadavek jde přes jeden vstup platformy, který pustí jen ověřené uživatele. Když pravidla přístupu chybí nebo nejsou jasná, vstup zůstane zavřený.
     Platí dnes    [A6](#a6)
### Máte oddělené testovací a produkční prostředí?

Ano. Testovací a produkční prostředí jsou oddělená, každé s vlastní sítí. Co se zkouší v testu, nesáhne na produkční data.
     Platí dnes    [A7](#a7)
### Kde jsou uložené klíče a hesla aplikací?

Hodnoty drží poskytovatel cloudu, ne naše databáze. Každá aplikace vidí jen svoje. Přes platformu se dají zapsat, ale nikdy přečíst zpátky.
     Platí dnes    [A8](#a8)
### Kdo platformu záplatuje?

My. Platformu záplatujeme průběžně, aniž byste o to museli žádat.
     Platí dnes    [A9](#a9)
### Jak se hlídají chyby a výpadky?

Chyby ze všech aplikací se sbírají na jedno místo, seskupí se a dají se přiřadit a vyřešit. Platforma hlídá, jestli aplikace odpovídají, a při nové chybě nebo náhlém nárůstu pošle upozornění.
     Platí dnes       B  Data a jejich umístění 5 otázek  ↓    [B1](#b1)
### Kde fyzicky leží data?

Ve vašem cloudovém účtu u poskytovatele, kterého zvolíme při zavedení: Cloudflare, Zerops, nebo na přání AWS. Zerops je česká firma (Zerops s.r.o., Praha) s datacentrem v Praze. Cloudflare i AWS jsou americké firmy. Region v AWS vybereme podle vašich požadavků.
     Platí dnes    [B2](#b2)
### Zůstanou data v EU?

U Zerops leží v datacentru v Praze. U Cloudflare umístění v EU v tomto dotazníku neslibujeme: záleží na konkrétní službě a nastavení účtu. Region a podmínky u Cloudflare projdeme podle vašich požadavků ještě před zavedením. V AWS podle nich vybereme region. Když je umístění dat v Česku podmínkou, probereme Zerops.
     Domluvíme s vámi    [B3](#b3)
### Co když data vyžádá cizí úřad? Jak je to s americkým CLOUD Act?

Cloudflare i AWS jsou americké firmy, Zerops je česká. Co to znamená pro přístup úřadů k vašim datům, rádi projdeme s vaším právníkem.
     Domluvíme s vámi    [B4](#b4)
### Jaký vztah máme s poskytovatelem cloudu a jakou roli máte vy?

Cloudový účet je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo, včetně jeho podmínek pro zpracování dat. Náš přístup k vašim datům a jeho rozsah upraví smlouva mezi vámi a námi.
     Sjednáme ve smlouvě    [B5](#b5)
### Aplikaci máme na Supabase. Co se s daty stane při převzetí?

Rozhodneme to spolu a vědomě. Buď data přesuneme do databáze ve vašem cloudovém účtu, nebo budete provozovat Supabase u vás, ve vašem cloudovém účtu, nebo zůstane, kde je. Každá cesta má jiné dopady na to, kde data leží.
     Domluvíme s vámi       C  Přihlášení a přístupy 8 otázek  ↓    [C1](#c1)
### Jak se uživatelé přihlašují?

Firemním účtem přes vašeho poskytovatele identity, třeba Google, Microsoft Entra nebo Okta, jedním přihlášením do všech aplikací. Kdo firemní účet nemá, třeba externista, použije heslo. Správce ho nemůže nastavit ani přečíst.
     Platí dnes    [C2](#c2)
### Jak je to s vícefaktorovým ověřením (MFA) u firemního účtu?

Přihlášení jde přes vašeho poskytovatele identity, takže MFA platí tak, jak ho tam má vaše firma nastavené.
     Platí dnes    [C3](#c3)
### A u přihlášení heslem?

Vícefaktorové ověření pro přihlášení heslem je v přípravě. Do té doby doporučujeme dát firemní účet každému, kdo ho mít může.
     V přípravě    [C4](#c4)
### Jak se nastavují oprávnění?

Podle rolí, pro každou aplikaci zvlášť. Aplikace řekne, jaké role zná, a kdo kterou dostane, určujete vy. Nová verze aplikace vám nastavená oprávnění nepřepíše.
     Platí dnes    [C5](#c5)
### Jak se odebírá přístup, když člověk odejde nebo změní pozici?

Když firemní účet zablokujete u poskytovatele identity, člověk se do aplikací už nepřihlásí. Role v jednotlivých aplikacích změníte nebo odeberete v platformě.
     Platí dnes    [C6](#c6)
### Kdo od vás má přístup do produkce?

My v rozsahu, který potřebujeme na kontrolu změn, nasazování a záplaty. Přihlášení a změny přístupů v platformě se zapisují. Přístupy do samotného cloudového účtu spravujete vy. Kdo konkrétně od nás přístup má, domluvíme při zavedení.
     Domluvíme s vámi    [C7](#c7)
### Zapisují se přihlášení a změny přístupů?

Ano. Přihlášení i změny přístupů a rolí se zapisují do auditního záznamu, který vidíte v konzoli. Každé nasazení má vlastní záznam s logem: jaká verze, kdy a jak dopadlo.
     Platí dnes    [C8](#c8)
### Jak dlouho se záznamy uchovávají?

Záznamy o změnách přístupů a rolí se uchovávají. Délku uchování záznamů nastavíme podle vašich požadavků; jako nastavení v platformě je to v přípravě.
     V přípravě       D  Změny a vývoj 5 otázek  ↓    [D1](#d1)
### Jak se změna dostane do provozu?

Ve čtyřech krocích. Váš člověk staví s AI nad zadáním a kódem. Změna jde do Gitu s autorem, časem a popisem. My ji před nasazením zkontrolujeme. Pak jde do provozu, zůstane po ní záznam a vy dostanete zprávu, co se změnilo, co jsme kontrolovali a jak to dopadlo.
     Platí dnes    [D2](#d2)
### Kontroluje změny člověk, nebo nástroj?

Člověk. Kontrola změn je naše služba: každou změnu u nás někdo projde, než se nasadí. Díváme se na oprávnění, práci s daty a na všechno, co by mohlo otevřít dveře, které mají zůstat zavřené. Jinou cestou se do provozu nic nedostane.
     Platí dnes    [D3](#d3)
### Kde je zdrojový kód a komu patří?

V Gitu. Každá změna v něm má autora, čas a popis a nic se na server nekopíruje ručně. Kód aplikací patří vám.
     Platí dnes    [D4](#d4)
### Kdo smí aplikace stavět?

Váš člověk s AI, váš vývojář nebo agentura, případně my spolu s vaším člověkem při rozjezdu. Všichni jdou stejnou cestou: přes Git a naši kontrolu.
     Platí dnes    [D5](#d5)
### Převezmete aplikaci, která vznikla jinde, třeba v Lovable, Cursoru nebo u freelancera?

Ano, pokud jde o kód, který se dá provozovat mimo nástroj, ve kterém vznikl. Aplikaci maličko upravíme a nasadíme do vašeho cloudového účtu. Aplikace naklikané v Bubble a podobných nástrojích převzít neumíme.
     Platí dnes       E  Provoz, incidenty a zálohy 5 otázek  ↓    [E1](#e1)
### Jak řešíte zálohy a obnovu?

Zálohy a obnovu s vámi nastavíme v rozsahu, jaký potřebujete: co se zálohuje, jak často, jak dlouho se zálohy drží a jak rychle musí být data zpátky. Je to naše služba, platforma to sama nedělá, proto rozsah domluvíme při zavedení Fabriky.
     Domluvíme s vámi    [E2](#e2)
### Co se děje při incidentu?

Platforma sbírá chyby a upozorní na nové nebo na náhlý nárůst. Pomůžeme zjistit, co se v aplikaci stalo, opravit to a dát dohromady podklady k hlášení, které musíte podat.
     Platí dnes    [E3](#e3)
### Do kdy nás informujete o incidentu na vaší straně?

Lhůtu sjednáme ve smlouvě.
     Sjednáme ve smlouvě    [E4](#e4)
### Jaké máte SLA?

Provoz a kontrolu změn zajišťujeme se SLA. Konkrétní úroveň a přesné znění závazků sjednáme ve smlouvě.
     Sjednáme ve smlouvě    [E5](#e5)
### Kdo opravuje chyby v aplikacích, když kód napsal náš vývojář nebo agentura?

My, v rámci SLA.
     Platí dnes       F  AI 4 otázky  ↓    [F1](#f1)
### Jakou AI používáte a přes čí účet?

Tu, kterou si vyberete. AI jde vždy přes váš vlastní tarif u poskytovatele, kterého zvolíte, a za vašich podmínek. S výběrem poskytovatele rádi poradíme.
     Platí dnes    [F2](#f2)
### Pracuje AI s produkčními daty?

Ne. Váš člověk staví s AI na svém počítači, nad zadáním a kódem. Produkční databáze leží v privátní síti a aplikace nemají veřejnou adresu, takže se stavba živých dat nedotkne. Data AI dostane, jen když jí je někdo cíleně nahraje.
     Platí dnes    [F3](#f3)
### Trénuje se na našich datech?

My na vašich datech nic netrénujeme. Co smí s daty dělat poskytovatel AI, určují podmínky vašeho tarifu.
     Platí dnes    [F4](#f4)
### Může AI nasadit změnu sama?

Ne. Co AI napíše, jde stejnou cestou jako každá jiná změna: přes Git a naši kontrolu.
     Platí dnes       G  Dodavatelé a smlouva 6 otázek  ↓    [G1](#g1)
### Kdo jsou vaši subdodavatelé?

Za Fabriku máte jednoho dodavatele, nás. Cloudový účet u Cloudflare, Zerops nebo AWS je registrovaný na vaši firmu, takže s poskytovatelem cloudu máte vztah napřímo. AI jede přes váš vlastní tarif. Ani jedno vám nepřeprodáváme.
     Platí dnes    [G2](#g2)
### S kým máme smlouvu, když aplikace staví naše agentura?

S námi, napřímo. Vývojáře nebo agenturu si najímáte vy, smlouvu na Fabriku máte vždy s námi.
     Platí dnes    [G3](#g3)
### Máte certifikaci ISO 27001 nebo SOC 2?

Nemáme. Místo certifikátu s vaším IT projdeme na technickém hovoru, co drží platforma, jak probíhá kontrola změn a kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj, účet je váš.
     Nemáme    [G4](#g4)
### Děláte penetrační testy?

Penetrační test platformy zatím nemáme. Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.
     Nemáme    [G5](#g5)
### Dodáte seznam softwarových komponent (SBOM)?

SBOM zatím nedodáváme. Kód aplikací máte ve svém Gitu.
     Nemáme    [G6](#g6)
### Přistoupíte na naše bezpečnostní požadavky na dodavatele, třeba podle přílohy 2 vyhlášky 410/2025 Sb.?

Pošlete nám je předem. Projdeme je s vámi před podpisem smlouvy a řekneme na rovinu, co z nich splníme a co ne.
     Domluvíme s vámi       H  Odchod 2 otázky  ↓    [H1](#h1)
### Co když se rozejdeme?

Kód aplikací je váš, data i domény jsou ve vašem účtu. Systém běží dál i bez nás a další člověk na něj naváže z Gitu. Od nás přestane kontrola změn a podpora.
     Platí dnes    [H2](#h2)
### Musíme od vás při odchodu stahovat data?

Ne. Data leží ve vašem cloudovém účtu od začátku, takže se při odchodu nikam nestěhují.
     Platí dnes
## Chcete to jako tabulku?

Stejných 44 otázek a odpovědí jako na této stránce, každá na jednom řádku: označení, oblast, otázka, odpověď, stav a odkaz zpátky na odpověď tady. Podle stavu si vyfiltrujete, co platí dnes a co ještě musíme domluvit.

Aktualizováno 28. 9. 2026

Bezpečnostní dotazník, česky

XLSX · 44 otázek
  [Stáhnout ↓](/downloads/contember-fabrika-bezpecnostni-dotaznik.xlsx)
Security questionnaire, anglicky

XLSX · 44 otázek
  [Stáhnout ↓](/downloads/contember-fabrika-security-questionnaire.xlsx)
## Co v dotazníku chybí a jak to řešíme?

Na některé otázky z dotazníků pro dodavatele dnes neodpovíme prostým ano. Tady jsou pohromadě, i s tím, co nabízíme místo toho.
  ![](/illustrations/spot-exit.webp)      Nemáme
### Certifikace ISO 27001 nebo SOC 2

Místo toho s vaším IT na technickém hovoru projdeme platformu, kontrolu změn a to, kdo má kam přístup. Certifikace poskytovatele cloudu si ověříte přímo u něj.
 [#g3](#g3)    Zatím nemáme
### Penetrační test a SBOM

Stavíme na tom, že každou změnu před nasazením kontroluje člověk a do aplikací vede jediný vstup, který pustí jen ověřené uživatele.
 [#g4](#g4)    V přípravě
### Vícefaktorové ověření u hesla

U firemního účtu platí MFA tak, jak ho máte nastavené u poskytovatele identity. Než bude hotové i pro heslo, dejte firemní účet každému, kdo ho mít může.
 [#c3](#c3)    V přípravě jako nastavení
### Jak dlouho se drží záznamy

Záznamy o změnách přístupů a rolí se uchovávají. Jakou délku uchování potřebujete, nám řekněte při zavedení.
 [#c8](#c8)    Projdeme s vámi
### Data u amerických poskytovatelů a americké právo

Cloudflare i AWS jsou americké firmy. Umístění v EU u Cloudflare tady neslibujeme, region a podmínky projdeme podle vašich požadavků. V AWS podle nich vybereme region. Právní stránku projdeme s vaším právníkem. Když potřebujete data v Česku, probereme Zerops.
 [#b2](#b2)    Ve smlouvě
### Lhůty u incidentů a čísla SLA

Do kdy vás informujeme o incidentu na naší straně a jakou úroveň služby držíme, sjednáváme ve smlouvě, ne na webu.
 [#e3](#e3)
### Kdy Fabrika není pro vás?

 - Vaše pravidla vyžadují certifikovaného dodavatele (ISO 27001, SOC 2) jako podmínku. To dnes nesplníme.
- Před podpisem potřebujete zprávu z penetračního testu platformy. Tu zatím nemáme.
- Aplikace musí běžet na vašich serverech, v Azure nebo u jiného poskytovatele. Fabrika běží na Cloudflare nebo Zerops a po domluvě v AWS. Jinde zatím ne.

## Na co se ptáte k dotazníku

### Můžeme odpovědi převzít do vlastního dotazníku nebo spisu k dodavateli?

Ano, na to je tabulka ke stažení. Jen počítejte s tím, že odpovědi popisují, jak Fabrika funguje. Přesné znění závazků je ve smlouvě.

### Máme vlastní dotazník (SIG, CAIQ nebo vlastní šablonu). Vyplníte ho?

Ano. Pošlete ho na sales@contember.com, nebo ho vezměte na hovor s naším inženýrem.

### Platí odpovědi i pro naši instalaci?

Popisují, jak Fabrika funguje u každé firmy. Kde se něco rozhoduje s vámi (poskytovatel cloudu, zálohy, kdo od nás má přístup, jak dlouho se drží záznamy), je to u odpovědi napsané a nastavíme to při zavedení.

### Stačí to na NIS2?

Pomůže vám s částí, která se týká dodavatele: řízení změn, odchod, kdo má přístup. Jestli a jak na vás dopadá zákon o kybernetické bezpečnosti, je nejlepší posoudit s vaším právníkem nebo auditorem. Nejde o právní radu. Co drží platforma, najdete podrobněji na stránce [Bezpečnost](/cs/bezpecnost).
          ![](/illustrations/cta-crane.webp)
## Pošlete nám svůj dotazník, *vyplníme ho*.

Máte vlastní šablonu nebo seznam otázek od auditora? Pošlete nám ho, nebo si ho za půl hodiny projděte s naším inženýrem: kde to běží, jak funguje přihlášení a oprávnění, jak se změna dostane do provozu.
  [Domluvit 30min hovor →](https://cal.com/contember/demo) [Poslat na sales@contember.com →](mailto:sales@contember.com) [Jak Fabrika řeší bezpečnost →](/cs/bezpecnost)