← Zpět na Kontrolu kontinuity ITICT-GROUP · vzorová dokumentace (ukázka, smyšlená firma)⬇ Data (JSON)
IT dokumentace — provozní přehled

Výroba Novák & Syn s.r.o.

Výrobní firma, 45 zaměstnanců, jeden interní správce IT (Martin Doubek) a externí dodavatel (Nováček IT s.r.o.). Prostředí je hybridní: servery ve firmě (Active Directory) + Microsoft 365 v cloudu, propojené synchronizací Entra Connect.

vygenerováno 14. 8. 2026 ze zdrojových dat · verze 1.5
Ukázková dokumentace ICT-GROUP. Výroba Novák & Syn s.r.o. je smyšlená firma — všechna jména, adresy, IP adresy i údaje jsou fiktivní.
Nejbližších 5 termínů
45 dní po expiraciZáruka / support: NS-NAS01detail →47 dníObnova licence: Bitwarden (správce hesel)detail →60 dníKonec podpory: Windows Server 2022detail →66 dníDoména novak-syn-shop.czdetail →93 dníZáruka / support: NS-BCK01detail →

Jak číst tento dokument

Tento dokument je jedna stránka: všechno, co potřebuje cizí technik, aby do 48 hodin převzal provoz — a co potřebuje vedení firmy, aby vědělo, co vlastní.

Nekreslil ho člověk: generuje se ze strojově čitelných zdrojových dat (seed-data.json), takže po každé změně prostředí stačí dokument přegenerovat — a je zase aktuální.

Text je psaný pro běžného čtenáře; technické detaily (porty, protokoly) najdete v bublinách po najetí myší a v drobném písmu.

01Profil prostředí

Jeden areál + cloud. Interní správce IT: Martin Doubek. Externí dodavatel: Nováček IT s.r.o. (pohotovost 24/7).

45
zaměstnanců a uživatelů
41
počítače a notebooky ve správě Intune
17
serverů a síťových prvků
9
provozovaných systémů
8
síťových segmentů (VLAN)
4
zálohovacích úloh

Lokality

Servery a síťové prvky

ZařízeníTypIP adresaSíť (VLAN)Role
NS-FW01MikroTik CCR211610.10.70.1Managementfirewall a router mezi VLAN; záložní LTE připojení
NS-SW01MikroTik CRS326-24S+10.10.70.2Managementhlavní switch — serverovna
NS-SW02MikroTik CRS326-24G10.10.70.3Managementswitch — administrativní budova
NS-SW03MikroTik CRS112-8P10.10.70.4Managementswitch — výrobní hala (PoE pro kamery a AP)
NS-AP01–04MikroTik cAP ax (4 ks)10.10.70.11–14ManagementWi-Fi — SSID NovakSyn (interní) a NovakSyn-guest
NS-HV01Dell PowerEdge R45010.10.10.5ServeryHyper-V hostitel 1 (VM: DC01, ERP01)
NS-HV02Dell PowerEdge R45010.10.10.6ServeryHyper-V hostitel 2 (VM: DC02, SQL01, SYNC)
NS-DC01VM — Windows Server 202210.10.10.11Serveryřadič domény, DNS, DHCP
NS-DC02VM — Windows Server 202210.10.10.12Serverydruhý řadič domény, DNS
NS-SQL01VM — WS 2022 + SQL Server 202210.10.10.21Serverydatabáze ERP
NS-ERP01VM — Windows Server 202210.10.10.22Serveryaplikační server ERP + modul docházky
NS-SYNCVM — Windows Server 202210.10.10.15ServeryEntra Connect — synchronizace AD do Microsoft 365
NS-NAS01Synology RS1221+10.10.10.31Serverysdílené soubory
NS-BCK01Dell PowerEdge T35010.10.60.11Zálohyzálohovací server (Veeam B&R + Veeam for M365)
NS-NAS-BCKSynology DS923+10.10.60.21Zálohydruhé zálohovací médium
NS-NVR01NVR — 14 kamer10.10.50.11Kamerykamerový záznam (uchování 30 dní)
NS-UPS01APC Smart-UPS SRT 300010.10.70.21Managementzáložní napájení serverovny (autonomie ~20 min)

zdroj: seed-data.json → devices, vlans

02Síťová matice — kdo smí kam

Řádek = odkud, sloupec = kam. Každá tečka je jedna povolená kategorie provozu — najetím myší zobrazíte porty a účel. Prázdné pole znamená: spojení je zakázáno (default deny) — firewall pouští jen to, co je v této matici.

ServeryKancelářeVýroba/OTTiskKameryZálohyManagementGuestINTERNET
Servery10.10.10.0/24
Kanceláře10.10.20.0/24
Výroba/OT10.10.30.0/24
Tisk10.10.40.0/24
Kamery10.10.50.0/24
Zálohy10.10.60.0/24
Management10.10.70.0/24
Guest10.10.80.0/24
Identita a jména (AD, DNS)Soubory (SMB)ERP a databázeTisk a skenováníZálohováníSpráva a dohledInternet a cloud (HTTPS)Kameryuvnitř jedné sítěvýslovně zakázánotok neověřenprázdné pole = zakázáno (default deny)
Proč na tom záleží: Všimněte si: servery nesmí samy iniciovat spojení do zálohovací sítě (v matici červené ✕). Zálohovací server si data stahuje sám — ransomware, který by ovládl servery, se tak k zálohám nedostane. A nesmazatelná kopie v Azure je pojistka i proti smazání s admin oprávněními.

zdroj: seed-data.json → flows, drops

03Síťový diagram

Stejná data jako matice, jen jako mapa. Najetím na segment nebo linku zvýrazníte související komunikaci; kliknutím na položku legendy kategorii skryjete.

Kanceláře → Servery · Identita a jména (AD, DNS) · TCP/UDP 53, 88, 389, 445, 636 — přihlašování do domény, DNS, firemní zásady (GPO)Kanceláře → Servery · Soubory (SMB) · TCP 445 — sdílené složky na NS-NAS01Kanceláře → Servery · ERP a databáze · TCP 8080 — klient ERP → aplikační server NS-ERP01Kanceláře → Kamery · Kamery · TCP 443 — prohlížení záznamů na NS-NVR01 — jen skupina VedeníKanceláře → INTERNET · Internet a cloud (HTTPS) · TCP 443 — Microsoft 365, web — přes firewallVýroba/OT → Servery · ERP a databáze · TCP 8080 — výrobní terminály: odvádění výroby do ERPVýroba/OT → Servery · Identita a jména (AD, DNS) · UDP 53 — jen DNS (terminály nejsou v doméně)Tisk → Servery · Soubory (SMB) · TCP 445 — skenování do sdílené složky (scan-to-folder)Servery → Tisk · Tisk a skenování · TCP 9100, 631 — tiskový server posílá úlohy na tiskárnyServery → Výroba/OT · Tisk a skenování · TCP 9100 — ERP tiskne štítky na štítkovačky ve výrobě — tok hlášen výrobou, ve firewallu zatím neověřenServery → INTERNET · Internet a cloud (HTTPS) · TCP 443 — aktualizace systémů, synchronizace Entra Connect, Microsoft 365Zálohy → Servery · Zálohování · TCP 445, 10005–10006 — NS-BCK01 si stahuje zálohy z hostitelů a NAS (Veeam)Zálohy → INTERNET · Zálohování · TCP 443 — nesmazatelná kopie záloh do AzureManagement → Servery · Správa a dohled · TCP 443, 3389, 5985–5986 — správa serverů (RDP, WinRM, webové konzole)Management → Kanceláře · Správa a dohled · TCP 3389 — vzdálená pomoc uživatelůmManagement → Výroba/OT · Správa a dohled · TCP 22, 443 — správa terminálů a strojůManagement → Tisk · Správa a dohled · TCP 443 — webová správa tiskárenManagement → Kamery · Správa a dohled · TCP 443 — správa NVR a kamerManagement → Zálohy · Správa a dohled · TCP 443, 3389 — správa zálohovacího serveruManagement → INTERNET · Internet a cloud (HTTPS) · TCP 443 — web, stahování aktualizacíGuest → INTERNET · Internet a cloud (HTTPS) · TCP 80, 443; UDP 443 — jen internet — návštěvy a soukromá zařízeníServeryVLAN 10 · 10.10.10.0/24servery, virtualizace, NASKancelářeVLAN 20 · 10.10.20.0/24počítače a notebooky zaměstnancůTiskVLAN 40 · 10.10.40.0/24tiskárny a multifunkceVýroba/OTVLAN 30 · 10.10.30.0/24výrobní terminály, stroje, docházkové terminályKameryVLAN 50 · 10.10.50.0/24IP kamery + záznamové zařízení (NVR)ZálohyVLAN 60 · 10.10.60.0/24zálohovací server a zálohovací NASManagementVLAN 70 · 10.10.70.0/24správa síťových prvků; jen pracovní stanice ITINTERNETvnější svět — přístup jen přes firewallGuestVLAN 80 · 10.10.80.0/24Wi-Fi pro návštěvy — izolovaná, jen internet
Identita a jména (AD, DNS)Soubory (SMB)ERP a databázeTisk a skenováníZálohováníSpráva a dohledInternet a cloud (HTTPS)Kamery
čárkovaně = tok zatím neověřenčervený obrys = segment nesmí sám iniciovat žádné spojení mimo svou síťšipka = kdo spojení navazuje

zdroj: seed-data.json → vlans, flows

04Inventář systémů

Každý systém má vlastníka na straně firmy (kdo o něm rozhoduje) a správce (kdo se o něj stará). Bez vlastníka je systém sirotek — nikdo neví, jestli ho firma ještě potřebuje.

SystémK čemu sloužíKde běžíVlastník (firma)SpravujeDokumentace
ERP Helios Orangevýroba, sklad, fakturace, účetnictvíNS-ERP01 + NS-SQL01Jana Melicharová (ekonomka)Martin Doubek + servisní smlouva s dodavatelem ERPSharePoint → IT dokumentace → ERP.md
Microsoft 365 Business Premiumpošta, Teams, SharePoint/OneDrive, Intune, Defendercloud — tenant novaksynvyroba.onmicrosoft.comPetr Havlena (jednatel)Martin Doubek + Nováček IT (delegovaný přístup GDAP)SharePoint → IT dokumentace → M365.md
Active Directory (Novák & Syn)účty, přihlašování do počítačů, firemní zásadyNS-DC01 + NS-DC02Petr Havlena (jednatel)Martin DoubekSharePoint → IT dokumentace → AD.md
Sdílené souborydokumenty, výkresy, data úsekůNS-NAS01vedoucí úsekůMartin DoubekSharePoint → IT dokumentace → NAS.md
Zálohování (Veeam B&R + for M365)zálohy serverů, NAS i clouduNS-BCK01Petr Havlena (jednatel)Martin Doubek; kontrola: Nováček ITSharePoint → IT dokumentace → Zalohy.md
Docházkový systémdocházka, podklady pro mzdyterminály u vchodů + modul na NS-ERP01Jana Melicharovádodavatel docházky (servisní smlouva)SharePoint → IT dokumentace → Dochazka.md
Kamerový systémzáznam areálu — 14 kamer, uchování 30 dníNS-NVR01Petr Havlena (jednatel)dodavatel zabezpečení (servisní smlouva)SharePoint → IT dokumentace → Kamery.md
Firemní webwww.novak-syn.cz — prezentace firmyexterní hosting (WordPress)Lucie Vávrová (obchod)webové studio (smlouva)SharePoint → IT dokumentace → Web.md
Mzdyzpracování mezdexterně — účetní firmaJana Melicharováúčetní firmaSharePoint → IT dokumentace → Mzdy.md

zdroj: seed-data.json → systems

05Expirace a životní cyklus

Dokumentace nesleduje jen to, co firma MÁ, ale i to, co jí tiše VYPRŠÍ: domény, certifikáty, licence, záruky, podporu softwaru i servisní smlouvy. Expirace nebolí — do dne, kdy něco propadne. Je to platební kontinuita (oblast 9 checklistu) v praxi: každá položka má termín, počet zbývajících dní a jméno toho, kdo platí.

Kdo to hlídá: Upomínky ke všem službám chodí na sdílenou schránku it@novak-syn.cz a termíny drží sdílený kalendář „IT expirace“ (hlídají J. Melicharová + M. Doubek) s připomínkou 60, 30 a 7 dní předem. Žádná kritická služba nevisí na osobní kartě ani soukromém e-mailu.

Domény — všechny, ne jen ta hlavní

DoménaK čemu sloužíRegistrátorExpiraceZbýváAuto-obnovaPlatíPoznámka
novak-syn.czhlavní doména — web, e-mail, přihlašování do služebčeský registrátor — účet firmy (it@)4. 3. 2027202 dníanofiremní kartadržitel: Výroba Novák & Syn s.r.o., IČO 12345678 — ověřeno výpisem WHOIS 12. 6. 2026
novaksyn.czobranná registrace — přesměrování na hlavní webtýž registrátor2. 12. 2026110 dníanofiremní karta
novak-syn-shop.czpilot e-shopu (2024) — dnes nevyužitátýž registrátor19. 10. 202666 dníNEfiremní kartarozhodnout do září: prodloužit (drží značku), nebo nechat propadnout
presna-mechanika.czz akvizice Přesná mechanika s.r.o. (2021) — stále chodí pošta od starých zákazníkůjiný registrátor — účet převeden na firmu 202230. 6. 2027320 dníanofiremní kartadržet minimálně do 2028, pak vyhodnotit

TLS certifikáty

Certifikát / kdeVydavatelExpiraceZbýváKdo řeší
www.novak-syn.cz (web)Let's Encrypt (přes hosting)obnovuje se automaticky à 90 dníhlídá hosting; kontrola při pololetní revizi
vpn.novak-syn.cz (SSTP VPN na NS-FW01)veřejná CA — roční certifikát22. 1. 2027161 dníobnovuje M. Doubek — úkol v kalendáři „IT expirace“
erp.ad.novak-syn.cz (web modul ERP, intranet)self-signed1. 3. 2028565 dnínahradit důvěryhodným certifikátem při upgrade ERP (Q4 2026)
Microsoft 365 (pošta, přihlašování)spravuje Microsoftbez akce firmy

SaaS a licence — včetně toho, komu jsou přiřazené

SlužbaTyp licenceKsKomu přiřazenoObnova / závazekZbýváPlatíPoznámka
Microsoft 365 Business Premiumna uživatele45všichni zaměstnanci — skupina LIC-M365-BP (dynamická)31. 1. 2027 (roční závazek)170 dnífaktura — CSP Nováček ITtenant i data vlastní firma; GDAP lze kdykoli odebrat
Microsoft Defender for Businesssoučást Business Premium45všechna zařízení ve správě Intunes licencí M365EDR/antivir — bez samostatné platby
Power BI Prona uživatele3P. Havlena, J. Melicharová, T. Hruškaměsíčně, bez závazkufaktura — CSP
Adobe Acrobat Standardna uživatele4skupina LIC-Acrobat (ekonomika + obchod)15. 2. 2027 (roční)185 dnífiremní karta
Bitwarden (správce hesel)organizace8vedení + IT — kolekce dle úseků30. 9. 2026 (roční)47 dnífiremní kartavlastník organizace: firma (jednatel + IT)
ERP Helios Orange — maintenancesouběžní uživatelé20výroba, sklad, ekonomika — jmenný seznam v ERP.md31. 12. 2026 (roční)139 dnífakturapodpora + aktualizace; upgrade Q4 2026
Veeam Data Platforminstance (VUL)10servery + NAS — úlohy viz DR karta15. 5. 2027 (roční)274 dnífaktura
Azure — nesmazatelné úložiště zálohdle spotřebyzálohovací úlohy č. 3 a 4průběžně (měsíčně)firemní kartanezměnitelnost (immutability) 30 dní
Webhostingbalíček1firemní web28. 2. 2027 (roční)198 dnífiremní karta
Docházkový systémna terminál3terminály u vchodůservisní smlouva — viz Servis a pojištěnífaktura

Hardware — záruky a support

ZařízeníModelSériové čísloSupport / zárukaDo kdyZbýváPlán
NS-HV01Dell PowerEdge R450ST 7GX2Q34Dell ProSupport NBD30. 9. 2027412 dníprodloužit o 2 roky při obnově smlouvy
NS-HV02Dell PowerEdge R450ST 7GX2Q41Dell ProSupport NBD30. 9. 2027412 dníprodloužit o 2 roky při obnově smlouvy
NS-BCK01Dell PowerEdge T350ST JW4T2P3Dell Basic NBD15. 11. 202693 dnípovýšit na ProSupport — nabídka poptána
NS-NAS01Synology RS1221+SN 2150SGR445901záruka výrobce30. 6. 202645 dní po expiracipo záruce — výměna plánována Q2 2027, nabídka u dodavatele
NS-NAS-BCKSynology DS923+SN 2320TQK118002záruka výrobce10. 2. 2028545 dní
NS-FW01MikroTik CCR2116SN D4E8-9F21záruka22. 4. 2027251 dnípři poruše náhrada do 24 h od dodavatele; konfigurace se exportuje denně
NS-UPS01APC Smart-UPS SRT 3000SN AS2405123456záruka výrobce15. 5. 2027274 dnívýměna baterií 5/2028 (po 4 letech) — viz Servis a pojištění

Konec podpory softwaru

SoftwareKde běžíKonec podporyZbýváDálePlán
Windows Server 2022NS-DC01/02, SQL01, ERP01, SYNC13. 10. 2026
konec běžné (mainstream) podpory
60 dnírozšířená podpora do 14. 10. 2031v pořádku — bezpečnostní záplaty běží dál; upgrade OS při obnově serverů (2028)
SQL Server 2022NS-SQL0111. 1. 2028
konec běžné podpory
515 dnírozšířená podpora do 11. 1. 2033v pořádku
Windows 11 Pro 25H241 počítačů12. 10. 2027
konec podpory verze
424 dníverze se obnovuje ročněIntune povyšuje verze automaticky
ERP Helios Orange 2024.2NS-ERP0131. 12. 2026
konec podpory dodavatele
139 dníupgrade na novou verzi naplánován Q4 2026
MikroTik RouterOS 7firewall, switche, APprůběžné aktualizacekontrola firmware při kvartální údržbě
Synology DSM 7.2NS-NAS01, NS-NAS-BCKprůběžné aktualizacekontrola firmware při kvartální údržbě

Konektivita, servis a pojištění

Smlouva / servisDodavatelTermín / závazekZbýváPlatíPoznámka
Internet — optika 500/500 Mb/sposkytovatel připojenína neurčito, výpověď 3 měsícefaktura
Záložní LTE připojenímobilní operátorzávazek do 30. 6. 2027320 dnífakturapřepnutí testováno 9. 2. 2026
Mobilní tarify (18 SIM)mobilní operátorrámcová smlouva do 31. 3. 2027229 dnífaktura
UPS — servis a baterieservisní partnerroční prohlídka — poslední 6. 5. 2026, další 5/2027fakturavýměna baterií 5/2028 (po 4 letech)
Klimatizace serverovny — servisservisní firmaroční servis — poslední 12. 5. 2026, další 5/2027faktura
Leasing multifunkčních tiskáren (3 ks)leasingová společnostsmlouva do 30. 9. 2027412 dnífakturapřed koncem rozhodnout: odkup / výměna
Kybernetické pojištěnípojišťovnaobnova 1. 4. 2027 — limit plnění 10 mil. Kč230 dnífakturapojišťovna vyžaduje MFA, zálohy a testy obnovy — dokládá se touto dokumentací; podporovaný software je podmínka plnění
IT dodavatel — servisní smlouva (Nováček IT)Nováček IT s.r.o.na neurčito — exit 60 dní, zafixované sazby (čl. 12)faktura měsíčněpohotovost 24/7: +420 555 000 111

zdroj: seed-data.json → lifecycle (sloupec „Zbývá“ se počítá z data generování v meta — deterministicky)

06Mapa identit — AD ⇄ Microsoft 365

Active Directory (ve firmě)

ad.novak-syn.cz · NetBIOS Novák & Syn · NS-DC01, NS-DC02
  • 45 uživatelských účtů
  • 7 servisních účtů
  • 4 admin účtů (adm-*)
Entra Connect v2
každých 30 minut
na NS-SYNC

Microsoft 365 / Entra ID (cloud)

novaksynvyroba.onmicrosoft.com
  • 45 uživatelů s licencí Microsoft 365 Business Premium
  • 3 hosté (externí účetní firma, dodavatel ERP)

synchronizace hesel (password hash sync) — přihlášení do cloudu funguje i při výpadku firemních serverů. samoobslužný reset hesla se zápisem zpět do AD — zapnuto.

Synchronizuje se
  • OU Uzivatele (45 účtů)
  • OU Skupiny
Nesynchronizuje se
  • servisní účty
  • admin účty (adm-*)
  • OU Vyrazene

Privilegované role — kdo drží klíče

RoleKdoPoznámka
Global Administrator (Microsoft 365)bg-admin-01, bg-admin-02 (nouzové) · adm.doubek (Martin Doubek)adm.doubek je samostatný admin účet jen v cloudu — Martin ho nepoužívá k běžné práci
Domain Admins (Active Directory)adm-doubek (Martin Doubek) · adm-onovacek (Ondřej Nováček, dodavatel)oba jmenovité účty — žádný sdílený „administrator“ pro běžnou práci
Delegovaný přístup dodavatele (GDAP)Nováček IT s.r.o. — role User Administrator, Exchange Administrator, Intune Administratorbez role Global Administrator; firma může delegování kdykoli jednostranně odebrat
Nouzový účet do AD (on-prem)nouzovy-admin (člen Domain Admins)heslo v zapečetěné obálce v trezoru; obměna po každém použití

Politiky podmíněného přístupu (Conditional Access)

PolitikaCo děláStavVýjimky
CA01 — MFA pro všechny uživatelekaždé přihlášení potvrzuje druhý faktor (aplikace Authenticator)Zapnutobg-admin-01/02 (mají vlastní klíče FIDO2)
CA02 — Blokace zastaralých protokolůstaré způsoby přihlášení bez podpory MFA (IMAP/POP/SMTP basic) jsou zakázanéZapnutobez výjimek
CA03 — Firemní data jen ze spravovaných zařízenípočítač musí být ve správě Intune a „v pořádku“ (compliant)Zapnutomobily: jen aplikace s ochranou dat (app protection)
CA04 — Geoblokacepřihlášení ze zemí mimo EU je blokovanéZapnutoslužební cesty — dočasná výjimka na žádost
CA05 — Admini jen s klíčem FIDO2privilegované role vyžadují phishing-odolné přihlášení hardwarovým klíčemZapnutobg-admin-01/02 (vyňaty ze všech politik, klíče FIDO2 mají)
CA06 — Registrace MFA jen z důvěryhodného místanový druhý faktor lze zaregistrovat jen z firemní sítě nebo spravovaného zařízeníZapnutobez výjimek

zdroj: seed-data.json → identity

07Break-glass runbook — nouzový přístup

Nouzové účty „rozbijte sklo v případě nouze“ — cesta do Microsoft 365 pro den, kdy správce IT není k dispozici. Dva čistě cloudové účty s rolí Global Administrator, přihlášení výhradně hardwarovým klíčem FIDO2, vyňaté ze všech politik podmíněného přístupu.

bg-admin-01@novaksynvyroba.onmicrosoft.comjen cloud, Global Administrator, bez licence · FIDO2 klíč č. 1 (YubiKey 5 NFC)
bg-admin-02@novaksynvyroba.onmicrosoft.comjen cloud, Global Administrator, bez licence · FIDO2 klíč č. 2 (YubiKey 5 NFC)

Kde jsou klíče

KlíčUmístěníKdo se k němu dostane
FIDO2 klíč č. 1trezor v kanceláři jednatele (s obálkou s PIN)Petr Havlena (jednatel), Jana Melicharová
FIDO2 klíč č. 2bankovní schránka — pobočka banky, ChrudimPetr Havlena; zmocnění: Jana Melicharová

Postup krok za krokem

  1. Ověřte, že jde o nouzi: správce IT je nedostupný a je potřeba zásah v Microsoft 365 — obnovit přístup, zablokovat útočníka, zprovoznit službu.
  2. Vyzvedněte FIDO2 klíč č. 1 z trezoru v kanceláři jednatele. Pokud není dostupný, klíč č. 2 je v bankovní schránce.
  3. Na počítači otevřete admin.microsoft.com a přihlaste se jako bg-admin-01@novaksynvyroba.onmicrosoft.com — zvolte „Přihlásit se bezpečnostním klíčem“ a přiložte klíč (PIN je v zapečetěné obálce u klíče).
  4. Automaticky odejde upozornění jednateli a na it@ — to je v pořádku, nic nerušte.
  5. Proveďte jen nezbytný zásah. Neměňte nic nad rámec nouze; když si nejste jistí, volejte pohotovost dodavatele: Nováček IT s.r.o., +420 555 000 111.
  6. Po zásahu: klíč vraťte, obálku s PIN nahraďte novou, zapište zásah do deníku (SharePoint → IT dokumentace → Deník zásahů) a do 24 hodin informujte správce IT nebo dodavatele — posoudí, zda účet a klíč obměnit.
Upozornění na přihlášení: Každé přihlášení nouzovým účtem pošle okamžité upozornění na jednatel@novak-syn.cz a it@novak-syn.cz. Upozornění se testuje spolu s účty.

Poslední test: 15. 7. 2026 — oba účty: přihlášení klíčem, kontrola upozornění — OK (zápis v deníku). Příští test: 13. 10. 2026 (každých 90 dní + po každé personální změně v IT).

zdroj: seed-data.json → break_glass

08Zálohy a plán obnovy (DR karta)

Jak zálohujeme: Pravidlo 3-2-1: tři kopie dat, dvě různá média, jedna mimo firmu — a navrch jedna nesmazatelná. K zálohám má přístup IT, které je spravuje — a vedle toho i jednatel vlastním účtem (konzole Veeam i Azure). Nesmazatelná kopie není o přístupu, ale o mazání: po zapsání ji 30 dní nesmaže nikdo — ani správce, ani útočník s admin heslem.

Zálohovací úlohy

ÚlohaCoKamKdyUchováníNesmazatelnáPoslední úspěch
VM + NAS — lokálnívšechny VM z NS-HV01/02 + sdílené složky NASNS-BCK01denně 22:0030 dní13. 8. 2026 22:41 — OK
Kopie na druhé médiumkopie úlohy č. 1NS-NAS-BCKdenně 03:0030 dní14. 8. 2026 03:12 — OK
Offsite — nesmazatelnáVM + NASAzure Blob (nezměnitelnost 30 dní)denně 04:3030 dní + 12 měsíčníchano14. 8. 2026 05:03 — OK
Microsoft 365Exchange, SharePoint, OneDrive, TeamsNS-BCK01 + kopie do Azuredenně 20:001 rokano13. 8. 2026 20:37 — OK

Zkušební obnovy — důkaz, že zálohy fungují

Zelená kontrolka říká jen to, že běží úloha. Tady je zapsáno, kdy se naposledy něco skutečně obnovilo.

TypDatumCo se obnovovaloVýsledekPříští
Měsíční vzorek5. 8. 2026obnova 3 náhodných souborů z NASOK, 12 minut5. 9. 2026
Kvartální aplikace18. 6. 2026obnova databáze ERP do testovací VMOK, 74 minut18. 9. 2026
Roční úplná zkouška21. 3. 2026obnova DC + ERP + souborů do izolované sítěOK, 6 h 20 min21. 3. 2027

Scénáře havárií

ScénářCo udělámeRTORPONaposledy testováno
Výpadek jedné VM nebo službyobnova z lokální zálohy na NS-BCK01 (runbook R1)4 h24 h18. 6. 2026 — obnova databáze ERP, 74 min
Ransomware — zašifrování serverůodpojit síť, nic neplatit, obnova z nesmazatelné kopie v Azure (runbook R2)24–48 h24 h21. 3. 2026 — cvičení u stolu + zkušební obnova
Zničení serverovny (požár, voda)náhradní hardware / dočasný provoz v Azure, obnova z cloudové kopie (runbook R3)5 pracovních dní24 h21. 3. 2026 — cvičení u stolu
Výpadek internetuautomatické přepnutí firewallu na záložní LTE15 min9. 2. 2026 — ostrý test přepnutí
Správce IT nedostupnýnouzový účet break-glass (kapitola výše) + dodavatel Nováček IT převezme podle této dokumentace24 h15. 7. 2026 — test nouzového účtu

Vytištěná kopie DR plánu: trezor v kanceláři jednatele + doma u jednatele. Plán znají: Petr Havlena, Martin Doubek, Jana Melicharová. Pohotovost dodavatele: Nováček IT s.r.o., +420 555 000 111 (24/7).

Poslední cvičení „u stolu“: 21. 3. 2026 — scénář: správce IT ráno nedostupný a v noci proběhlo šifrování serverů. Další cvičení: březen 2027.

zdroj: seed-data.json → backup, dr

09Evidence kritických přístupů — vyplněná

Vyplněná podoba vzoru „Evidence kritických přístupů“ z checklistu Přežije vaše firma odchod svého ajťáka? — deset oblastí, které vlastní firma, ne člověk. U každé položky: kde to je, kdo se k tomu dostane a kdy se naposledy ověřilo, že to funguje.

FirmaVýroba Novák & Syn s.r.o.
Vyplnil/aMartin Doubek (generováno ze zdrojových dat, zkontroloval)
Datum vyplnění14. 8. 2026
Příští revize14. 2. 2027
Zásada č. 1: Kopie této evidence nesmí ležet jen na serveru, který popisuje. Vytištěná kopie: trezor v kanceláři jednatele; druhá kopie: bankovní schránka. Po každém přegenerování dokumentace se obě kopie mění za aktuální.

1. Domény a DNS kritická oblast

Doména nese web, poštu i přihlašování do většiny služeb. Držitelem musí být firma (IČO), ne člověk.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Účet u registrátora domény (novak-syn.cz)Bitwarden — kolekce „Firma – kritické“jednatel, M. Doubek12. 6. 202612. 6. 2027
Držitel domény ve výpisu WHOISVýroba Novák & Syn s.r.o., IČO 12345678 — výpis: SharePoint → IT dokumentace → Doménavýpis je veřejný12. 6. 202612. 6. 2027
DNS hosting (kde jsou záznamy domény)u registrátora; export záznamů: SharePoint → IT dokumentace → DNS.mdM. Doubek, Nováček IT12. 6. 202612. 6. 2027
Expirace domény a z čí karty se platí4. 3. 2027 — firemní karta; viz kapitola Expirace a životní cyklusJ. Melicharová (karta)12. 6. 202612. 6. 2027
Kontaktní e-mail u registrátorait@novak-syn.cz (sdílená schránka, ne osobní)jednatel, M. Doubek, Nováček IT12. 6. 202612. 6. 2027

2. Vlastnictví tenantu a licencí kritická oblast

Tenant — prostředí Microsoft 365 — i data jsou firmy. Jednatel se umí přihlásit do administrace i bez dodavatele.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Přihlášení jednatele do administrace Microsoft 365havlena@novak-syn.cz — role Global Reader (vidí vše, nemění nic; zásah řeší break-glass)Petr Havlena20. 5. 202620. 5. 2027
Seznam globálních administrátorůkapitola Mapa identit tohoto dokumentu (generováno)vedení + IT14. 8. 202614. 2. 2027
Smlouva s partnerem (CSP) a výpis jeho oprávněníSharePoint → Smlouvy → Nováček IT; oprávnění GDAP v kapitole Mapa identitjednatel, J. Melicharová20. 5. 202620. 5. 2027
Přehled licencí a datum obnovy předplatných45× Business Premium, obnova 31. 1. 2027 — kapitola Expirace a životní cyklus (vč. přiřazení licencí)jednatel, M. Doubek20. 5. 202620. 5. 2027

3. Dokumentace systémů

Měřítko: cizí technik s ní do 48 hodin převezme provoz. Kopie patří mimo systémy, které popisuje.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Inventura systémů (co všechno ve firmě běží)tento dokument — kapitola Inventář systémů (generováno ze seed-data.json)vedení + IT14. 8. 202614. 2. 2027
Síťové schématento dokument — Síťová matice a Síťový diagram (generováno)vedení + IT14. 8. 202614. 2. 2027
Seznam admin účtů a jejich vlastníkůtento dokument — kapitola Mapa identitvedení + IT14. 8. 202614. 2. 2027
Kontakty na dodavatelekapitoly Inventář systémů a DR kartavedení + IT14. 8. 202614. 2. 2027
Postup obnovy krok za krokemrunbooky R1–R3: SharePoint → IT dokumentace → DR; souhrn v kapitole DR kartaIT; tištěná kopie u jednatele21. 3. 202621. 3. 2027
Kopie dokumentace mimo popisované systémyPDF export: trezor + bankovní schránka; obměna po každém přegenerováníjednatel14. 8. 202614. 2. 2027

4. Nouzové admin účty kritická oblast

Break-glass — cesta do Microsoft 365, i když admin zítra nepřijde. Podrobný postup: kapitola Break-glass runbook.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Nouzový účet č. 1 (přihlašovací jméno)bg-admin-01@novaksynvyroba.onmicrosoft.comdržitelé klíče č. 115. 7. 202613. 10. 2026
Nouzový účet č. 2 (přihlašovací jméno)bg-admin-02@novaksynvyroba.onmicrosoft.comdržitelé klíče č. 215. 7. 202613. 10. 2026
Hardwarový klíč FIDO2 č. 1 — umístěnítrezor v kanceláři jednatele (+ zapečetěná obálka s PIN)P. Havlena, J. Melicharová15. 7. 202613. 10. 2026
Hardwarový klíč FIDO2 č. 2 — druhé, oddělené místobankovní schránka, pobočka ChrudimP. Havlena15. 7. 202613. 10. 2026
Upozornění na každé přihlášení — kam chodíe-mail jednateli + it@ (okamžitě)15. 7. 202613. 10. 2026

5. Zálohy s vlastním přístupem kritická oblast

Tři kopie, dvě média, jedna mimo firmu — a navrch jedna nesmazatelná. IT k zálohám přístup má; má ho i jednatel.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Co všechno se zálohuje (seznam dat a systémů)tabulka Zálohovací úlohy v tomto dokumentu (generováno)IT + jednatel14. 8. 202614. 2. 2027
Kde zálohy leží (média a lokality)NS-BCK01, NS-NAS-BCK, Azure (mimo firmu)IT + jednatel5. 8. 20265. 9. 2026
Nesmazatelná (immutable) kopie — kde jeAzure Blob — nezměnitelnost 30 dníIT + jednatel (vlastní účet)18. 6. 202618. 9. 2026
Vlastní přístup firmy k zálohámjednatel má vlastní účet do konzole Veeam i do AzurePetr Havlena5. 8. 20265. 9. 2026
Heslo či klíč k dešifrování zálohzapečetěná obálka v trezoru; zná i jednatel (mimo IT)P. Havlena + IT3. 4. 20263. 10. 2026
Zápis o poslední zkušební obnovětabulka Zkušební obnovy + deník na SharePointuIT + jednatel5. 8. 20265. 9. 2026

6. Plán obnovy po havárii

Kdo, co a v jakém pořadí obnovuje — dostupné i při výpadku IT, vytištěné, znají ho aspoň dva lidé.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Písemný plán obnovy (DR) — vytištěná kopietrezor v kanceláři jednateleP. Havlena, J. Melicharová21. 3. 202621. 3. 2027
Kopie plánu mimo firmudoma u jednatele + bankovní schránkaP. Havlena21. 3. 202621. 3. 2027
Kdo plán zná (aspoň dva lidé)P. Havlena, M. Doubek, J. Melicharová21. 3. 202621. 3. 2027
Zápis z posledního cvičení „u stolu“SharePoint → IT dokumentace → DR → cvičení 2026vedení21. 3. 202621. 3. 2027

7. Správa hesel a úschova přístupů

Trezory s hesly vlastní firma, ne hlava jednoho člověka — a nad tím nouzový mechanismus.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Firemní správce hesel — kdo vlastní trezoryBitwarden — organizace Novák & Syn (vlastník: firma; správci: jednatel + M. Doubek)všichni dle kolekcí1. 7. 20261. 10. 2026
Zapečetěná obálka v trezoru — datum poslední obměnytrezor v kanceláři jednateleP. Havlena, J. Melicharová3. 4. 20263. 10. 2026
Nouzový přístup (Bitwarden Emergency Access)P. Havlena je nouzový kontakt účtu M. Doubka (čekací lhůta 3 dny)Petr Havlena1. 7. 20261. 10. 2026
Úschova u třetí strany (escrow)nezavedena — pokryto obálkou a nouzovým přístupem

8. Smlouva s IT dodavatelem

Kontinuita se vyjednává, dokud je vztah dobrý. Přístupy a dokumentace se předávají průběžně, ne až při rozchodu.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Smlouva s dodavatelem IT — kde je uloženáSharePoint → Smlouvy → Nováček IT s.r.o.jednatel, J. Melicharová20. 5. 202620. 5. 2027
Doložka: data, zálohy i dokumentace patří klientovičl. 7 smlouvy — výslovně20. 5. 202620. 5. 2027
Součinnost při ukončení (lhůta, sazby)čl. 12 — 60 dní, zafixované sazby20. 5. 202620. 5. 2027
Poslední průběžné předání přístupů a dokumentace14. 8. 2026 — přegenerování této dokumentace + namátková kontrola přístupůjednatel14. 8. 202614. 2. 2027

9. Platební kontinuita

Expirace nebolí — do dne, kdy certifikát propadne. Vše na firemní kartu a e-mail na roli, ne na osobu.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Domény — z čí karty se platí, kdy expirujíkapitola Expirace a životní cyklus — všechny 4 domény (firemní karta)J. Melicharová12. 6. 202612. 12. 2026
Certifikáty — kdo obnovuje, kdy expirujíweb: Let's Encrypt, obnovuje se automaticky; hlídá hosting12. 6. 202612. 12. 2026
Hosting a další klíčové služby — z čí kartyvše firemní karta nebo faktura; žádná osobní kartaJ. Melicharová12. 6. 202612. 12. 2026
E-mail pro upomínky (role, ne osobní schránka)it@novak-syn.cz (sdílená schránka)IT + ekonomka12. 6. 202612. 12. 2026
Kalendář expirací — kdo ho hlídásdílený kalendář „IT expirace“ v Microsoft 365J. Melicharová + M. Doubek12. 6. 202612. 12. 2026

10. Offboarding a rotace tajemství

Při každém odchodu z IT: privilegované přístupy zrušit do hodiny, sdílená hesla a klíče vyměnit.

CoKde je to uloženéKdo má přístupNaposledy testovánoPříští test
Sepsaný postup pro odchod člověka z ITSharePoint → IT dokumentace → Offboarding.mdvedení + IT30. 6. 2026při dalším odchodu
Sdílená hesla — seznam k výměně při odchoduBitwarden — kolekce označené štítkem „rotace“IT30. 6. 2026při dalším odchodu
API klíče a servisní účty — seznam k výměněkapitola Mapa identit + dokumentace ERP (Veeam→Azure, docházka→ERP)IT30. 6. 2026při dalším odchodu
Protokol z posledního odchodu30. 6. 2026 — brigádník (výpomoc IT): účty zrušeny týž den, sdílená hesla obměněnavedení30. 6. 2026

zdroj: seed-data.json → evidence