Kybernetická bezpečnost
Stav penetračního testování v roce 2025: Proč je validace zabezpečení poháněná umělou inteligencí nyní strategickou imperativou

Zpráva 2025 State of Pentesting Survey Report od Pentera vykresluje působivý obraz kyberbezpečnostního prostředí, které je pod neustálým tlakem – a rychle se vyvíjí. Tento příběh není pouze o obraně digitálních hranic, ale je to také modul, jak podniky mění svůj přístup k zabezpečení, poháněný automatizací, nástroji založenými na umělé inteligenci a neustálým tlakem reálných hrozeb.
Protržení přetrvávají navzdory větším bezpečnostním balíčkům
Přes nasazení stále složitějších bezpečnostních balíčků uvedlo 67 % amerických podniků, že v posledních 24 měsících došlo k protržení. Tyto incidenty nebyly zanedbatelné – 76 % uvedlo přímý dopad na důvěrnost, integritu nebo dostupnost dat a 36 % zažilo neplánované výpadky, zatímco 28 % čelilo finančním ztrátám.
Korelace je zřejmá: s rostoucí složitostí balíčků roste také počet upozornění – a protržení. Podniky, které používají více než 100 bezpečnostních nástrojů, zaznamenaly v průměru 3 074 týdenních upozornění, zatímco ty, které používají mezi 76-100 nástroji, čelily 2 048 upozorněním týdně.
Avšak tento příval dat často zahlcuje bezpečnostní týmy, zpomaluje reakční časy a umožňuje skutečným hrozbám proklouznout skrze mezery.
Pojištění kybernetické bezpečnosti formuje přijetí technologií
Pojišťovny kybernetické bezpečnosti se staly neočekávanými hybateli inovací v oblasti kybernetické bezpečnosti. Údajných 59 % amerických podniků implementovalo nové bezpečnostní nástroje výhradně na žádost svých pojišťoven a 93 % CISO uvedlo, že pojišťovny ovlivnily jejich bezpečnostní postoje. V mnoha případech tyto doporučení překročila rámec souladu – formovala technologickou strategii.
Růst softwarově založeného penetračního testování
Ruční penetrační testování již není výchozím stavem. Více než 55 % organizací nyní spoléhá na softwarově založené penetrační testování v rámci svých interních programů, zatímco dalších 49 % využívá externích poskytovatelů. Naopak pouze 17 % stále spoléhá výhradně na ruční testování.
Tento přechod k automatizovanému adversariálnímu testování odráží širší trend: potřebu měřitelné, opakované a reálné validace v éře neustále se vyvíjejících hrozeb. Tyto automatizované platformy simulují útoky od file-less malware až po privilege escalation, umožňují podnikům kontinuálně a bez přerušení hodnotit svou odolnost.
Bezpečnostní rozpočty rostou – rychle
Bezpečnost se nestává levnější, ale organizace ji prioritizují stejně. Průměrný roční rozpočet na penetrační testování činí 187 000 dolarů, což představuje 10,5 % celkových výdajů na IT bezpečnost. Larger podniky (10 000+ zaměstnanců) vydávají ještě více – průměrně 216 000 dolarů ročně.
V roce 2025 plánuje 50 % podniků zvýšit své rozpočty na penetrační testování a 47,5 % očekává růst celkových bezpečnostních výdajů. Pouze 10 % předpokládá snížení investic. Tyto čísla zdůrazňují vzestup bezpečnostních opatření z operativní nutnosti na prioritu na úrovni vedení.
Bezpečnostní testování stále dohání
Zde je překvapivý rozpor: 96 % podniků uvádí změny infrastruktury alespoň čtvrtletně, ale pouze 30 % provádí penetrační testování ve stejné frekvenci. Výsledkem jsou nové zranitelnosti, které procházejí netestovanými změnami, a rozšiřují se útočné plochy s každou softwarovou aktualizací nebo konfigurační aktualizací.
Pouze 13 % velkých podniků s více než 10 000 zaměstnanci provádí čtvrtletní penetrační testy. Zatímco téměř polovina z nich testuje pouze jednou ročně – nebezpečné zpoždění v dnešním dynamickém prostředí hrozeb.
Řízení rizik je ostřejší než kdykoli předtím
Povzbudivě se bezpečnostní lídři zaměřují na testování skutečných míst, kde dochází k protržení. Téměř 57 % prioritizuje webové aktiva, následované interními servery, API, cloudovou infrastrukturou a zařízeními IoT. Tato orientace odráží rostoucí povědomí o tom, že útočníci nediskriminují – využívají jakoukoli dostupnou zranitelnost napříč celou útočnou plochou.
API, zejména, se staly vysokou prioritou pro útočníky i obránce. Tyto rozhraní jsou stále důležitější pro obchodní operace, ale často postrádají viditelnost a standardní monitorování, což je činí zranitelnými vůčiexploitaci.
Operacionalizace výsledků penetračního testování
Zprávy o penetračním testování již nejsou uloženy. Místo toho 62 % podniků okamžitě přenese zjištění do IT pro prioritizaci oprav, zatímco 47 % sdílí výsledky se seniorními manažery a 21 % hlásí přímo svým radám nebo regulačním orgánům.
Tento posun k akci odráží hlubší integraci penetračního testování do strategického řízení rizik – ne pouze soulad s předpisy. Validace zabezpečení se stává součástí obchodního rozhovoru.
Co brání ještě rychlejšímu pokroku?
Přestože trendy jsou pozitivní, zůstávají klíčové inhibitory. Dvě hlavní bariéry pro častější penetrační testování jsou omezení rozpočtu (44 %) a nedostatek dostupných penetračních testerů (48 %) – což odráží globální nedostatek 4 milionů odborníků na kybernetickou bezpečnost, podle Světového ekonomického fóra.
Operativní riziko, jako je strach z výpadků během testování, zůstává problémem pro 30 % CISO.
Z povinnosti souladu s předpisy na strategickou zbraň
Penetrační testování se vyvinulo daleko za své počátky jako regulační požadavek. Dnes podporuje strategické iniciativy, včetně due diligence při fúzích a akvizicích a rozhodování na úrovni vedení. Téměř jedna třetina respondentů nyní uvádí “rozhodnutí vedení” a “příprava na fúze a akvizice” jako klíčové důvody pro provádění penetračních testů.
To představuje fundamentální transformaci: z reaktivního check-upu na proaktivní a kontinuální měření kybernetické odolnosti.
Závěrečné myšlenky
Zpráva 2025 State of Pentesting Survey Report je více než pouhý stav – je to probuzení. V době, kdy útočné plochy rostou a útočníci se stávají sofistikovanějšími, již organizace nemohou dovolit pomalé, ruční nebo izolované přístupy k bezpečnostnímu testování. Penetrační testování poháněné umělou inteligencí a softwarem vstupuje, aby uzavřelo tuto mezeru s rychlostí, rozsahem a vhledem.
Organizace, které v této nové éře prosperují, budou ty, které pohlížejí na validaci zabezpečení nejen jako na technickou nutnost, ale jako na strategickou imperativ.
Pro více informací si stáhněte kompletní zprávu o stavu penetračního testování v roce 2025 od Pentera.












