Přeskočit na obsah

Povinnosti podle NIS2: jaká opatření musíte zavést

Zákon stanoví rámec, prováděcí vyhláška detail. Opatření se dělí na organizační a technická a u každého se posuzuje nejen zavedení, ale i doložitelnost a pravidelný přezkum.

Organizační opatření

Systém řízení bezpečnosti informací

Stanovený rozsah, schválená bezpečnostní politika, určené role a odpovědnosti, plán rozvoje a pravidelný přezkum vedením. Bez tohoto rámce nemá zbytek opatření o co se opřít.

Řízení aktiv

Evidence primárních aktiv (informace, služby, procesy) a podpůrných aktiv (systémy, hardware, dodavatelé, lidé), jejich klasifikace podle důvěrnosti, integrity a dostupnosti a určený garant u každého aktiva.

Řízení rizik

Metodika hodnocení, katalog hrozeb a zranitelností, hodnocení rizik u regulované služby, stanovená kritéria akceptovatelnosti a plán zvládání rizik s termíny a odpovědnými osobami.

Řízení dodavatelů

Pravidla pro výběr a hodnocení dodavatelů významných z hlediska bezpečnosti, smluvní bezpečnostní požadavky, pravidelné hodnocení a řízený proces ukončení spolupráce včetně vrácení nebo výmazu dat.

Bezpečnost lidských zdrojů

Poučení při nástupu, plán vzdělávání a pravidelná školení včetně vedení, ověřování povědomí a řízené odebrání přístupů při ukončení nebo změně pracovního zařazení.

Zvládání incidentů a kontinuita činností

Postup detekce, klasifikace a řešení incidentů, plán kontinuity s určenými parametry obnovy, plán obnovy po havárii a jejich pravidelné testování, nejen existence dokumentu.

Audit, kontrola a přezkum

Plán auditů kybernetické bezpečnosti, kontrola dodržování politik, vyhodnocování účinnosti opatření a doložený proces zlepšování.

Technická opatření

Řízení přístupu a identit

Zásada minimálních oprávnění, oddělení rolí, správa privilegovaných účtů a víceúrovňové ověření pro vzdálený a administrátorský přístup.

Segmentace a ochrana sítě

Rozdělení sítě podle důvěryhodnosti, ochrana perimetru, řízení komunikace mezi segmenty a oddělení provozních technologií od kancelářské sítě.

Detekce a zaznamenávání událostí

Sběr logů z klíčových systémů, jejich centralizace a ochrana proti změně, vyhodnocování bezpečnostních událostí a stanovená doba uchování.

Řízení zranitelností a záplat

Pravidelné vyhledávání zranitelností, stanovené lhůty pro nasazení oprav podle závažnosti a ověření, že oprava skutečně proběhla.

Kryptografie a ochrana dat

Šifrování přenášených i uložených dat podle klasifikace, správa klíčů a certifikátů a pravidla pro použití kryptografických prostředků.

Zálohování a obnova

Záložní kopie oddělené od produkce, ochrana proti přepsání útočníkem a pravidelné ověřované testy obnovy s doloženým výsledkem.

Dokumentace, kterou po vás bude chtít kontrola

DOC-01 Bezpečnostní politika a politiky dílčích oblastí
DOC-02 Vymezení rozsahu systému řízení a regulované služby
DOC-03 Metodika a zpráva o hodnocení rizik
DOC-04 Plán zvládání rizik s termíny a odpovědnostmi
DOC-05 Registr aktiv s klasifikací a garanty
DOC-06 Plán kontinuity činností a plán obnovy
DOC-07 Postup zvládání kybernetických bezpečnostních incidentů
DOC-08 Pravidla pro dodavatele a smluvní bezpečnostní požadavky
DOC-09 Plán vzdělávání a záznamy o školeních
DOC-10 Plán auditů a zprávy z přezkumu vedením

Shodly tyto dokumenty generuje ze dat, která už v aplikaci máte. Registr aktiv se propíše do přílohy, hodnocení rizik do zprávy, opatření do prohlášení o aplikovatelnosti. Verze se archivují včetně schvalovatele a data schválení.

Kolik z toho už máte hotové?

Self-assessment v Shodly projde všechna opatření a u každého se zeptá na stav a důkaz. Výstupem je gap analýza s prioritami a odhadem pracnosti.

Vyplnit self-assessment zdarma

Zdroje: zákon č. 264/2025 Sb. a prováděcí vyhláška o bezpečnostních opatřeních, směrnice (EU) 2022/2555 čl. 21. Rozsah opatření se liší podle režimu povinností.