Povinnosti podle NIS2: jaká opatření musíte zavést
Zákon stanoví rámec, prováděcí vyhláška detail. Opatření se dělí na organizační a technická a u každého se posuzuje nejen zavedení, ale i doložitelnost a pravidelný přezkum.
Organizační opatření
Systém řízení bezpečnosti informací
Stanovený rozsah, schválená bezpečnostní politika, určené role a odpovědnosti, plán rozvoje a pravidelný přezkum vedením. Bez tohoto rámce nemá zbytek opatření o co se opřít.
Řízení aktiv
Evidence primárních aktiv (informace, služby, procesy) a podpůrných aktiv (systémy, hardware, dodavatelé, lidé), jejich klasifikace podle důvěrnosti, integrity a dostupnosti a určený garant u každého aktiva.
Řízení rizik
Metodika hodnocení, katalog hrozeb a zranitelností, hodnocení rizik u regulované služby, stanovená kritéria akceptovatelnosti a plán zvládání rizik s termíny a odpovědnými osobami.
Řízení dodavatelů
Pravidla pro výběr a hodnocení dodavatelů významných z hlediska bezpečnosti, smluvní bezpečnostní požadavky, pravidelné hodnocení a řízený proces ukončení spolupráce včetně vrácení nebo výmazu dat.
Bezpečnost lidských zdrojů
Poučení při nástupu, plán vzdělávání a pravidelná školení včetně vedení, ověřování povědomí a řízené odebrání přístupů při ukončení nebo změně pracovního zařazení.
Zvládání incidentů a kontinuita činností
Postup detekce, klasifikace a řešení incidentů, plán kontinuity s určenými parametry obnovy, plán obnovy po havárii a jejich pravidelné testování, nejen existence dokumentu.
Audit, kontrola a přezkum
Plán auditů kybernetické bezpečnosti, kontrola dodržování politik, vyhodnocování účinnosti opatření a doložený proces zlepšování.
Technická opatření
Řízení přístupu a identit
Zásada minimálních oprávnění, oddělení rolí, správa privilegovaných účtů a víceúrovňové ověření pro vzdálený a administrátorský přístup.
Segmentace a ochrana sítě
Rozdělení sítě podle důvěryhodnosti, ochrana perimetru, řízení komunikace mezi segmenty a oddělení provozních technologií od kancelářské sítě.
Detekce a zaznamenávání událostí
Sběr logů z klíčových systémů, jejich centralizace a ochrana proti změně, vyhodnocování bezpečnostních událostí a stanovená doba uchování.
Řízení zranitelností a záplat
Pravidelné vyhledávání zranitelností, stanovené lhůty pro nasazení oprav podle závažnosti a ověření, že oprava skutečně proběhla.
Kryptografie a ochrana dat
Šifrování přenášených i uložených dat podle klasifikace, správa klíčů a certifikátů a pravidla pro použití kryptografických prostředků.
Zálohování a obnova
Záložní kopie oddělené od produkce, ochrana proti přepsání útočníkem a pravidelné ověřované testy obnovy s doloženým výsledkem.
Dokumentace, kterou po vás bude chtít kontrola
Shodly tyto dokumenty generuje ze dat, která už v aplikaci máte. Registr aktiv se propíše do přílohy, hodnocení rizik do zprávy, opatření do prohlášení o aplikovatelnosti. Verze se archivují včetně schvalovatele a data schválení.
Kolik z toho už máte hotové?
Self-assessment v Shodly projde všechna opatření a u každého se zeptá na stav a důkaz. Výstupem je gap analýza s prioritami a odhadem pracnosti.
Vyplnit self-assessment zdarmaZdroje: zákon č. 264/2025 Sb. a prováděcí vyhláška o bezpečnostních opatřeních, směrnice (EU) 2022/2555 čl. 21. Rozsah opatření se liší podle režimu povinností.