Přehled bezpečnostních opatření: vzor, návod a nejčastější chyby
Jak správně vyplnit šest sloupců přílohy 1 vyhlášky 410/2025 Sb. Ukázka vyplněného řádku, návod na roční aktualizaci a co kontrola opravdu kontroluje.
Přehled bezpečnostních opatření je jediný dokument, který podle vyhlášky 410/2025 Sb. musí vést každý subjekt v režimu nižších povinností. Má šest sloupců a na první pohled vypadá jednoduše. Právě proto se v něm dělá nejvíc chyb.
Šest sloupců a co do nich patří
1. Opatření
Konkrétní povinnost podle paragrafu vyhlášky. Nevymýšlíte si - vychází z § 3 až § 13 a z příloh. Uvádějte odkaz na paragraf, ať se v tom kontrola vyzná.
2. Stav
Tři možnosti: nezavedeno, rozpracováno, zavedeno. Někdy se doplňuje i neaplikovatelné - pak ale vždy zdůvodněte proč.
Pokušení napsat všude „zavedeno“ je velké. Nedělejte to. Kontrola si vyžádá důkaz a nesoulad mezi tvrzením a realitou je horší než přiznaná rozpracovanost s termínem.
3. Popis zavedení
Nejdůležitější sloupec a zároveň nejčastěji odbytý. Jedna až tři věty o tom, jak konkrétně je opatření zavedené u vás.
Špatně: „Zálohujeme.“
Dobře: „Denní inkrementální zálohy na NAS, týdenní plná záloha do Azure Backup s neměnitelností 30 dní. Zálohovací účet je oddělený od doménového administrátora. Kontroluje P. Dvořák (IT) každé pondělí.“
Druhý popis kontrole odpovídá na tři otázky, které by stejně položila.
4. Termín
Do kdy má být opatření zavedené, nebo kdy proběhne další pravidelná kontrola. U zavedených opatření s periodicitou sem patří datum další revize, ne datum zavedení.
5. Priorita
Škála 1 až 4, kde 1 je nejvyšší. Prioritu 1 dávejte opatřením, která nejvíc snižují riziko: vícefaktorové ověření, zálohy a jejich testování, aktualizace, řízení přístupu.
6. Odpovědnost
Konkrétní jméno. „IT oddělení“ není odpovědnost. Pokud opatření zajišťuje externí dodavatel, uveďte název firmy i kontaktní osobu.
Ukázka vyplněného řádku
| Sloupec | Obsah |
|---|---|
| Opatření | § 7 - Revize přístupových oprávnění |
| Stav | Rozpracováno |
| Popis zavedení | Export uživatelů z Entra ID proveden 15. 9., rozeslán vedoucím k potvrzení. Ze 142 účtů označeno 6 k odebrání a 3 k úpravě oprávnění. Odebrání provede IT do 15. 10., poté vznikne protokol schválený odpovědnou osobou. |
| Termín | 15. 10. 2026 |
| Priorita | 1 |
| Odpovědnost | P. Dvořák (vedoucí IT) |
Roční aktualizace
Vyhláška vyžaduje aktualizaci nejméně jednou ročně. V praxi to znamená:
- Projít každý řádek a zaktualizovat stav.
- Doplnit, co se za rok změnilo.
- Nastavit nové termíny pro následující období.
- Předchozí verzi archivovat - uchovává se 4 roky.
- Výsledek předložit vedení.
Archiv je důležitý. Kontrola z něj vidí, že se stav vyvíjí, ne že jste den před návštěvou vyplnili tabulku.
Co kontrola opravdu kontroluje
Nejde jí o krásně vyplněnou tabulku. Jde jí o soulad mezi tím, co je v tabulce napsané, a tím, co se ve firmě skutečně děje. Typický postup:
- Vybere si dva až tři řádky se stavem „zavedeno“.
- Vyžádá si k nim důkaz.
- Zeptá se odpovědné osoby uvedené ve sloupci 6, jak to funguje.
Když důkaz existuje a odpovědná osoba to umí popsat, je hotovo. Když ne, řeší se, proč přehled tvrdí něco jiného než realita.
Jak to řeší Shodly
V Shodly je přehled živá tabulka, ne soubor. Každý řádek má návod „jak na to“ a „co doložit“, přílohy s důkazy, historii změn a automaticky generované opakující se úkoly. Export do PDF a Excelu je na jedno kliknutí, archivace ročních verzí taky.
Časté dotazy
Jak často se musí přehled opatření aktualizovat?
Nejméně jednou ročně. Doporučujeme ho projít i po každé významné změně systémů nebo po incidentu.
Jak dlouho se přehled uchovává?
Čtyři roky. Uchovávají se i starší verze, aby byl vidět vývoj.
Musí být přehled v konkrétním formátu?
Vyhláška předepisuje obsah šesti sloupců, ne formát souboru. Kontrole obvykle stačí PDF nebo tabulka.