Přeskočit na obsah
Návod Publikováno 15. srpna 2026 · 7 min čtení

Přehled bezpečnostních opatření: vzor, návod a nejčastější chyby

Jak správně vyplnit šest sloupců přílohy 1 vyhlášky 410/2025 Sb. Ukázka vyplněného řádku, návod na roční aktualizaci a co kontrola opravdu kontroluje.

Přehled bezpečnostních opatření je jediný dokument, který podle vyhlášky 410/2025 Sb. musí vést každý subjekt v režimu nižších povinností. Má šest sloupců a na první pohled vypadá jednoduše. Právě proto se v něm dělá nejvíc chyb.

Šest sloupců a co do nich patří

1. Opatření

Konkrétní povinnost podle paragrafu vyhlášky. Nevymýšlíte si - vychází z § 3 až § 13 a z příloh. Uvádějte odkaz na paragraf, ať se v tom kontrola vyzná.

2. Stav

Tři možnosti: nezavedeno, rozpracováno, zavedeno. Někdy se doplňuje i neaplikovatelné - pak ale vždy zdůvodněte proč.

Pokušení napsat všude „zavedeno“ je velké. Nedělejte to. Kontrola si vyžádá důkaz a nesoulad mezi tvrzením a realitou je horší než přiznaná rozpracovanost s termínem.

3. Popis zavedení

Nejdůležitější sloupec a zároveň nejčastěji odbytý. Jedna až tři věty o tom, jak konkrétně je opatření zavedené u vás.

Špatně: „Zálohujeme.“

Dobře: „Denní inkrementální zálohy na NAS, týdenní plná záloha do Azure Backup s neměnitelností 30 dní. Zálohovací účet je oddělený od doménového administrátora. Kontroluje P. Dvořák (IT) každé pondělí.“

Druhý popis kontrole odpovídá na tři otázky, které by stejně položila.

4. Termín

Do kdy má být opatření zavedené, nebo kdy proběhne další pravidelná kontrola. U zavedených opatření s periodicitou sem patří datum další revize, ne datum zavedení.

5. Priorita

Škála 1 až 4, kde 1 je nejvyšší. Prioritu 1 dávejte opatřením, která nejvíc snižují riziko: vícefaktorové ověření, zálohy a jejich testování, aktualizace, řízení přístupu.

6. Odpovědnost

Konkrétní jméno. „IT oddělení“ není odpovědnost. Pokud opatření zajišťuje externí dodavatel, uveďte název firmy i kontaktní osobu.

Ukázka vyplněného řádku

Sloupec Obsah
Opatření § 7 - Revize přístupových oprávnění
Stav Rozpracováno
Popis zavedení Export uživatelů z Entra ID proveden 15. 9., rozeslán vedoucím k potvrzení. Ze 142 účtů označeno 6 k odebrání a 3 k úpravě oprávnění. Odebrání provede IT do 15. 10., poté vznikne protokol schválený odpovědnou osobou.
Termín 15. 10. 2026
Priorita 1
Odpovědnost P. Dvořák (vedoucí IT)

Roční aktualizace

Vyhláška vyžaduje aktualizaci nejméně jednou ročně. V praxi to znamená:

  1. Projít každý řádek a zaktualizovat stav.
  2. Doplnit, co se za rok změnilo.
  3. Nastavit nové termíny pro následující období.
  4. Předchozí verzi archivovat - uchovává se 4 roky.
  5. Výsledek předložit vedení.

Archiv je důležitý. Kontrola z něj vidí, že se stav vyvíjí, ne že jste den před návštěvou vyplnili tabulku.

Co kontrola opravdu kontroluje

Nejde jí o krásně vyplněnou tabulku. Jde jí o soulad mezi tím, co je v tabulce napsané, a tím, co se ve firmě skutečně děje. Typický postup:

  1. Vybere si dva až tři řádky se stavem „zavedeno“.
  2. Vyžádá si k nim důkaz.
  3. Zeptá se odpovědné osoby uvedené ve sloupci 6, jak to funguje.

Když důkaz existuje a odpovědná osoba to umí popsat, je hotovo. Když ne, řeší se, proč přehled tvrdí něco jiného než realita.

Jak to řeší Shodly

V Shodly je přehled živá tabulka, ne soubor. Každý řádek má návod „jak na to“ a „co doložit“, přílohy s důkazy, historii změn a automaticky generované opakující se úkoly. Export do PDF a Excelu je na jedno kliknutí, archivace ročních verzí taky.

Vyzkoušet zdarma

Časté dotazy

Jak často se musí přehled opatření aktualizovat?

Nejméně jednou ročně. Doporučujeme ho projít i po každé významné změně systémů nebo po incidentu.

Jak dlouho se přehled uchovává?

Čtyři roky. Uchovávají se i starší verze, aby byl vidět vývoj.

Musí být přehled v konkrétním formátu?

Vyhláška předepisuje obsah šesti sloupců, ne formát souboru. Kontrole obvykle stačí PDF nebo tabulka.