Co je potřeba mít pod kontrolou
TÉMA
Co je potřeba mít pod kontrolou (NIS2 v praxi)
Požadavky NIS2 a navazujícího českého rámce stojí na jednoduchém principu: organizace musí umět prokázat, že kybernetickou bezpečnost řídí – ne pouze „má napsanou“. V praxi se hodnotí, zda víte co chráníte, zda rozumíte rizikům, máte zavedená opatření, řídíte přístupy a identity a zda systém průběžně kontrolujete a zlepšujete.
Nejde o jednorázový projekt. Jde o trvalý režim, který musí fungovat v provozu, být měřitelný, auditovatelný a s jasnou odpovědností vedení.
|
1) Aktiva |
2) Rizika |
3) Opatření |
|
4) Identity |
5) Audit |
Co musí mít regulovaná organizace zavedeno
Regulovaná organizace musí mít nastavený systém, který je prakticky použitelný a zároveň prokazatelný při interním auditu i případné kontrole. Níže jsou klíčové oblasti, které tvoří základ „minimálního funkčního rámce“.
|
Řízení |
Provoz |
Důkazy |
1) Mapa aktiv – co chráníme
Základ je mít jasný přehled o tom, co je kritické pro provoz a jaké systémy, služby a data musí být chráněny. Bez mapy aktiv nelze správně prioritizovat opatření ani smysluplně řídit rizika.
- systémy a služby: aplikace, servery, síť, cloud, externí služby, integrace,
- data: citlivá data, osobní údaje, provozní data, know-how, logy,
- technologie: koncové stanice, síťové prvky, OT/IoT, zálohování, monitoring,
- klíčové procesy: výroba, logistika, péče o klienty/pacienty, platební procesy, poskytování služeb,
- lidé/role: klíčové role pro provoz a bezpečnost (IT, bezpečnost, provoz, vedení).
Součástí mapy aktiv musí být také vlastník aktiva (kdo odpovídá za jeho provoz) a klasifikace důležitosti (kritičnost pro kontinuitu, dopad výpadku, citlivost dat).
|
Inventář |
Vlastníci |
Kritičnost |
2) Řízení rizik
Řízení rizik propojuje procesy, technologie i lidi. Organizace musí umět popsat, jaká rizika má, jak jsou prioritizována a jak se s nimi zachází. Důraz je na to, aby rozhodnutí byla transparentní a zdokumentovaná.
- hrozby, zranitelnosti, dopady: co může selhat a co to udělá s provozem, financemi a reputací,
- rozhodnutí o ošetření rizika: riziko akceptovat / snížit / přenést (např. pojistně nebo smluvně),
- Prohlášení o aplikovatelnosti: jaká opatření zavádíme (nebo nezavádíme) a proč – aby bylo obhajitelné, že opatření odpovídají rizikům.
|
Rizika |
Rozhodnutí |
|
Aplikovatelnost |
|
Praktický přínos: díky řízení rizik investujete do opatření, která mají nejvyšší efekt, a umíte obhájit, proč jste zvolili právě tento rozsah.
3) Opatření
Opatření nejsou jen dokument. Jsou to pravidla a kontroly, které musí být zavedené, používané a ověřované. V praxi se obvykle dělí na organizační, technická a fyzická.
- organizační: politiky, směrnice, role a odpovědnosti, školení, řízení dodavatelů,
- technická: segmentace, logování, monitoring, zálohy a obnova, MFA, správa zranitelností,
- fyzická: přístupy do serveroven, ochrana technologií, režim kritických prostor.
|
Organizační |
Technická |
Fyzická |
4) Přístupy a identity
Účty a identity patří mezi nejčastější vektory incidentů. Dobře nastavené řízení identit snižuje riziko zneužití účtů a zároveň výrazně zjednodušuje auditovatelnost a dohled.
- žádné sdílené účty a jasně definované role a odpovědnosti,
- princip „need-to-know“ a „least privilege“ (jen nezbytná oprávnění),
- řízený životní cyklus účtů (nástupy / změny rolí / odchody),
- pravidelné revize oprávnění a evidence změn.
|
Role |
Životní cyklus |
Revize |
5) Audit a zlepšování
Bezpečnost je kontinuální disciplína. Organizace musí pravidelně ověřovat, zda opatření fungují, a průběžně je upravovat podle rizik, změn v prostředí a zjištění z auditů či incidentů.
- interní audity a pravidelné revize rizik,
- nápravná opatření (plán, termíny, vlastníci, kontrola splnění),
- příprava na kontroly a prokazatelnost (evidence, dokumentace, reporting).
|
Kontrola |
Náprava |
Chcete rychle zmapovat aktiva, nastavit řízení rizik a připravit praktický plán opatření?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
