Oznamovací povinnost
Incidenty a oznamování podle NIS2: co se hlásí, kdy a kdo odpovídá
Ne každý výpadek nebo technická chyba automaticky znamená „oznamovací incident“. Regulace cílí na významné a závažné incidenty, které mají dopad na bezpečnost sítí a informačních systémů nebo na poskytování důležitých služeb. Proto je klíčové mít předem nastaveno, co se hlásí, kdy a kdo za to odpovídá.
V praxi nejde jen o splnění povinnosti „odeslat hlášení“. Smyslem je zvládnout incident řízeně: rychle zareagovat, omezit dopad na provoz, obnovit služby, a zároveň průběžně vést evidenci rozhodnutí a kroků, aby byla organizace schopná prokázat postup při interním auditu i případné kontrole.
|
Kritéria |
Proces |
Role |
Co je potřeba mít nastavené
Aby oznamování fungovalo bez stresu, musí být připravené tři věci: kritéria, proces a odpovědnosti. V opačném případě organizace v krizové situaci často řeší dvě krize najednou: technickou a organizační.
- Jasná kritéria oznamovacího incidentu
Praktická definice, kdy už jde o významný incident – typicky podle kombinace dopadů:
• dopad na provoz a dostupnost služeb,
• rozsah a doba výpadku,
• citlivost dotčených dat,
• počet dotčených uživatelů / zákazníků,
• šíření incidentu a pravděpodobnost opakování,
• dopad na dodavatele a dodavatelský řetězec (přenos rizika). - Proces řízení incidentů
Postup krok za krokem: detekce → potvrzení → třídění závažnosti → eskalace → containment → obnova → poučení a nápravná opatření. Součástí musí být: kontakty, eskalační matice, role, šablony hlášení a jednotná evidence (incident ticket / protokol). - Dohodnuté role a odpovědnosti
IT (technická reakce), bezpečnost (vyhodnocení rizik a povinností), právní/compliance (požadavky a dokumentace), komunikace/PR (externí komunikace), management (rozhodnutí, priority, zdroje).
|
Bez procesu |
S procesem |
Typický model hlášení (24h / 72h / 1 měsíc)
U významných incidentů se typicky pracuje s vícefázovým modelem hlášení. Smyslem je: rychle dát vědět, následně doplnit detaily a nakonec incident uzavřít se zjištěními a nápravou.
|
Do 24 hodin Základ: co se stalo, kdy jste incident zjistili, předběžný dopad, zda může jít o úmyslný útok, případně přeshraniční dopad. |
Do 72 hodin Upřesnění rozsahu, závažnosti, dotčených služeb, přijatých opatření a aktuálního stavu (včetně dalších kroků). |
|
Do 1 měsíce Finální popis, příčina/pravděpodobný zdroj, dopady, provedená a plánovaná |
|
Praktický tip: připravte si šablony hlášení dopředu. V incidentu pak jen doplníte fakta a stav, místo tvorby dokumentu „od nuly“.
Proč to řešit dopředu
Incident proces se netestuje v klidu, ale ve stresu. Pokud nejsou pravidla připravená, zbytečně se prodlužuje doba reakce, roste dopad a zároveň vzniká riziko chyb v oznamování i v interní dokumentaci.
- v krizové situaci rozhodují hodiny – bez předem připravených pravidel vzniká zmatek,
- správně nastavený proces snižuje dopad incidentu a zrychluje obnovu provozu,
- prokazatelnost (evidence, rozhodnutí, kroky) je klíčová pro interní audit i případné kontroly,
- jasné role zamezí tomu, aby se „přehazovala odpovědnost“ mezi IT, bezpečností, právními a vedením.
|
Výsledek |
Důkazní stopa |
Chcete nastavit incident proces, kritéria oznamování a role pro vaši organizaci?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
