jaký doklad musím dodat pro každé bezpečnostní opatření
U každého opatření patří dokument, který ukazuje stav
Důkazní dokument je něco, co dokazuje, že opatření bylo nejen vymyšleno, ale také skutečně existuje a je používáno. U řízení přístupu jde například o přehled toho, kdo má přístup kam a jak se to sleduje; u zásad oprav a aktualizací o protokol nebo zprávu, z níž vyplývá, že aktualizace jsou skutečně prováděny; u procesu řešení incidentů o popis kroků, které je třeba dodržet, případně doplněný zprávou o tom, kdy byl tento proces proveden nebo testován. Forma se liší podle opatření, ale princip je vždy stejný: tvrzení bez podkladového dokumentu se těžko odlišuje od pouhého záměru.
To, který důkazní dokument přesně vyhovuje, souvisí s tím, co samo opatření obsahuje — organizační opatření jako zásady vyžadují jiný typ důkazu než technická opatření jako šifrování nebo segmentace sítě. Na organizační straně jde často o zdokumentované zásady; jaké politické dokumenty musím mít pro NIS2 jde podrobněji do hloubky. Na technické straně jde spíše o konfigurace, protokoly nebo výsledky testů. Ve všech případech platí, že důkazní dokument má název, datum a v ideálním případě vlastníka — někoho, kdo může vysvětlit, proč dokument říká to, co říká. Kdo je to v rámci organizace, je samostatná otázka, kterou se budeme zabývat zvlášť u kdo musí být ve své organizaci odpovědný za opatření.
Kde pochází toto rozdělení na deset opatření
Článek 21 odstavec 2 směrnice NIS2 uvádí deset kategorií opatření, na která se vztahuje povinnost péče, od analýzy rizik až po řízení přístupu a řízení krizí; Zákon o kybernetické bezpečnosti převzal toto rozdělení v nizozemské transpozici. Směrnice sama neukazuje povinný formát důkazu, ale známá kontrolní opatření z ISO/IEC 27001 Příloha A se často používají jako praktické naplnění, včetně typu důkazu, který k tomu patří. NCSC poskytuje informace o povinnosti péče v obecném smyslu, aniž by pro každé opatření předepisoval povinný důkazní dokument.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.