secria.eu

kdo musí být ve své organizaci odpovědný za opatření

Vlastnictví je přiřaditelné pro každé opatření, nikoli v celé organizaci

Každé opatření z povinnosti péče lze přiřadit jednomu vlastníkovi v rámci organizace, a v praxi to funguje lépe než obecný přístup „bezpečnost je odpovědností všech". Článek 21 odst. 2 směrnice NIS2 uvádí deset kategorií opatření, od analýzy rizik přes zásady přístupu až po řešení incidentů, a ta se rozprostírají celou organizací. Osoba spravující IT infrastrukturu je logickým vlastníkem pro zásady přístupu a bezpečnost sítě; osoba zabývající se procesy HR se hodí pro prověrky a školení povědomí; osoba zabývající se nákupy nebo smlouvami patří k bezpečnosti dodavatelů v dodavatelském řetězci. Jedna osoba, která nese vše, obvykle vlastník nebo IT odpovědný v menších organizacích, v praxi trpí přetížením a ztrácí přehled.

Druhý odstavec se zabývá tím, co vlastnictví konkrétně znamená: ne že ta osoba vše provádí sama, ale že ta osoba ví, jaký je stav, jaký doklad náleží a kdy je nutná úprava. Právě tento přehled je důvod, proč živý registr pro každé opatření pomáhá — na každé opatření stav, doklad a jméno vedle, místo znalostí, které existují pouze v hlavě jedné osoby. Pro organizace, které ještě musí určit, která opatření jsou relevantní a kdo k nim patří, je postupný přístup vhodný počáteční bod, stejně jako otázka co znamená povinnost péče v běžné řeči před rozdělením mezi vlastníky.

Zdroj: článek 21 odst. 2 a příloha A normy ISO 27001

Článek 21 odst. 2 směrnice NIS2 vyjmenovává deset opatření, z nichž se povinnost péče skládá, přičemž nepředepisuje interní rozdělení rolí — tato volba leží v rukou samotné organizace. Zákon o kybernetické bezpečnosti jako české uplatnění této směrnice tuto povinnost opakuje bez uložení struktury organizace. ISO/IEC 27001 příloha A nabízí s opatřeními pro řízení běžné dělení, které se často používá k přeložení těchto deseti kategorií na konkrétní, přiřaditelné úkoly. NCSC ve své informaci o povinnosti péče zdůrazňuje, že odpovědnost leží na organizaci jako celku, což v praxi znamená, že interní rozdělení je volba, která odpovídá stávající struktuře dané organizace.

Co konkrétně musíte dělat

Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.

Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrola

Toto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.

Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.