kdo musí být ve své organizaci odpovědný za opatření
Vlastnictví je přiřaditelné pro každé opatření, nikoli v celé organizaci
Každé opatření z povinnosti péče lze přiřadit jednomu vlastníkovi v rámci organizace, a v praxi to funguje lépe než obecný přístup „bezpečnost je odpovědností všech". Článek 21 odst. 2 směrnice NIS2 uvádí deset kategorií opatření, od analýzy rizik přes zásady přístupu až po řešení incidentů, a ta se rozprostírají celou organizací. Osoba spravující IT infrastrukturu je logickým vlastníkem pro zásady přístupu a bezpečnost sítě; osoba zabývající se procesy HR se hodí pro prověrky a školení povědomí; osoba zabývající se nákupy nebo smlouvami patří k bezpečnosti dodavatelů v dodavatelském řetězci. Jedna osoba, která nese vše, obvykle vlastník nebo IT odpovědný v menších organizacích, v praxi trpí přetížením a ztrácí přehled.
Druhý odstavec se zabývá tím, co vlastnictví konkrétně znamená: ne že ta osoba vše provádí sama, ale že ta osoba ví, jaký je stav, jaký doklad náleží a kdy je nutná úprava. Právě tento přehled je důvod, proč živý registr pro každé opatření pomáhá — na každé opatření stav, doklad a jméno vedle, místo znalostí, které existují pouze v hlavě jedné osoby. Pro organizace, které ještě musí určit, která opatření jsou relevantní a kdo k nim patří, je postupný přístup vhodný počáteční bod, stejně jako otázka co znamená povinnost péče v běžné řeči před rozdělením mezi vlastníky.
Zdroj: článek 21 odst. 2 a příloha A normy ISO 27001
Článek 21 odst. 2 směrnice NIS2 vyjmenovává deset opatření, z nichž se povinnost péče skládá, přičemž nepředepisuje interní rozdělení rolí — tato volba leží v rukou samotné organizace. Zákon o kybernetické bezpečnosti jako české uplatnění této směrnice tuto povinnost opakuje bez uložení struktury organizace. ISO/IEC 27001 příloha A nabízí s opatřeními pro řízení běžné dělení, které se často používá k přeložení těchto deseti kategorií na konkrétní, přiřaditelné úkoly. NCSC ve své informaci o povinnosti péče zdůrazňuje, že odpovědnost leží na organizaci jako celku, což v praxi znamená, že interní rozdělení je volba, která odpovídá stávající struktuře dané organizace.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.