potřebuji ISO 27001, pokud již splňuji NIS2
Certifikace není požadavkem, ale často je užitečná
Ne, ISO 27001 není potřebná pro compliance s Zákonem o kybernetické bezpečnosti — zákon nepředepisuje certifikaci, ale soubor opatření. Článek 21 odstavec 2 Směrnice NIS2 uvádí deset oblastí, pro které musí organizace mající povinnosti v oblasti bezpečnosti mít politiku a opatření, od analýzy rizik přes správu přístupu až po postupy hlášení. To je povinnost dosáhnutí výsledku: jde o to, co je upraveno, nikoli o to, jaký štítek na tom visí. Kdo deset opatření ze zákona má v pořádku bez certifikátu, vyhovuje stejně jako ten, kdo jej má.
Přesto se tyto dva v praxi často pojí dohromady. ISO 27001, a zejména kontrolní opatření v Příloze A, pokrývá obsahově velkou část téže oblasti: řízení rizik, řízení dodavatelů, řízení incidentů, kontrola přístupu. Organizace, která je již certifikována podle ISO 27001, má díky tomu obvykle již připraveny důkazní materiály, které jsou použitelné i pro povinnosti v oblasti bezpečnosti — práce spočívá pak v převodu stávajících politik do struktury zákona, nikoli v jejich novém vytvoření. Naopak platí: kdo zákon následuje bez certifikace, často nevědomky buduje již velkou část managementu bezpečnosti podle ISO 27001, jen bez externí auditu a certifikátu. Pro společnosti, od kterých je v dodavatelské síti vyžadován prokazatelný bezpečnostní program — viz dotazník, který může zákazník vyžadovat — se certifikát počítá jako externí důkaz, zatímco interní dokumentace bez certifikace může být obsahově stejně uceleného charakteru, jen pro třetí stranu hůře ověřitelná.
Kde se to projevuje: článek 21 versus Příloha A
Zákon o kybernetické bezpečnosti, jako česká transpozice Směrnice NIS2, se nikde neodkazuje na ISO 27001 jako povinnou normu; článek 21 odstavec 2 popisuje deset opatření vlastními slovy, nezávisle na jakémkoli certifikačním standardu. ISO/IEC 27001 je dobrovolná norma s vlastní strukturou, přičemž Příloha A nabízí seznam kontrolních opatření, který se překrývá s tím, co zákon vyžaduje, ale nemá s ním žádné formální propojení. Pokyny NCSC o povinnostech v oblasti bezpečnosti potvrzují, že jde o prokazatelná opatření, ne o povinný certifikát.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.