secria.eu

kto by mal byť v mojej organizácii zodpovedný za opatrenie

Vlastníctvo je priraďovateľné na úrovni jednotlivých opatrení, nie na úrovni celej organizácie

Každé opatrenie zo starostlivosti o kybernetickú bezpečnosť je možné priradiť jednému vlastníkovi v rámci organizácie, a v praxi to funguje lepšie ako všeobecný prístup „bezpečnosť je zodpovednosťou každého". Článok 21 odsek 2 smernice NIS2 vymenovuje desať kategórií opatrení, od analýzy rizík až po politiku prístupu až po riadenie incidentov, a tieto sa prelínajú cez celú organizáciu. Ten, kto spravuje IT infraštruktúru, je logickým vlastníkom politiky prístupu a bezpečnosti siete; ten, kto vykonáva personálne procesy, patrí medzi skríningu a školenie povedomia; ten, kto sa zaoberá nákupom alebo zmluvenými záväzkami, patrí medzi bezpečnosť dodávateľskej reťaze. Jedna osoba, ktorá ponáša všetko, zvyčajne vedúci alebo IT zodpovedný u menších organizácií, sa v praxi často preplní prácou a stráca prehľad.

Druhý odstavec sa zaoberá tým, čo vlastníctvo konkrétne znamená: nie že táto osoba všetko vykonáva sama, ale že táto osoba vie, aký je stav, ktorý doklad k tomu patrí a kedy je potrebná úprava. Práve ten prehľad je to, kde živý register na úrovni jednotlivých opatrení pomáha — na každé opatrenie stav, doklad a meno vedľa neho, namiesto poznania, ktoré žije len v hlave niekoho. Pre organizácie, ktoré ešte musia určiť, ktoré opatrenia sú relevantné a kto tam patrí, postupný prístup je vhodným východiskom, rovnako ako otázka čo povinnosť starostlivosti v bežnom jazyku znamená predtým, ako sa uskutoční delenie medzi vlastníkov.

Zdroj: článok 21 odsek 2 a Príloha A normy ISO 27001

Článok 21 odsek 2 smernice NIS2 vymenovuje desať opatrení, na ktorých sa starostlivosť o kybernetickú bezpečnosť skladá, bez predpisu vnútorného rozdelenia úloh — táto voľba je na samotnej organizácii. Zákon o kybernetickej bezpečnosti ako český preklad tejto smernice opakuje túto povinnosť bez ukladania organizačnej štruktúry. ISO/IEC 27001 Príloha A ponúka pomocou bezpečnostných opatrení bežnú klasifikáciu, ktorá sa často používa na preloženie tých istých desiatich kategórií na konkrétne, priraďovateľné úlohy. NCSC v svojich poučovacích materiáloch o starostlivosti o kybernetickú bezpečnosť zdôrazňuje, že zodpovednosť leží na organizácii ako celku, čo v praxi znamená, že vnútorné rozdelenie je voľba, ktorá sa prispôsobuje existujúcej štruktúre organizácie.

Čo konkrétne musíte urobiť

Vypracovanie podľa jednotlivých povinností vrátane súvisiacich lehôt a šablón na ich zaznamenanie je v predplatnom.

Pozrite si predplatné Najskôr bezplatná NIS2 kontrola

Toto nie je právna porada. Táto stránka poskytuje všeobecné informácie o kybernetickej bezpečnosti pre malé a stredné podniky. Nepoznáme vašu podnikateľskú činnosť a neposkytujeme poradenstvo v oblasti udržateľnosti, záruku a certifikáciu. V prípade pochybností o vašej situácii si poraďte s poradcom alebo účtovným asistentom.

Napísané s pomocou AI na základe zdrojov vyššie, skontrolované ľudskou osobou 2026-09-05. Niečo to nie je v poriadku? Dajte nám vedieť — opravy majú prioritu.