Použitelná dokumentace pomáhá lidem poznat, co mají udělat a kam zapsat výsledek. Při přípravě vycházíme z Vašich stávajících směrnic, provozních postupů a záznamů.
Co vyhláška rozumí dokumentací
Bezpečnostní politika je soubor zásad a pravidel pro ochranu aktiv. Aktivem může být informace, služba nebo prostředek, který zajišťuje jejich fungování.
Poskytovatel stanoví politiku a dokumentaci k požadovaným opatřením, pravidelně je přezkoumává a aktualizuje. Zajišťuje také dodržování stanovených pravidel a postupů.
Zákon vymezuje pro nižší režim 13 oblastí opatření. Počet dokumentů navrhneme podle Vašeho prostředí, aby se pravidla zbytečně neopakovala.
Jaké dokumenty a evidence připravit
Tabulka je náš pracovní přehled požadavků. Jednotlivé řádky můžete pokrýt více dokumenty nebo společným dokumentem s jasným členěním.
| Dokument nebo evidence | Co zachycuje | Právní podklad |
|---|---|---|
| Politika a dokumentace | Zásady a pravidla k požadovaným opatřením. | |
| Přehled opatření | Zavedená opatření, plán zavedení a důvody nezavedení. | |
| Aktualizace přehledu | Nejméně roční aktualizace s vyhodnocením účinnosti, uchování alespoň čtyři roky. | |
| Pravidla technických aktiv | Používání techniky a manipulace s ní. | |
| Smlouvy s dodavateli | Relevantní bezpečnostní ujednání pro dodavatele do stanoveného rozsahu. | |
| Určení pověřené osoby | Osoba a pravomoci k řízení, dohledu a komunikaci s vedením. | |
| Pravidla pro uživatele | Bezpečné chování, rozvoj povědomí a tvorba hesel. | |
| Postup při porušení pravidel | Řešení případů porušení bezpečnostní politiky. | |
| Přehledy školení | Provedená školení a seznamy školených osob. | |
| Postupy obnovy | Priority, pořadí obnovy a odpovědnosti konkrétních osob. | |
| Metodika incidentů | Posuzování událostí, incidentů a významnosti dopadu. | |
| Evidence nepodporovaných aktiv | Technická aktiva bez podpory a související náhradní opatření. | |
| Záznamy o událostech | Čas, typ činnosti, aktivum, účet a úspěšnost činnosti. |
Pověření doporučujeme zaznamenat písemně včetně pravomocí. Vyhláška ukládá osobu určit a pravomoci svěřit, písemnou formu v tomto ustanovení výslovně neurčuje.
Vedení prokazatelně absolvuje školení a seznamuje se se stavem opatření. Doporučujeme uchovat zápis nebo potvrzení, ze kterého je patrné kdo, kdy a s čím se seznámil.
Pokud chybí záznam, nejprve ověřte, co skutečně proběhlo. V nápravě rozlišujeme doplnění evidence podle doložitelných skutečností a zavedení dosud neprovedeného opatření.
Jak vypadá přehled opatření
Příloha vyhlášky stanoví šest sloupců: opatření, stav, popis, termín zavedení, prioritu a odpovědnost.
Pro stav používá hodnoty „Zavedeno“, „V procesu“ a „Nezavedeno“. U probíhajícího zavádění uvádějte konkrétní doložitelné kroky.
U opatření, která budou zavedena, zaznamenáte termín, prioritu a odpovědnou osobu. U nezavedených opatření uvedete důvod.
Priorita má čtyři stupně podle dopadu absence opatření: nízkou, střední, vysokou a kritickou.
Termín se vyplňuje u stavů „V procesu“ a „Nezavedeno“ datem, čtvrtletím nebo měsícem konkrétního roku.
U rozpracovaného opatření napište, co už proběhlo a co zbývá. Samotný termín v tabulce nepotvrzuje splnění požadavku ani automatické prodloužení zákonné lhůty.
Přehled aktualizujete alespoň ročně a vyhodnotíte účinnost zavedených opatření. Doporučujeme jej používat také jako podklad pro pravidelnou schůzku s vedením.
Kdo s dokumentací pracuje
Vedení určuje pověřenou osobu, zajišťuje zdroje a stanoví prioritu obnovy primárních aktiv.
Pověřená osoba řídí bezpečnost, dohlíží na její stav a komunikuje s vedením. Administrátoři a uživatelé se seznamují s pravidly a absolvují odpovídající školení.
Při přípravě doporučujeme rozdělit práci: vedení projedná politiku, pověřená osoba koordinuje dokumentaci a správci doplní provozní postupy. U každého dokumentu určete vlastníka a způsob aktualizace.
Co přibývá ve vyšším režimu
Vyšší režim pracuje se systémem řízení bezpečnosti informací, zkráceně ISMS. Dokumentace propojuje cíle ochrany informací, odpovědnosti, rizika a ověřování výsledků.
Vyhláška vyžaduje metodiku hodnocení rizik, zprávu o hodnocení rizik, prohlášení o aplikovatelnosti a plán zvládání rizik.
Prohlášení o aplikovatelnosti uvádí použitá opatření a způsob plnění i nepoužitá opatření s odůvodněním. Vysvětluje tak, jak organizace požadavky řeší.
Určena je také osoba odpovědná za pravidelný přezkum a aktualizaci dokumentace. Dokumenty musí být dostupné, chráněné, úplné, čitelné a vyhledatelné.
Jak dokumentaci udržet použitelnou
- Navazujte na stávající dokumenty. Nejdříve projděte, co už máte a co lze upravit.
- Rozdělte obsah podle čtenářů. Vedení potřebuje rozhodovací podklady, uživatelé srozumitelná pravidla a správci konkrétní postupy.
- Popisujte Vaše prostředí. Používejte názvy systémů, kontakty a skutečné odpovědnosti.
- Doplňte vlastníka a revizi. U každého dokumentu určete, kdo hlídá jeho aktuálnost.
- Ověřte postup v praxi. Se správcem projděte, zda lze podle dokumentu úkol provést a zaznamenat.
Na stránce Jak to děláme najdete postup přípravy dokumentace. Souvislosti vysvětlujeme v přehledu povinností nižšího režimu.
Z čeho vycházíme
Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti: § 14
- Vyhláška č. 409/2025 Sb., bezpečnostní opatření v režimu vyšších povinností: § 3, 6 a 8
- Vyhláška č. 410/2025 Sb., bezpečnostní opatření v režimu nižších povinností: § 2, 3, 4, 5, 6, 9, 10, 12 a 14; příloha č. 1




