Nižší režim: jak připravit bezpečnostní dokumentaci

Projdeme s Vámi dokumenty a evidence nižšího režimu i jejich návaznost na každodenní práci.

Legislativa5 min čteníJiří NavrátilPrávní stav ověřen k 22. 9. 2026

Použitelná dokumentace pomáhá lidem poznat, co mají udělat a kam zapsat výsledek. Při přípravě vycházíme z Vašich stávajících směrnic, provozních postupů a záznamů.

Co vyhláška rozumí dokumentací

Bezpečnostní politika je soubor zásad a pravidel pro ochranu aktiv. Aktivem může být informace, služba nebo prostředek, který zajišťuje jejich fungování.

Poskytovatel stanoví politiku a dokumentaci k požadovaným opatřením, pravidelně je přezkoumává a aktualizuje. Zajišťuje také dodržování stanovených pravidel a postupů.

Zákon vymezuje pro nižší režim 13 oblastí opatření. Počet dokumentů navrhneme podle Vašeho prostředí, aby se pravidla zbytečně neopakovala.

Jaké dokumenty a evidence připravit

Tabulka je náš pracovní přehled požadavků. Jednotlivé řádky můžete pokrýt více dokumenty nebo společným dokumentem s jasným členěním.

Dokument nebo evidence Co zachycuje Právní podklad
Politika a dokumentace Zásady a pravidla k požadovaným opatřením.
Přehled opatření Zavedená opatření, plán zavedení a důvody nezavedení.
Aktualizace přehledu Nejméně roční aktualizace s vyhodnocením účinnosti, uchování alespoň čtyři roky.
Pravidla technických aktiv Používání techniky a manipulace s ní.
Smlouvy s dodavateli Relevantní bezpečnostní ujednání pro dodavatele do stanoveného rozsahu.
Určení pověřené osoby Osoba a pravomoci k řízení, dohledu a komunikaci s vedením.
Pravidla pro uživatele Bezpečné chování, rozvoj povědomí a tvorba hesel.
Postup při porušení pravidel Řešení případů porušení bezpečnostní politiky.
Přehledy školení Provedená školení a seznamy školených osob.
Postupy obnovy Priority, pořadí obnovy a odpovědnosti konkrétních osob.
Metodika incidentů Posuzování událostí, incidentů a významnosti dopadu.
Evidence nepodporovaných aktiv Technická aktiva bez podpory a související náhradní opatření.
Záznamy o událostech Čas, typ činnosti, aktivum, účet a úspěšnost činnosti.

Pověření doporučujeme zaznamenat písemně včetně pravomocí. Vyhláška ukládá osobu určit a pravomoci svěřit, písemnou formu v tomto ustanovení výslovně neurčuje.

Vedení prokazatelně absolvuje školení a seznamuje se se stavem opatření. Doporučujeme uchovat zápis nebo potvrzení, ze kterého je patrné kdo, kdy a s čím se seznámil.

Pokud chybí záznam, nejprve ověřte, co skutečně proběhlo. V nápravě rozlišujeme doplnění evidence podle doložitelných skutečností a zavedení dosud neprovedeného opatření.

Jak vypadá přehled opatření

Příloha vyhlášky stanoví šest sloupců: opatření, stav, popis, termín zavedení, prioritu a odpovědnost.

Pro stav používá hodnoty „Zavedeno“, „V procesu“ a „Nezavedeno“. U probíhajícího zavádění uvádějte konkrétní doložitelné kroky.

U opatření, která budou zavedena, zaznamenáte termín, prioritu a odpovědnou osobu. U nezavedených opatření uvedete důvod.

Priorita má čtyři stupně podle dopadu absence opatření: nízkou, střední, vysokou a kritickou.

Termín se vyplňuje u stavů „V procesu“ a „Nezavedeno“ datem, čtvrtletím nebo měsícem konkrétního roku.

Plán popisuje skutečný stav

U rozpracovaného opatření napište, co už proběhlo a co zbývá. Samotný termín v tabulce nepotvrzuje splnění požadavku ani automatické prodloužení zákonné lhůty.

Přehled aktualizujete alespoň ročně a vyhodnotíte účinnost zavedených opatření. Doporučujeme jej používat také jako podklad pro pravidelnou schůzku s vedením.

Kdo s dokumentací pracuje

Vedení určuje pověřenou osobu, zajišťuje zdroje a stanoví prioritu obnovy primárních aktiv.

Pověřená osoba řídí bezpečnost, dohlíží na její stav a komunikuje s vedením. Administrátoři a uživatelé se seznamují s pravidly a absolvují odpovídající školení.

Při přípravě doporučujeme rozdělit práci: vedení projedná politiku, pověřená osoba koordinuje dokumentaci a správci doplní provozní postupy. U každého dokumentu určete vlastníka a způsob aktualizace.

Co přibývá ve vyšším režimu

Vyšší režim pracuje se systémem řízení bezpečnosti informací, zkráceně ISMS. Dokumentace propojuje cíle ochrany informací, odpovědnosti, rizika a ověřování výsledků.

Vyhláška vyžaduje metodiku hodnocení rizik, zprávu o hodnocení rizik, prohlášení o aplikovatelnosti a plán zvládání rizik.

Prohlášení o aplikovatelnosti uvádí použitá opatření a způsob plnění i nepoužitá opatření s odůvodněním. Vysvětluje tak, jak organizace požadavky řeší.

Určena je také osoba odpovědná za pravidelný přezkum a aktualizaci dokumentace. Dokumenty musí být dostupné, chráněné, úplné, čitelné a vyhledatelné.

Jak dokumentaci udržet použitelnou

  • Navazujte na stávající dokumenty. Nejdříve projděte, co už máte a co lze upravit.
  • Rozdělte obsah podle čtenářů. Vedení potřebuje rozhodovací podklady, uživatelé srozumitelná pravidla a správci konkrétní postupy.
  • Popisujte Vaše prostředí. Používejte názvy systémů, kontakty a skutečné odpovědnosti.
  • Doplňte vlastníka a revizi. U každého dokumentu určete, kdo hlídá jeho aktuálnost.
  • Ověřte postup v praxi. Se správcem projděte, zda lze podle dokumentu úkol provést a zaznamenat.

Na stránce Jak to děláme najdete postup přípravy dokumentace. Souvislosti vysvětlujeme v přehledu povinností nižšího režimu.

Z čeho vycházíme

Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.

Další články

Projdeme to na vaší situaci

Šedesát minut online nebo u vás. Řekneme si, jestli pod zákon spadáte a čím začít.

Domluvit konzultacinebo volejte +420 739 376 191