Jak stanovit rozsah řízení kybernetické bezpečnosti

Ukážeme Vám, jak posoudit souvislost aktiv s regulovanou službou a zapsat výsledek do evidence.

Legislativa5 min čteníJiří NavrátilPrávní stav ověřen k 22. 9. 2026

Rozsah řízení určuje, kterých aktiv se týká ochrana regulované služby. Při jeho sestavení s Vámi projdeme služby, informace, techniku, lidi i dodavatele.

Co je stanovený rozsah

Do rozsahu řízení kybernetické bezpečnosti patří aktiva související s poskytováním regulované služby. Zákon pro něj používá označení „stanovený rozsah“.

Primární aktiva jsou poskytované služby a zpracovávané informace. Podpůrná aktiva zajišťují jejich fungování, například zaměstnanci, dodavatelé, technika nebo budovy.

Ve stanoveném rozsahu zavádíte a provádíte bezpečnostní opatření v míře nezbytné pro bezpečnost regulované služby. Vymezení rozsahu proto doporučujeme připravit před podrobnou dokumentací.

Rozsah využijete také při práci s dodavateli. V nižším režimu smlouvy s dodavateli do stanoveného rozsahu obsahují relevantní bezpečnostní ujednání podle přílohy vyhlášky.

Co platí pro neposouzená aktiva

Zákon ukládá určit všechna primární aktiva, posoudit jejich souvislost s regulovanou službou a určit odpovídající podpůrná aktiva.

Primární aktiva, která dosud nebyla posouzena, a podpůrná aktiva, která dosud nebyla určena, jsou součástí stanoveného rozsahu.

Toto pravidlo se označuje jako právní fikce. Pro práci s evidencí znamená, že samotné vynechání aktiva ze seznamu není jeho vyjmutím z rozsahu.

Zapište i důvody vyjmutí

Evidujete aktiva v rozsahu i primární aktiva vyjmutá z rozsahu, včetně důvodů vyjmutí. U každého závěru doporučujeme uvést podklady a datum posouzení.

Neurčení aktiv, neposouzení jejich souvislosti nebo chybějící evidence jsou přestupky v obou režimech. Souvislosti vysvětlujeme v přehledu povinností.

První krok: sepište primární aktiva

Začněte službami, které poskytujete, a informacemi, které zpracováváte. Určení všech primárních aktiv je prvním krokem podle zákona.

U výrobní organizace můžete začít výrobou, expedicí, zákaznickým servisem, personalistikou a účetnictvím. Jde o příklady pro úvodní soupis, jejich konkrétní vymezení přizpůsobíme Vašemu provozu.

Doporučujeme přizvat lidi, kteří jednotlivé činnosti znají. Správce IT doplní technické vazby, vedoucí útvarů vysvětlí účel služeb a používaných informací.

V prvním seznamu si poznamenejte i nejasné položky. Na společném setkání pak vyřešíme, zda jde o samostatné aktivum, součást jiné služby nebo duplicitní záznam.

Druhý krok: posuďte souvislost se službou

U každého primárního aktiva posuďte souvislost s regulovanou službou. Pomůže Vám popis služby v rozhodnutí o registraci a znalost jejích závislostí.

Doporučujeme si položit otázku, jak by narušení informace nebo činnosti ovlivnilo poskytování služby. Závěr zapisujte pro každé aktivum zvlášť.

Samotný název, například fakturace nebo intranet, k rozhodnutí nestačí. Stejně pojmenovaná činnost může mít v různých organizacích odlišnou vazbu na regulovanou službu.

U vyjmutých primárních aktiv uveďte důvod v evidenci. Doporučujeme jej napsat tak, aby mu rozuměl i kolega, který u posouzení nebyl.

Třetí krok: určete podpůrná aktiva

Navazujícím krokem je určení podpůrných aktiv. Projděte techniku, zaměstnance, dodavatele a prostory, které zajišťují fungování primárních aktiv.

Při společném mapování doporučujeme ověřit zejména tyto vazby:

  • Pronajaté prostory: kdo spravuje síť, přístup do budovy a technické zázemí.
  • Externí správce: ke kterým systémům přistupuje a co zajišťuje při obnově.
  • Cloudová služba: jaká data v ní ukládáte a které činnosti na ní závisejí.
  • Zařízení bez podpory: kterou službu zajišťuje a jak je chráněno.

V nižším režimu se nepodporovaná technická aktiva evidují, chrání náhradními opatřeními a jejich komunikace se omezuje na nezbytnou.

Výstup doporučujeme propojit s katalogem aktiv. Vedle zařazení do rozsahu v něm zachytíme vazby, odpovědné osoby a podklady pro hodnocení rizik.

Přezkum a aktualizace

Stanovený rozsah pravidelně přezkoumáváte a aktualizujete. Doporučujeme přezkum jednou ročně a také při změnách, které mohou ovlivnit aktiva nebo jejich vazby.

Takovou změnou může být nový systém, dodavatel, pracoviště nebo přesun služby do cloudu. Do postupu řízení změn doporučujeme přidat otázku, zda se mění aktiva a stanovený rozsah.

V nižším režimu můžete přezkum spojit s roční aktualizací přehledu opatření. Roční interval samotného přezkumu rozsahu je naše doporučení.

Jak Vám pomůžeme

S Vámi sestavíme soupis aktiv, projdeme jejich souvislosti a zaznamenáme důvody zařazení nebo vyjmutí. Postup najdete na stránce Jak to děláme.

Pokud teprve zjišťujete působnost zákona, začněte orientační kalkulačkou. K posouzení pak připravíme seznam potřebných podkladů.

Z čeho vycházíme

Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.

Další články

Projdeme to na vaší situaci

Šedesát minut online nebo u vás. Řekneme si, jestli pod zákon spadáte a čím začít.

Domluvit konzultacinebo volejte +420 739 376 191