Katalog aktiv je přehled toho, co chráníte a na čem Vaše služby závisejí. Při jeho přípravě spojíme znalosti vedení, jednotlivých útvarů a správce IT.
Proč začít katalogem
Do rozsahu řízení bezpečnosti patří aktiva související s regulovanou službou. V tomto rozsahu zavádíte a provádíte bezpečnostní opatření.
Neposouzená primární aktiva a neurčená podpůrná aktiva jsou součástí stanoveného rozsahu. Doporučujeme proto u každé položky zaznamenat stav posouzení.
Evidujete aktiva v rozsahu a také vyjmutá primární aktiva včetně důvodů vyjmutí. Katalog používáme jako pracovní nástroj pro tuto evidenci.
Dobrý katalog Vám pomůže při plánování změn i obnovy. Uvidíte, které služby ovlivní výpadek systému a s kým potřebujete další postup projednat.
Primární a podpůrná aktiva
Primární aktivum je poskytovaná služba nebo zpracovávaná informace. Příkladem může být dodávka vody nebo databáze odběrných míst.
Podpůrné aktivum zajišťuje fungování primárního aktiva, například zaměstnanec, dodavatel, technika nebo budova.
Technické aktivum je technický nebo programový prostředek či vybavení. Do pracovního soupisu tak zahrneme například server, aplikaci nebo síťové zařízení.
Při mapování doporučujeme začít službami a informacemi. Teprve potom k nim připojíme systémy, lidi, dodavatele a prostory, které potřebují pro fungování.
Podpůrná aktiva můžete třídit na technické vybavení, komunikaci, programové vybavení, objekty, lidi, dodavatele a externí služby. Toto členění je pracovní pomůcka, kterou přizpůsobíme Vašemu prostředí.
Řízení aktiv je jednou ze 13 oblastí opatření nižšího režimu. Vedení stanoví prioritu obnovy primárních aktiv.
Jak hodnotit důležitost aktiv
Ve vyšším režimu stanovíte metodiku hodnocení a hodnotíte primární aktiva podle důvěrnosti, integrity a dostupnosti.
- Důvěrnost: jaký dopad by mělo zpřístupnění informace neoprávněné osobě.
- Integrita: jaký dopad by měla nepovolená změna nebo ztráta správnosti informace.
- Dostupnost: jaký dopad by mělo, kdyby služba nebo informace nebyla k dispozici.
Každou vlastnost doporučujeme hodnotit zvlášť. Veřejná informace může mít nízký požadavek na důvěrnost a současně vysoký požadavek na správnost.
Příloha vyhlášky pracuje se čtyřmi úrovněmi; umožňuje přizpůsobení při zachování jednoznačných vazeb na její stupnice.
Následující tabulka shrnuje příklady ze stupnic. Časy dostupnosti jsou ilustrativní, nikoli obecné pevné lhůty pro obnovu.
| Úroveň | Důvěrnost | Integrita | Dostupnost, příklad |
|---|---|---|---|
| Nízká | Veřejné informace | Narušení neohrožuje oprávněné zájmy | Tolerovaný výpadek v řádu týdnů |
| Střední | Interní znalosti bez předepsané či smluvní ochrany | Méně závažné dopady | Výpadek nejvýše pracovní den |
| Vysoká | Ochrana vyžadovaná předpisem nebo smlouvou | Podstatné dopady | Výpadek nejvýše několik hodin |
| Kritická | Nadstandardní ochrana, například strategického obchodního tajemství | Přímé a velmi vážné dopady | Nepřípustná i krátká nedostupnost v řádu minut |
U podpůrných aktiv hodnocení vychází zejména z vazeb na primární aktiva. Samotná pořizovací cena serveru Vám důležitost provozované služby neřekne.
Doporučujeme oddělit hodnotu aktiva od účinnosti současné ochrany. Citlivost databáze posuzujte podle informací, které obsahuje; zavedená opatření zohledníme při hodnocení rizik.
V nižším režimu nabízíme hodnocení jako pomůcku pro stanovení priorit. Podrobnou metodiku vyššího režimu na něj automaticky nepřenášíme.
Kdo je garant aktiva
Ve vyšším režimu vedení určí garanty aktiv a poskytovatel je eviduje. Garant zajišťuje rozvoj, použití a bezpečnost aktiva.
U primárního aktiva doporučujeme vybrat člověka, který zná jeho účel a dopady narušení. Správce IT k posouzení doplní technické možnosti a závislosti.
Garantem technického aktiva může být podle rozdělení odpovědností jeho správce. Konkrétní obsazení projdeme s Vámi, aby odpovídalo skutečné práci.
V nižším režimu přiřazení odpovědných osob k aktivům doporučujeme jako pracovní postup. Pomáhá připravit priority a odpovědnosti při obnově, které vyhláška požaduje.
Co při sestavování ověřit
- Úplnost: vedle techniky zahrňte služby, informace, lidi, dodavatele a prostory.
- Odpovědnosti: hodnocení projednejte s lidmi, kteří znají význam aktiva pro provoz.
- Podrobnost: obdobná aktiva můžete seskupit, pokud zachováte potřebné rozdíly a vazby.
- Dodavatele: zapište, co zajišťují, ke kterým aktivům přistupují a na základě jaké smlouvy.
- Aktuálnost: určete vlastníka katalogu, datum poslední kontroly a postup při změně.
Ve vyšším režimu určujete a evidujete vazby mezi aktivy ovlivňujícími bezpečnost regulované služby. V tabulce je proto vedeme jako samostatný údaj.
Vzor pracovní tabulky
D, I a A označují důvěrnost, integritu a dostupnost na stupnici 1 až 4. Hodnoty i zařazení níže jsou smyšlený příklad, který nelze převzít bez vlastního posouzení.
| ID | Aktivum | Druh | Garant | D | I | A | Vazba | V rozsahu |
|---|---|---|---|---|---|---|---|---|
| S1 | Zákaznický portál | Primární služba | Vedoucí obchodu | 3 | 3 | 3 | Ano | |
| I1 | Databáze odběrných míst | Primární informace | Vedoucí obchodu | 3 | 4 | 3 | Ano | |
| I2 | Informace o volnočasových akcích | Primární informace | Vedoucí personálního oddělení | 2 | 2 | 1 | Ne, důvod v posouzení | |
| P1 | Aplikační a databázový server | Podpůrné technické aktivum | Správce IT | 3 | 4 | 3 | S1, I1 | Ano |
| P2 | Externí správce IT | Podpůrný dodavatel | Ředitel | 3 | 4 | 3 | S1, I1 | Ano |
| P3 | Serverovna | Podpůrný prostor | Správce budov | 2 | 3 | 3 | S1, I1 | Ano |
Ke každému primárnímu aktivu doporučujeme připojit důvod hodnocení, autora a datum. U vyjmutého aktiva evidujete také důvod vyjmutí.
Jak katalog udržovat
Stanovený rozsah pravidelně přezkoumáváte a aktualizujete. Doporučujeme při této práci ověřit také katalog a vazby mezi aktivy.
Změna systému nebo dodavatele je vhodnou příležitostí ke kontrole dotčených položek. Předem si dohodněte, kdo změnu zapíše a kdo potvrdí její dopad.
Jsme jeden partner od analýzy po provoz. S Vámi propojíme katalog a hodnocení rizik s plánem opatření a podle sjednaného rozsahu také se správou IT.
Z čeho vycházíme
Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.
- Zákon č. 264/2025 Sb., o kybernetické bezpečnosti: § 2, 12, 13 a 14
- Vyhláška č. 409/2025 Sb., bezpečnostní opatření v režimu vyšších povinností: § 4, 5 a 7; příloha č. 1
- Vyhláška č. 410/2025 Sb., bezpečnostní opatření v režimu nižších povinností: § 4 a 6



