Správce IT a bezpečnostní role

Vysvětlíme Vám rozdíl mezi manažerem, auditorem a pověřenou osobou i možnosti interního obsazení.

Jak na to4 min čteníJiří NavrátilPrávní stav ověřen k 22. 9. 2026

Při obsazování role začněte tím, co má člověk dělat a za co odpovídá. S Vámi a Vaším správcem projdeme odborné požadavky, pravomoci i čas potřebný pro řízení bezpečnosti.

Co vyhláška požaduje od manažera

Ve vyšším režimu vedení určí manažera, architekta, garanta aktiva a auditora kybernetické bezpečnosti. U manažera a architekta zajistí také zastupitelnost.

Manažer řídí systém řízení bezpečnosti informací, zkráceně ISMS. Jde o způsob, jak organizace plánuje, provádí a vyhodnocuje ochranu svých informací.

Pro výkon role musí být vyškolen a prokázat alespoň tři roky praxe v řízení kybernetické bezpečnosti nebo bezpečnosti informací.

Pravidelně informuje vedení o své činnosti a stavu systému. Nesmí vykonávat role odpovědné za provoz technických aktiv regulované služby.

Rozhodující je tedy provozní odpovědnost, nikoli to, zda jde o zaměstnance. Pokud Váš správce odpovídá za provoz technických aktiv regulované služby, nemůže současně zastávat roli manažera.

Jak rozdělit řízení a provoz

Správce zná systémy, jejich omezení i provozní potřeby. Jeho znalosti využijeme při hodnocení rizik, plánování změn a přípravě podkladů pro vedení.

Pro manažera doporučujeme vyhradit čas na dokumentaci, vyhodnocení opatření a komunikaci s vedením. Správci pak musí být jasné, která technická opatření má zavést a v jakém pořadí.

Ve vyšším režimu vedení zajistí bezpečnostním rolím potřebné pravomoci a zdroje včetně rozpočtu. Rozdělení úkolů proto projednáme také s vedením.

Do přehledu odpovědností doporučujeme zapsat, kdo změnu navrhuje, kdo ji schvaluje a kdo ji provede. Při předávání práce tak máte konkrétní zadání i způsob ověření výsledku.

Auditor má jiné omezení

Auditor prověřuje správnost a účinnost bezpečnostních opatření nezávisle. Musí být vyškolen a mít alespoň tři roky praxe s příslušnými bezpečnostními audity.

Zaručuje nestrannost auditu a nesmí vykonávat jiné bezpečnostní role. Manažer a auditor tedy nemohou být tatáž osoba.

Role Omezení souběhu ve vyšším režimu
Manažer Nesmí vykonávat role odpovědné za provoz technických aktiv regulované služby.
Auditor Nesmí vykonávat jiné bezpečnostní role a musí zaručit nestrannost auditu.

Architekt navrhuje bezpečnou architekturu a potřebuje odpovídající školení a alespoň tři roky praxe. Garant zajišťuje rozvoj, použití a bezpečnost aktiva.

Aktivem rozumíme informaci, službu nebo něco, co zajišťuje jejich fungování. Garantem služby doporučujeme určit člověka, který zná její účel a dopady výpadku.

V nižším režimu určujete pověřenou osobu

Vedení určí osobu pověřenou kybernetickou bezpečností a svěří jí pravomoci k řízení, dohledu a komunikaci s vedením.

Pověřená osoba bez zbytečného odkladu absolvuje odborné školení, nebo prokáže odbornou znalost. Toto ustanovení neurčuje délku praxe ani zákaz souběhu se správou IT.

Interní obsazení je legitimní možnost

Interní správce může být pověřenou osobou, pokud splní požadavky na odbornost a dostane potřebné pravomoci. Doporučujeme mu vyhradit čas a dohodnout pravidelné předávání informací vedení.

S Vámi projdeme, zda má vybraný člověk prostor pro dokumentaci, školení a vyhodnocování opatření. Externí spolupráci nabízíme tam, kde potřebujete doplnit kapacitu nebo znalosti.

Co zůstává vedení

V nižším režimu vedení absolvuje školení, zajišťuje zdroje a prokazatelně se seznamuje se stavem opatření. Stanoví také prioritu obnovy primárních aktiv.

Ve vyšším režimu vedení rovněž absolvuje školení a seznamuje se se zprávami, hodnocením rizik a výsledky auditů.

Při externím řízení připravujeme podklady a předkládáme návrhy dalšího postupu. S vedením domluvíme schvalování priorit a se správcem návaznost na technické změny.

Jak začít

  • Ověřte svůj režim v přehledu povinností.
  • Sepište úkoly a pravomoci každé role včetně zastupování.
  • U manažera ověřte provozní odpovědnost, u auditora další bezpečnostní role a nestrannost.
  • Pro interní pověření vyhraďte čas, školení a pravidelný kontakt s vedením.

Rozsah naší spolupráce najdete u externího řízení bezpečnosti. Na konzultaci s Vámi projdeme, co zvládnete interně a kde Vám můžeme pomoci.

Z čeho vycházíme

Text shrnuje platné předpisy pro rychlou orientaci. Rozhoduje jejich úplné znění.

Další články

Projdeme to na vaší situaci

Šedesát minut online nebo u vás. Řekneme si, jestli pod zákon spadáte a čím začít.

Domluvit konzultacinebo volejte +420 739 376 191