- Význam
- Závazné vnitřní předpisy
- Příklady
- Předpis pro hesla, přístupy a zálohování
- Vazba
- Jádro každého ISMS
- Přínos
- Jasnost a doložitelnost
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou bezpečnostní politiky?
Bezpečnostní politiky závazně stanoví, jak se v podniku nakládá s bezpečností – například pravidla pro hesla, přístupy, mobilní zařízení nebo zálohy. Převádějí abstraktní bezpečnostní cíle do jasných a vymahatelných pravidel pro každý den. Zatímco Řízení a odpovědnost rozhoduje o tom, jaké cíle platí, bezpečnostní politiky konkrétně popisují, jak se mají dodržovat v běžném provozu. Jsou tak písemně zachyceným pojítkem mezi rozhodnutím vedení a žitou praxí. Spolu s technickými kroky, kterým se říká Opatření , tvoří základ fungujícího řízení bezpečnosti.
Typické bezpečnostní politiky
- Předpis pro hesla a přístupy
- Předpis pro práci na dálku a BYOD
- Předpis pro zálohování a ochranu osobních údajů
- Nakládání s incidenty a ohlašovací cesty
Žité, ne založené
Politika působí jen tehdy, když je známá, srozumitelná, aktuální a vymáhaná – založený dokument nechrání. Proto k nim neodmyslitelně patří školení, která rozvíjejí Bezpečnostní povědomí, jasně určená odpovědnost za jejich údržbu a pravidelná aktualizace. Příklad: Internetový obchod po phishingovém incidentu zjistí, že předpis pro hesla sice existuje, ale nikdo o něm neví: teprve spojení přepracovaného předpisu, povinného školení a technicky vynuceného MFA učiní pravidlo účinným a v auditu doložitelným.
Bezpečnostní politiky a NIS2
Bezpečnostní politiky jsou jádrem systému, kterému se říká ISMS , a bezprostředním výrazem toho, kdo rozhoduje a odpovídá. Činí požadavky na bezpečnost srozumitelnými a přezkoumatelnými – a dodávají tak zásadní doklady o souladu s NIS2. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje zdokumentovaná technická a organizační opatření, bývají aktuální a vymáhané předpisy tím prvním, do čeho příslušný orgán nebo auditor nahlédne. Chybějící nebo zastaralé politiky jsou proto konkrétním rizikem pro compliance, které může vést až k pokutě. Příklad: Dotčený energetický podnik doloží při kontrole svá opatření podle NIS2 především tehdy, když každý předpis nese datum schválení, odpovědné místo a doklad o posledním přezkoumání; pouze ústně dohodnutá úprava platí v auditu za nezdokumentovanou, a tedy za nesplněnou.
Další zdroj: IT-Grundschutz – německý standard BSI
Časté dotazy
Co jsou bezpečnostní politiky?
Bezpečnostní politiky jsou závazné vnitřní předpisy, které stanoví, jak nakládat s bezpečností, přístupy, procesy a odpovědnostmi. Politika převádí abstraktní bezpečnostní cíle do konkrétních a ověřitelných pravidel pro každodenní práci všech zaměstnanců. Typickými příklady jsou předpisy pro hesla, přístupy a zálohování. Bezpečnostní politiky jsou jádrem každého systému řízení bezpečnosti informací (ISMS) a písemným pojítkem mezi rozhodnutím vedení a žitou praxí.
Proč jsou bezpečnostní politiky důležité pro NIS2?
Bezpečnostní politiky činí požadavky na bezpečnost srozumitelnými a dodávají zdokumentované doklady o souladu s NIS2. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a vyžaduje zdokumentovaná technická a organizační opatření, ukazují aktuální předpisy úřadu nebo auditorovi, že jsou opatření závazně upravena. Chybějící nebo zastaralé politiky jsou rizikem pro compliance, které může vést k pokutě až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.
Co dělá bezpečnostní politiku účinnou?
Politika působí jen tehdy, když je známá, srozumitelná, aktuální a vymáhaná – pouze založený dokument nechrání. Patří k tomu pravidelná školení rozvíjející bezpečnostní povědomí, jasně určená odpovědnost za údržbu a opakované přezkoumání a aktualizace obsahu. Každý předpis by měl nést datum schválení, odpovědné místo a doklad o posledním přezkoumání, protože jen ústně dohodnutá pravidla platí v auditu za nezdokumentovaná.