Slovník · Pojem

Bezpečnostní politiky jednoduše vysvětleno

Bezpečnostní politiky jsou závazné vnitřní předpisy, které stanoví, jak jsou upraveny bezpečnost, přístupy, procesy a odpovědnosti.

Ve zkratce
Význam
Závazné vnitřní předpisy
Příklady
Předpis pro hesla, přístupy a zálohování
Vazba
Jádro každého ISMS
Přínos
Jasnost a doložitelnost
Aktualizace
červen 2026
Redakce
Compliance Compass

Co jsou bezpečnostní politiky?

Bezpečnostní politiky závazně stanoví, jak se v podniku nakládá s bezpečností – například pravidla pro hesla, přístupy, mobilní zařízení nebo zálohy. Převádějí abstraktní bezpečnostní cíle do jasných a vymahatelných pravidel pro každý den. Zatímco Řízení a odpovědnost rozhoduje o tom, jaké cíle platí, bezpečnostní politiky konkrétně popisují, jak se mají dodržovat v běžném provozu. Jsou tak písemně zachyceným pojítkem mezi rozhodnutím vedení a žitou praxí. Spolu s technickými kroky, kterým se říká Opatření , tvoří základ fungujícího řízení bezpečnosti.

Typické bezpečnostní politiky

Žité, ne založené

Politika působí jen tehdy, když je známá, srozumitelná, aktuální a vymáhaná – založený dokument nechrání. Proto k nim neodmyslitelně patří školení, která rozvíjejí Bezpečnostní povědomí, jasně určená odpovědnost za jejich údržbu a pravidelná aktualizace. Příklad: Internetový obchod po phishingovém incidentu zjistí, že předpis pro hesla sice existuje, ale nikdo o něm neví: teprve spojení přepracovaného předpisu, povinného školení a technicky vynuceného MFA učiní pravidlo účinným a v auditu doložitelným.

Bezpečnostní politiky a NIS2

Bezpečnostní politiky jsou jádrem systému, kterému se říká ISMS , a bezprostředním výrazem toho, kdo rozhoduje a odpovídá. Činí požadavky na bezpečnost srozumitelnými a přezkoumatelnými – a dodávají tak zásadní doklady o souladu s NIS2. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje zdokumentovaná technická a organizační opatření, bývají aktuální a vymáhané předpisy tím prvním, do čeho příslušný orgán nebo auditor nahlédne. Chybějící nebo zastaralé politiky jsou proto konkrétním rizikem pro compliance, které může vést až k pokutě. Příklad: Dotčený energetický podnik doloží při kontrole svá opatření podle NIS2 především tehdy, když každý předpis nese datum schválení, odpovědné místo a doklad o posledním přezkoumání; pouze ústně dohodnutá úprava platí v auditu za nezdokumentovanou, a tedy za nesplněnou.

Další zdroj: IT-Grundschutz – německý standard BSI

Časté dotazy

Co jsou bezpečnostní politiky?

Bezpečnostní politiky jsou závazné vnitřní předpisy, které stanoví, jak nakládat s bezpečností, přístupy, procesy a odpovědnostmi. Politika převádí abstraktní bezpečnostní cíle do konkrétních a ověřitelných pravidel pro každodenní práci všech zaměstnanců. Typickými příklady jsou předpisy pro hesla, přístupy a zálohování. Bezpečnostní politiky jsou jádrem každého systému řízení bezpečnosti informací (ISMS) a písemným pojítkem mezi rozhodnutím vedení a žitou praxí.

Proč jsou bezpečnostní politiky důležité pro NIS2?

Bezpečnostní politiky činí požadavky na bezpečnost srozumitelnými a dodávají zdokumentované doklady o souladu s NIS2. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a vyžaduje zdokumentovaná technická a organizační opatření, ukazují aktuální předpisy úřadu nebo auditorovi, že jsou opatření závazně upravena. Chybějící nebo zastaralé politiky jsou rizikem pro compliance, které může vést k pokutě až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.

Co dělá bezpečnostní politiku účinnou?

Politika působí jen tehdy, když je známá, srozumitelná, aktuální a vymáhaná – pouze založený dokument nechrání. Patří k tomu pravidelná školení rozvíjející bezpečnostní povědomí, jasně určená odpovědnost za údržbu a opakované přezkoumání a aktualizace obsahu. Každý předpis by měl nést datum schválení, odpovědné místo a doklad o posledním přezkoumání, protože jen ústně dohodnutá pravidla platí v auditu za nezdokumentovaná.

Řízení a odpovědnost

Pravidla, která působí

Compliance Compass spravuje vnitřní předpisy centrálně a činí jejich dodržování doložitelným – základ pro NIS2.