- Význam
- Information Security Management System (systém řízení bezpečnosti informací)
- Obvyklý standard
- ISO/IEC 27001
- Základní princip
- Cyklus PDCA (Plan – Do – Check – Act)
- Přínos pro NIS2
- Ústřední nástroj pro plnění požadavků
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je ISMS?
Zkratka ISMS (systém řízení bezpečnosti informací) neoznačuje jednotlivý produkt ani nástroj, ale rámec řízení: soubor vnitřních předpisů, procesů, rolí a opatření, které společně zajišťují ochranu informací. Nekupuje se, je to metoda. Soustřeďuje odpovědnosti a mění bezpečnost informací v řiditelný a přezkoumatelný proces místo souboru jednotlivých ochranných kroků. Zatímco standard jako ISO 27001 popisuje, jaké požadavky musí dobré ISMS splnit, samotné ISMS je žitým provozem těchto požadavků v podniku – může být postaveno podle standardu, nebo vlastní cestou.
Z čeho se ISMS skládá?
- Zásady a vnitřní předpisy (Bezpečnostní politiky): pravidla, jak nakládat s daty, přístupy a systémy.
- Řízení rizik: systematické rozpoznávání, hodnocení a ošetřování rizik.
- Opatření (Technická a organizační opatření): technická a organizační ochranná opatření.
- Role a odpovědnosti: jasně určené kompetence až po Vedoucí orgány.
- Doklady a dokumentace: důkazy, že opatření byla naplánována, zavedena a přezkoumána.
Cyklus PDCA
ISMS žije z neustálého zlepšování podle toho, čemu se říká cyklus PDCA: Plan (vyhodnotit rizika a naplánovat opatření), Do (zavést), Check (ověřit účinnost pomocí auditů a ukazatelů) a Act (dopracovat). Tento koloběh zajišťuje, že se z bezpečnosti nestane jednorázový projekt, ale že zůstane aktuální i při nových hrozbách, nových systémech nebo změnách v organizaci.
Cestovní mapa ISMS: v šesti krocích k běžícímu systému
Cyklus PDCA zní abstraktně. Následující pořadí jej převádí do praxe. Ukazuje, v jaké posloupnosti probíhá většina zaváděcích projektů – od prvního vymezení rozsahu až po okamžik, kdy se ISMS nese samo. Kroky jedna až tři jsou jednorázová budovatelská práce; od kroku čtyři se koloběh stává rutinou.
- Vyjasnit kontext a rozsah (Plan). Která pracoviště, systémy a procesy pod ISMS spadají? Rozsah písemně vymezit a určit roli, kterou mají vedoucí orgány . Bez jasné hranice se projekt rozteče do nekonečna.
- Provést analýzu rizik (Plan). Zaznamenat aktiva (data, aplikace, infrastruktura), vyhodnotit hrozby a zranitelnosti a u každého rizika rozhodnout: vyhnout se mu, zmírnit je, přenést, nebo přijmout – to je jádro toho, čemu se říká řízení rizik.
- Stanovit opatření a zdokumentovat SoA (Plan). Z rizik odvodit konkrétní Technická a organizační opatření a Bezpečnostní politiky a v prohlášení o aplikovatelnosti (Statement of Applicability) zdůvodnit, která opatření platí a která nikoli.
- Zavést opatření a spustit provoz (Do). Nakonfigurovat techniku, zavést procesy, proškolit zaměstnance a uvést do provozu ohlašovací cesty i kompetence.
- Ověřit účinnost (Check). Pomocí interních auditů, ukazatelů a přezkoumání vedením měřit, zda opatření skutečně působí – nikoli jen zda existují na papíře.
- Zlepšit a spustit cyklus znovu (Act). Napravit odchylky, zapracovat poučení z incidentů a s aktualizovaným obrazem rizik zpět ke kroku dvě – jednou ročně nebo při podstatných změnách.
ISMS, ISO 27001 a NIS2
Nejčastěji se ISMS staví podle ISO 27001 . Pro NIS2 je ISMS ideálním základem: naplňuje požadovaný systematický přístup k tomu, čemu se říká Řízení rizik , i k bezpečnostním opatřením, a zároveň dodává doklady, které úřady potřebují. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. Ohlášení regulované služby se podává úřadu NÚKIB do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká, a odkládat to nemá smysl.
Příklad: Poskytovatel služeb IT zařazený do režimu nižších povinností nejprve provede analýzu rizik v rámci ISMS, odvodí z ní opatření a vnitřní předpisy a zakotví jasné ohlašovací cesty. Pokud později nastane významný incident, uplatní se již definovaný proces ISMS, takže zákonem předepsaný řetězec ohlašování proběhne bez zmatku: do 24 hodin jde úřadu NÚKIB hlášení, do 72 hodin následuje oznámení s prvním posouzením a nejpozději do 30 dnů závěrečná zpráva. Bez ISMS by se to všechno muselo improvizovat pod časovým tlakem. To vyjde draho: za porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.
Co konkrétně udělat?
- Ověřit, zda se Vás povinnosti týkají: Vyjasnit, zda Vaše společnost spadá pod NIS2 do režimu vyšších, nebo nižších povinností – rozhoduje odvětví a velikost.
- Podat ohlášení regulované služby: Pokud ohlášení dosud podáno nebylo, podat je neprodleně – lhůta je 60 dnů ode dne, kdy jsou splněny zákonné podmínky, a povinnost nezaniká.
- Vymezit rozsah: Rozsah ISMS písemně vymezit a zapojit Vedoucí orgány (krok 1 cestovní mapy).
- Nasadit první analýzu rizik: I hrubá inventura ukáže okamžitě největší mezery.
- Definovat ohlašovací cesty: Lhůty 24 hodin, 72 hodin a 30 dnů zakotvit jako pevné procesy dříve, než nastane první incident.
Další zdroj: ISO/IEC 27001 – oficiální stránka normy u ISO
Časté dotazy
Co je ISMS, jednoduše vysvětleno?
ISMS (systém řízení bezpečnosti informací) je strukturovaný rámec řízení tvořený vnitřními předpisy, procesy, rolemi a opatřeními, kterým podnik řídí bezpečnost informací plánovaně a doložitelně. Není to jednotlivý produkt ani nákup, ale žitá metoda, která mění bezpečnost informací v řiditelný a přezkoumatelný proces místo souboru jednotlivých ochranných kroků. ISMS se často staví podle normy ISO/IEC 27001.
Co je cyklus PDCA v ISMS?
PDCA znamená Plan, Do, Check, Act a je srdcem každého ISMS. Koloběh neustálého zlepšování má čtyři kroky: Plan (vyhodnotit rizika a naplánovat opatření), Do (zavést), Check (ověřit účinnost pomocí auditů a ukazatelů) a Act (dopracovat). Bezpečnost tak zůstává aktuální i při nových hrozbách, nových systémech nebo změnách v organizaci a nestává se z ní jednorázový projekt.
Je pro NIS2 potřeba ISMS?
NIS2 konkrétní ISMS nepředepisuje, vyžaduje ale systematické řízení rizik a přiměřená bezpečnostní opatření. ISMS je ústředním nástrojem, jak tyto požadavky splnit strukturovaně a jak dodat doklady, které úřady potřebují. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025; ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky, a podat je lze i dodatečně.