Slovník · Pojem

ISMS jednoduše vysvětleno

ISMS (systém řízení bezpečnosti informací) je strukturovaný rámec, kterým podnik řídí svou bezpečnost informací – plánovaně, srozumitelně a přezkoumatelně, nikoli nahodile.

Ve zkratce
Význam
Information Security Management System (systém řízení bezpečnosti informací)
Obvyklý standard
ISO/IEC 27001
Základní princip
Cyklus PDCA (Plan – Do – Check – Act)
Přínos pro NIS2
Ústřední nástroj pro plnění požadavků
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je ISMS?

Zkratka ISMS (systém řízení bezpečnosti informací) neoznačuje jednotlivý produkt ani nástroj, ale rámec řízení: soubor vnitřních předpisů, procesů, rolí a opatření, které společně zajišťují ochranu informací. Nekupuje se, je to metoda. Soustřeďuje odpovědnosti a mění bezpečnost informací v řiditelný a přezkoumatelný proces místo souboru jednotlivých ochranných kroků. Zatímco standard jako ISO 27001 popisuje, jaké požadavky musí dobré ISMS splnit, samotné ISMS je žitým provozem těchto požadavků v podniku – může být postaveno podle standardu, nebo vlastní cestou.

Z čeho se ISMS skládá?

Cyklus PDCA

ISMS žije z neustálého zlepšování podle toho, čemu se říká cyklus PDCA: Plan (vyhodnotit rizika a naplánovat opatření), Do (zavést), Check (ověřit účinnost pomocí auditů a ukazatelů) a Act (dopracovat). Tento koloběh zajišťuje, že se z bezpečnosti nestane jednorázový projekt, ale že zůstane aktuální i při nových hrozbách, nových systémech nebo změnách v organizaci.

Cestovní mapa ISMS: v šesti krocích k běžícímu systému

Cyklus PDCA zní abstraktně. Následující pořadí jej převádí do praxe. Ukazuje, v jaké posloupnosti probíhá většina zaváděcích projektů – od prvního vymezení rozsahu až po okamžik, kdy se ISMS nese samo. Kroky jedna až tři jsou jednorázová budovatelská práce; od kroku čtyři se koloběh stává rutinou.

  1. Vyjasnit kontext a rozsah (Plan). Která pracoviště, systémy a procesy pod ISMS spadají? Rozsah písemně vymezit a určit roli, kterou mají vedoucí orgány . Bez jasné hranice se projekt rozteče do nekonečna.
  2. Provést analýzu rizik (Plan). Zaznamenat aktiva (data, aplikace, infrastruktura), vyhodnotit hrozby a zranitelnosti a u každého rizika rozhodnout: vyhnout se mu, zmírnit je, přenést, nebo přijmout – to je jádro toho, čemu se říká řízení rizik.
  3. Stanovit opatření a zdokumentovat SoA (Plan). Z rizik odvodit konkrétní Technická a organizační opatření a Bezpečnostní politiky a v prohlášení o aplikovatelnosti (Statement of Applicability) zdůvodnit, která opatření platí a která nikoli.
  4. Zavést opatření a spustit provoz (Do). Nakonfigurovat techniku, zavést procesy, proškolit zaměstnance a uvést do provozu ohlašovací cesty i kompetence.
  5. Ověřit účinnost (Check). Pomocí interních auditů, ukazatelů a přezkoumání vedením měřit, zda opatření skutečně působí – nikoli jen zda existují na papíře.
  6. Zlepšit a spustit cyklus znovu (Act). Napravit odchylky, zapracovat poučení z incidentů a s aktualizovaným obrazem rizik zpět ke kroku dvě – jednou ročně nebo při podstatných změnách.

ISMS, ISO 27001 a NIS2

Nejčastěji se ISMS staví podle ISO 27001 . Pro NIS2 je ISMS ideálním základem: naplňuje požadovaný systematický přístup k tomu, čemu se říká Řízení rizik , i k bezpečnostním opatřením, a zároveň dodává doklady, které úřady potřebují. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. Ohlášení regulované služby se podává úřadu NÚKIB do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká, a odkládat to nemá smysl.

Příklad: Poskytovatel služeb IT zařazený do režimu nižších povinností nejprve provede analýzu rizik v rámci ISMS, odvodí z ní opatření a vnitřní předpisy a zakotví jasné ohlašovací cesty. Pokud později nastane významný incident, uplatní se již definovaný proces ISMS, takže zákonem předepsaný řetězec ohlašování proběhne bez zmatku: do 24 hodin jde úřadu NÚKIB hlášení, do 72 hodin následuje oznámení s prvním posouzením a nejpozději do 30 dnů závěrečná zpráva. Bez ISMS by se to všechno muselo improvizovat pod časovým tlakem. To vyjde draho: za porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.

Co konkrétně udělat?

Další zdroj: ISO/IEC 27001 – oficiální stránka normy u ISO

Časté dotazy

Co je ISMS, jednoduše vysvětleno?

ISMS (systém řízení bezpečnosti informací) je strukturovaný rámec řízení tvořený vnitřními předpisy, procesy, rolemi a opatřeními, kterým podnik řídí bezpečnost informací plánovaně a doložitelně. Není to jednotlivý produkt ani nákup, ale žitá metoda, která mění bezpečnost informací v řiditelný a přezkoumatelný proces místo souboru jednotlivých ochranných kroků. ISMS se často staví podle normy ISO/IEC 27001.

Co je cyklus PDCA v ISMS?

PDCA znamená Plan, Do, Check, Act a je srdcem každého ISMS. Koloběh neustálého zlepšování má čtyři kroky: Plan (vyhodnotit rizika a naplánovat opatření), Do (zavést), Check (ověřit účinnost pomocí auditů a ukazatelů) a Act (dopracovat). Bezpečnost tak zůstává aktuální i při nových hrozbách, nových systémech nebo změnách v organizaci a nestává se z ní jednorázový projekt.

Je pro NIS2 potřeba ISMS?

NIS2 konkrétní ISMS nepředepisuje, vyžaduje ale systematické řízení rizik a přiměřená bezpečnostní opatření. ISMS je ústředním nástrojem, jak tyto požadavky splnit strukturovaně a jak dodat doklady, které úřady potřebují. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025; ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky, a podat je lze i dodatečně.

Bezpečnost informací

Od rozsahu až po přezkoumání vedením

Compliance Compass provede Vaše ISMS všemi šesti kroky cestovní mapy: vyhodnotit rizika, udržovat SoA, doložit opatření a udržet cyklus PDCA v chodu – bez bujení excelových tabulek.