- Typ
- Mezinárodní standard (ISO/IEC)
- Aktuální vydání
- ISO/IEC 27001:2022
- Předmět
- Systém řízení bezpečnosti informací (ISMS)
- Přínos pro NIS2
- Pokrývá už řadu požadavků NIS2
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je ISO 27001?
ISO/IEC 27001 je mezinárodně vedoucí standard pro to, čemu se říká bezpečnost informací , a jediný z řady ISO 27000, proti kterému se organizace může nechat certifikovat. Určuje, jak organizace budují, provozují a stále zlepšují Systém řízení bezpečnosti informací (ISMS) . Cílem je ochrana tří bezpečnostních cílů – důvěrnosti, integrity a dostupnosti informací – bez ohledu na to, zda jsou v digitální podobě, na papíře, nebo ve znalostech zaměstnanců. Standard je záměrně formulován neutrálně vůči oboru i technologii, aby si jej každá organizace od řemeslné dílny po koncern mohla přizpůsobit své velikosti a rizikové situaci.
Stavba: hlavní část a příloha A
ISO 27001 se skládá z normativní hlavní části (kapitoly 4 až 10) a z přílohy A. Hlavní část popisuje požadavky na samotný systém řízení: kontext organizace, vedení, plánování, Řízení rizik, provoz a neustálé zlepšování. Příloha A uvádí konkrétní bezpečnostní opatření (Opatření) – například k řízení přístupů, šifrování, řízení dodavatelů a připravenosti na mimořádné situace. V aktuálním vydání ISO/IEC 27001:2022 jde o 93 opatření ve čtyřech tematických oblastech (organizační, personální, fyzická, technologická). Která z nich se zavedou, vyplyne z posouzení rizik a zdůvodní se v prohlášení o aplikovatelnosti (SoA).
Jak certifikace probíhá?
Po vybudování ISMS systém prověří akreditovaný certifikační orgán ve dvoustupňovém procesu, kterému se říká audit (přezkoumání dokumentace a audit na místě). Certifikát pak platí tři roky a doprovázejí jej roční dozorové audity, než přijde recertifikace. Certifikace je dobrovolná, vytváří ale důvěru u zákazníků, úřadů i partnerů a ve výběrových řízeních bývá tvrdým požadavkem.
ISO 27001 a NIS2
ISO 27001 a NIS2 sledují týž cíl různými prostředky: zatímco norma popisuje dobrovolný a certifikovatelný rámec pro ISMS, zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, formuluje zákonné povinnosti, jejichž porušení lze postihnout pokutou až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu v režimu vyšších povinností, případně až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností, vždy podle toho, co je vyšší. ISMS postavené podle ISO 27001 přitom pokrývá velkou část opatření, která NIS2 vyžaduje – například řízení rizik, technická a organizační ochranná opatření i to, čemu se říká Řízení a odpovědnost až po Vedoucí orgány. Povinná certifikace přesto není.
Konkrétně: Středně velký strojírenský podnik s platným certifikátem ISO 27001 nemusí kvůli NIS2 budovat druhý systém. Porovná svá stávající Opatření s povinnostmi podle NIS2, doplní zákonem daný řetězec ohlašování (hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů) a podá ohlášení regulované služby. Lhůta je 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká, a odkládat to nemá smysl.
ISO 27001 ↔ NIS2 v přímém srovnání
Následující tabulka přiřazuje typické stavební prvky ISO 27001 k povinnostem podle článku 21 NIS2. Ukazuje, kde stávající ISMS přispívá přímo – a kde jde NIS2 dál.
| Oblast | ISO 27001 (příloha A 2022) | NIS2 čl. 21 |
|---|---|---|
| Řízení rizik | Kap. 6 + A.5.7 (posouzení rizik, SoA) | odst. 2 písm. a) – analýza rizik a bezpečnostní politiky |
| Zvládání incidentů | A.5.24–A.5.28 (řízení incidentů) | odst. 2 písm. b) + řetězec ohlašování 24 h / 72 h / 30 dnů podle ZKB |
| Kontinuita činností | A.5.29–A.5.30 (kontinuita, zálohy) | odst. 2 písm. c) – zálohy, obnova, krizové řízení |
| Dodavatelský řetězec | A.5.19–A.5.23 (vztahy s dodavateli) | odst. 2 písm. d) – bezpečnost dodavatelského řetězce |
| Kryptografie a přístup | A.8.24, A.5.15–A.5.18 (šifrování, řízení přístupů) | odst. 2 písm. h) a j) – kryptografie, řízení přístupů a aktiv |
| Řízení a odpovědnost | Kap. 5 (vedení a odpovědnost) | čl. 20 – povinnost a odpovědnost, kterou nesou vedoucí orgány |
Jedna mezera zůstává téměř vždy otevřená: ohlašovací povinnosti vůči úřadu NÚKIB norma ISO 27001 neobsahuje. Je nutné je zavést zvlášť.
Co konkrétně udělat?
- Porovnat rozsah: Ověřte, zda rozsah ISMS uvedený ve Vašem certifikátu opravdu zahrnuje všechny služby a zařízení relevantní pro NIS2 – bývá vymezen úžeji.
- Provést analýzu mezer: Postavte prohlášení o aplikovatelnosti (SoA) proti deseti kategoriím opatření z článku 21 NIS2 a zdokumentujte odchylky.
- Nastavit řetězec ohlašování: Určete odpovědné osoby a eskalační cesty pro lhůty 24 h / 72 h / 30 dnů vůči úřadu NÚKIB – tato část v ISMS chybí.
- Podat ohlášení regulované služby: Lhůta činí 60 dnů ode dne, kdy jsou splněny zákonné podmínky; pokud ohlášení dosud podáno nebylo, podejte je neprodleně.
- Zapojit vedoucí orgány: Nechte vedení formálně schválit opatření k řízení rizik a absolvovat školení – článek 20 NIS2 je činí osobně odpovědným.
Další zdroj: ISO/IEC 27001 – oficiální stránka normy u ISO
Časté dotazy
Co je ISO 27001, jednoduše vysvětleno?
ISO/IEC 27001 je mezinárodně vedoucí standard pro systémy řízení bezpečnosti informací (ISMS) a jediný z řady ISO 27000, proti kterému se organizace může nechat certifikovat. Norma popisuje, jak podnik systematicky buduje, řídí a neustále zlepšuje bezpečnost informací, aby chránil důvěrnost, integritu a dostupnost informací. Aktuální vydání ISO/IEC 27001:2022 obsahuje v příloze A 93 bezpečnostních opatření ve čtyřech tematických oblastech.
Je ISO 27001 pro NIS2 povinná?
Certifikace podle ISO 27001 není pro NIS2 povinná, výrazně ale pomáhá: ISMS postavené podle ISO 27001 už pokrývá řadu opatření, která NIS2 vyžaduje v článku 21 – například řízení rizik, technická ochranná opatření i rozdělení odpovědností. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a za porušení lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.
Jak probíhá certifikace podle ISO 27001?
Podnik nejprve vybuduje ISMS, zdokumentuje procesy a opatření a systém pak nechá prověřit akreditovaným certifikačním orgánem ve dvoustupňovém auditu složeném z přezkoumání dokumentace a auditu na místě. Certifikát ISO 27001 platí následně tři roky a doprovázejí jej roční dozorové audity, než přijde recertifikace. Certifikace je dobrovolná, vytváří ale důvěru u zákazníků, úřadů i partnerů.