Slovník · Pojem

ISO 27001 jednoduše vysvětleno

ISO/IEC 27001 je celosvětově uznávaný standard pro bezpečnost informací. Popisuje, jak podniky budují systém řízení, který systematicky chrání data a systémy IT – a je silným základem pro NIS2.

Ve zkratce
Typ
Mezinárodní standard (ISO/IEC)
Aktuální vydání
ISO/IEC 27001:2022
Předmět
Systém řízení bezpečnosti informací (ISMS)
Přínos pro NIS2
Pokrývá už řadu požadavků NIS2
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je ISO 27001?

ISO/IEC 27001 je mezinárodně vedoucí standard pro to, čemu se říká bezpečnost informací , a jediný z řady ISO 27000, proti kterému se organizace může nechat certifikovat. Určuje, jak organizace budují, provozují a stále zlepšují Systém řízení bezpečnosti informací (ISMS) . Cílem je ochrana tří bezpečnostních cílů – důvěrnosti, integrity a dostupnosti informací – bez ohledu na to, zda jsou v digitální podobě, na papíře, nebo ve znalostech zaměstnanců. Standard je záměrně formulován neutrálně vůči oboru i technologii, aby si jej každá organizace od řemeslné dílny po koncern mohla přizpůsobit své velikosti a rizikové situaci.

Stavba: hlavní část a příloha A

ISO 27001 se skládá z normativní hlavní části (kapitoly 4 až 10) a z přílohy A. Hlavní část popisuje požadavky na samotný systém řízení: kontext organizace, vedení, plánování, Řízení rizik, provoz a neustálé zlepšování. Příloha A uvádí konkrétní bezpečnostní opatření (Opatření) – například k řízení přístupů, šifrování, řízení dodavatelů a připravenosti na mimořádné situace. V aktuálním vydání ISO/IEC 27001:2022 jde o 93 opatření ve čtyřech tematických oblastech (organizační, personální, fyzická, technologická). Která z nich se zavedou, vyplyne z posouzení rizik a zdůvodní se v prohlášení o aplikovatelnosti (SoA).

Jak certifikace probíhá?

Po vybudování ISMS systém prověří akreditovaný certifikační orgán ve dvoustupňovém procesu, kterému se říká audit (přezkoumání dokumentace a audit na místě). Certifikát pak platí tři roky a doprovázejí jej roční dozorové audity, než přijde recertifikace. Certifikace je dobrovolná, vytváří ale důvěru u zákazníků, úřadů i partnerů a ve výběrových řízeních bývá tvrdým požadavkem.

ISO 27001 a NIS2

ISO 27001 a NIS2 sledují týž cíl různými prostředky: zatímco norma popisuje dobrovolný a certifikovatelný rámec pro ISMS, zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, formuluje zákonné povinnosti, jejichž porušení lze postihnout pokutou až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu v režimu vyšších povinností, případně až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností, vždy podle toho, co je vyšší. ISMS postavené podle ISO 27001 přitom pokrývá velkou část opatření, která NIS2 vyžaduje – například řízení rizik, technická a organizační ochranná opatření i to, čemu se říká Řízení a odpovědnost až po Vedoucí orgány. Povinná certifikace přesto není.

Konkrétně: Středně velký strojírenský podnik s platným certifikátem ISO 27001 nemusí kvůli NIS2 budovat druhý systém. Porovná svá stávající Opatření s povinnostmi podle NIS2, doplní zákonem daný řetězec ohlašování (hlášení do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do 30 dnů) a podá ohlášení regulované služby. Lhůta je 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká, a odkládat to nemá smysl.

ISO 27001 ↔ NIS2 v přímém srovnání

Následující tabulka přiřazuje typické stavební prvky ISO 27001 k povinnostem podle článku 21 NIS2. Ukazuje, kde stávající ISMS přispívá přímo – a kde jde NIS2 dál.

OblastISO 27001 (příloha A 2022)NIS2 čl. 21
Řízení rizikKap. 6 + A.5.7 (posouzení rizik, SoA)odst. 2 písm. a) – analýza rizik a bezpečnostní politiky
Zvládání incidentůA.5.24–A.5.28 (řízení incidentů)odst. 2 písm. b) + řetězec ohlašování 24 h / 72 h / 30 dnů podle ZKB
Kontinuita činnostíA.5.29–A.5.30 (kontinuita, zálohy)odst. 2 písm. c) – zálohy, obnova, krizové řízení
Dodavatelský řetězecA.5.19–A.5.23 (vztahy s dodavateli)odst. 2 písm. d) – bezpečnost dodavatelského řetězce
Kryptografie a přístupA.8.24, A.5.15–A.5.18 (šifrování, řízení přístupů)odst. 2 písm. h) a j) – kryptografie, řízení přístupů a aktiv
Řízení a odpovědnostKap. 5 (vedení a odpovědnost)čl. 20 – povinnost a odpovědnost, kterou nesou vedoucí orgány

Jedna mezera zůstává téměř vždy otevřená: ohlašovací povinnosti vůči úřadu NÚKIB norma ISO 27001 neobsahuje. Je nutné je zavést zvlášť.

Co konkrétně udělat?

Další zdroj: ISO/IEC 27001 – oficiální stránka normy u ISO

Časté dotazy

Co je ISO 27001, jednoduše vysvětleno?

ISO/IEC 27001 je mezinárodně vedoucí standard pro systémy řízení bezpečnosti informací (ISMS) a jediný z řady ISO 27000, proti kterému se organizace může nechat certifikovat. Norma popisuje, jak podnik systematicky buduje, řídí a neustále zlepšuje bezpečnost informací, aby chránil důvěrnost, integritu a dostupnost informací. Aktuální vydání ISO/IEC 27001:2022 obsahuje v příloze A 93 bezpečnostních opatření ve čtyřech tematických oblastech.

Je ISO 27001 pro NIS2 povinná?

Certifikace podle ISO 27001 není pro NIS2 povinná, výrazně ale pomáhá: ISMS postavené podle ISO 27001 už pokrývá řadu opatření, která NIS2 vyžaduje v článku 21 – například řízení rizik, technická ochranná opatření i rozdělení odpovědností. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a za porušení lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.

Jak probíhá certifikace podle ISO 27001?

Podnik nejprve vybuduje ISMS, zdokumentuje procesy a opatření a systém pak nechá prověřit akreditovaným certifikačním orgánem ve dvoustupňovém auditu složeném z přezkoumání dokumentace a auditu na místě. Certifikát ISO 27001 platí následně tři roky a doprovázejí jej roční dozorové audity, než přijde recertifikace. Certifikace je dobrovolná, vytváří ale důvěru u zákazníků, úřadů i partnerů.

ISO 27001 se potkává s NIS2

Od certifikátu ISO k souladu s NIS2

Compliance Compass automaticky porovná Vaše stávající opatření z přílohy A s článkem 21 NIS2, ukáže otevřené mezery a nastaví ohlašovací řetězec vůči úřadu NÚKIB včetně lhůt 24 h a 72 h.