- Význam
- Udržení chodu podniku při narušení
- Cíl
- Zůstat akceschopný a pokračovat v kritických procesech
- Nástroje
- BCP, BCMS, DRP, zálohy
- Vztah k NIS2
- Odolnost je hlavním cílem
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je kontinuita činností?
Kontinuita činností (business continuity) je zastřešujícím pojmem pro schopnost organizace pracovat dál i při větších narušeních – kybernetický útok, výpadek elektřiny, výpadek datového centra nebo důležitého poskytovatele služeb – a udržet své kritické podnikové procesy v chodu nebo je v přijatelné době znovu rozběhnout. Zatímco jednotlivé dokumenty upravují konkrétní postupy, kontinuita činností popisuje nadřazený cíl: nepřetržitou akceschopnost podniku. Ústřední je otázka, které procesy jsou natolik důležité, že by jejich výpadek ohrozil existenci podniku, a jak dlouhé zastavení je nejvýše únosné.
Stavební kameny
Kontinuity činností se nedosáhne jediným nástrojem, nýbrž sladěnou souhrou několika stavebních kamenů, z nichž každý plní vlastní úkol:
- BCP: konkrétní operativní plán pro chod podniku.
- BCMS: nadřazený systém řízení, který udržuje plány aktuální, otestované a účinné.
- DRP: technický plán pro to, co popisuje heslo Obnova systémů IT a dat.
- Krizové řízení: řízení a komunikace na úrovni vedení.
Pojmy čistě rozlišené: přehled celého okruhu
Těchto pět pojmů se v praxi často míchá, ačkoli každý z nich pracuje v jiné výšce. Následující tabulka je řadí podle zaměření a vazby na normy. Stručně řečeno: kontinuita činností je střecha, všechno ostatní pracuje pod ní.
| Pojem | Zaměření | Vazba na normu |
|---|---|---|
| Kontinuita činností | Hlavní cíl: nepřetržitá akceschopnost celé organizace | ISO 22301 (rámcové pojetí) |
| BCP | Operativní plán: kdo co dělá, když proces vypadne? | ISO 22301, oddíl 8.4 |
| BCMS | Systém řízení: udržuje plány aktuální, prověřené a auditovatelné | ISO 22301 (certifikovatelná norma) |
| DRP | Technická obnova IT: systémy, sítě, data | ISO/IEC 27031 (připravenost IKT) |
| Obnova | Konkrétní návrat systému nebo dat do požadovaného stavu | ISO/IEC 27031, požadavky na zálohování |
Cvičit, nejen plánovat
Plány, které leží nepřečtené v šuplíku, v ostré situaci mnoho nepomohou. Rozhodují pravidelné testy, cvičení pro mimořádné situace a realistické scénáře – aby v krizi každý znal svou roli a postupy fungovaly i pod tlakem. Kdo důsledně sleduje princip all-hazards, necvičí jen kybernetický útok, ale i výpadky elektřiny nebo dodavatelů.
Názorný příklad: středně velkému strojírenskému podniku zašifruje ransomware v noci systém ERP. Protože existuje několikrát nacvičený BCP, přejde výroba ráno bez váhání na předem stanovené náhradní postupy s papírovými průvodkami, zatímco krizový štáb souběžně informuje zákazníky, podá hlášení příslušnému orgánu v rámci ohlašovací kaskády podle NIS2 a DRP obnoví systém ERP z prověřených offline záloh oddělených od sítě. Schopnost dodávat zůstane zachována. Právě tento rozdíl – hodiny místo dnů – rozhoduje u dodavatele často o smluvních pokutách i o setrvání v dodavatelském portfoliu.
Kontinuita činností a NIS2
Odolnost není doplňkem, ale povinností. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, uvádí udržení provozu, správu záloh a krizové řízení výslovně mezi povinnými opatřeními k řízení rizik. Rozhodující přitom je, že vedoucí orgány opatření nejen schvalují, ale osobně odpovídají za jejich účinnost – právě to činí z kontinuity činností věc vedení, nikoli jen věc IT. Nastane-li narušení podléhající hlášení, platí stupňovitá kaskáda: hlášení do 24 hodin, podrobné oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Za porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší.
Ohlášení regulované služby se podává úřadu NÚKIB do 60 dnů ode dne, kdy jsou splněny zákonné podmínky. Kdo lhůtu zmešká, podá ohlášení dodatečně – povinnost tím nezaniká.
Co máte konkrétně udělat?
- Určit kritické podnikové procesy a stanovit nejdelší přípustnou dobu výpadku u každého z nich (analýza dopadů na činnost).
- Písemně zachytit BCP, DRP i krizové role a nejméně jednou ročně je realisticky nacvičit.
- Zavést offline a neměnitelné zálohy a pravidelně testovat obnovu – nejen samotné zálohování.
- Zabudovat do plánu řetězec hlášení 24 a 72 hodin včetně určeného kontaktního místa pro NÚKIB.
- Doklady (protokoly z cvičení, zprávy o testech, schválení vedení) dokumentovat průkazně – a pokud dosud nebyla podána ohlášení regulované služby, podat je dodatečně.
Časté dotazy
Co znamená kontinuita činností?
Kontinuita činností (business continuity) označuje schopnost organizace zůstat akceschopná i při větších narušeních, jako je kybernetický útok, výpadek elektřiny nebo výpadek datového centra, a udržet své kritické podnikové procesy v chodu nebo je v přijatelné době znovu rozběhnout. Jde o nadřazený cíl, pod nímž se prakticky potkávají jednotlivé plány a řízení dob obnovení provozu. Rámec popisuje norma ISO 22301.
Jaké nástroje ke kontinuitě činností patří?
Ke kontinuitě činností patří především BCP jako operativní plán pro chod podniku, BCMS jako řídicí systém podle normy ISO 22301 a DRP pro technickou obnovu systémů IT a dat. Tyto stavební kameny doplňují pravidelně testované offline zálohy, nacvičené krizové role a analýza dopadů na činnost, která stanoví, jak dlouho smí který proces vypadnout, aniž by to ohrozilo existenci podniku.
Proč je kontinuita činností důležitá pro NIS2?
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, uvádí udržení provozu, správu záloh a krizové řízení výslovně mezi povinnými opatřeními k řízení rizik; za jejich účinnost odpovídají osobně vedoucí orgány. U narušení podléhajících hlášení platí kaskáda: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Za porušení lze v režimu vyšších povinností uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, vždy podle toho, co je vyšší.
Další zdroj: ISO 22301 – systémy řízení kontinuity činností (přehled normy)