- Význam
- Bezpečnostní opatření snižující riziko
- Příklady
- MFA, zálohy, řízení oprávnění, monitoring
- Standard
- Příloha A normy ISO 27001 (93 opatření)
- Jiné označení
- Technická a organizační opatření
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou opatření?
Opatření (anglicky controls) jsou konkrétní páky, kterými se riziko snižuje – například MFA, pravidelné zálohy, jasně nastavená přístupová práva, šifrování nebo monitoring. Jsou praktickým provedením bezpečnosti. Co je třeba chránit, popisuje Řízení rizik , kdežto opatření odpovídají na otázku, jak se to děje. Pojem pochází ze světa mezinárodních standardů; z pohledu ochrany osobních údajů jde o tentýž předmět, jen se mu podle článku 32 GDPR říká Technická a organizační opatření.
Druhy opatření
- Preventivní: zabraňují incidentům (například řízení přístupů, šifrování, MFA).
- Detekční: činí incidenty viditelnými (například monitoring, logování, alarmy).
- Reaktivní: omezují škody (například zálohy, Reakce na incidenty, havarijní plány).
Opatření, technická a organizační opatření a standardy
Příloha A normy ISO/IEC 27001 uvádí 93 uznávaných opatření ve čtyřech tematických oblastech (organizační, personální, fyzická, technologická) – jde o mezinárodně osvědčenou orientaci, která se hodí i pro plnění požadavků NIS2. Doplňkově popisuje vhodná opatření podle úrovně potřeby ochrany kompendium k německému standardu IT-Grundschutz. Obsahově se tato opatření z velké části kryjí s tím, čemu se říká technická a organizační opatření podle článku 32 GDPR – tedy podle unijního práva, které platí přímo ve všech členských státech; liší se jen pojmy.
Opatření a řízení rizik
Opatření se nevybírají náhodně, ale systematicky se odvozují z toho, co ukáže analýza rizik : pro každé relevantní riziko přiměřené opatření – ne více, ne méně. Právě tento přístup založený na riziku vyžaduje i zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Konkrétně: Středně velký internetový obchod v analýze rizik zjistí, že jeho největším rizikem jsou kompromitované administrátorské přístupy. Jako preventivní opatření zavede MFA pro všechny správcovské účty, omezí administrátorská oprávnění podle zásady nejmenších oprávnění na několik málo osob a příslušné databáze zašifruje. Doplňkově nasadí detekční opatření: přihlášení protokoluje a neobvyklé přístupy nechá automaticky hlásit. Pro krizovou situaci má jako reaktivní opatření připravené pravidelně testované zálohy a jasný havarijní plán. Každé jednotlivé opatření je zdokumentované, přiřazené odpovědné osobě i konkrétnímu riziku a opatřené datem přezkoumání. Vůči úřadu NÚKIB tak lze doložit, že ochrana je přiměřená a že požadavky směrnice NIS2 na řízení bezpečnosti podle míry rizika jsou splněny.
Časté dotazy
Co jsou opatření v bezpečnosti IT?
Opatření (anglicky controls) jsou konkrétní bezpečnostní kroky, které snižují riziko – například vícefaktorové ověření, pravidelné zálohy, řízení přístupů, šifrování nebo monitoring. Jsou praktickým provedením toho, co si řízení rizik vyžádá jako ochranu, a dělí se na preventivní, detekční a reaktivní. V oblasti ochrany osobních údajů se pro tentýž předmět používá pojem technická a organizační opatření podle článku 32 GDPR. Jde o unijní právo, které platí přímo ve všech členských státech, tedy i v Česku.
Kde jsou opatření definována?
Uznávaná opatření najdete především v příloze A normy ISO/IEC 27001, která od vydání z roku 2022 sdružuje přesně 93 opatření do čtyř tematických oblastí: organizační, personální, fyzická a technologická. Vhodná opatření pro různé úrovně potřeby ochrany popisuje také kompendium k německému standardu IT-Grundschutz. Oba zdroje nabízejí osvědčenou orientaci, která dobře poslouží i při plnění požadavků NIS2.
Jak vybrat správná opatření?
Vhodná opatření se odvozují systematicky z analýzy rizik: pro každé relevantní riziko se volí přiměřené opatření – ne více a ne méně. Vynaložené úsilí tak zůstává v rozumném poměru k účinku ochrany. Právě tento přístup založený na riziku vyžaduje i zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. Každé opatření by mělo být zdokumentované, přiřazené odpovědné osobě i konkrétnímu riziku a doložitelné vůči dohledu.
Další zdroj: ISO/IEC 27001 (systémy řízení bezpečnosti informací)