- Význam
- Soubory pravidel a standardy pro bezpečnost a compliance
- Příklady
- ISO 27001, IT-Grundschutz, NIST CSF
- Přínos
- Osvědčený a uznávaný rámec
- Vazba na NIS2
- Usnadňují plnění požadavků
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou rámce?
Rámce dávají osvědčený rámec, o který se podnik může opřít, místo aby vymýšlel vlastní postup od začátku. Definují požadavky, opatření a postupy a soustřeďují zkušenost mnoha organizací do srozumitelného standardu. Zatímco jednotlivý nástroj řeší jen dílčí problém, rámec popisuje souhru posouzení rizik, Opatření, rolí a dokladů v celém životním cyklu. Právě v tom se liší od pouhého seznamu opatření: rámec přináší rovnou i strukturu a logiku přezkoumání.
Známé rámce
- ISO 27001 – mezinárodně uznávaný a certifikovatelný standard pro ISMS
- německý standard IT-Grundschutz – dobře kombinovatelný s ISO 27001
- NIST Cybersecurity Framework – mezinárodně rozšířený, více zaměřený na funkce (Identify, Protect, Detect, Respond, Recover)
Rámce a NIS2
NIS2 je sama o sobě právním rámcem, konkrétní rámec ale nepředepisuje. Zavedené rámce pomáhají plnit požadavky strukturovaně a doložitelně – kdo naplňuje například ISO 27001, pokrývá už řadu bodů článku 21 (opatření k řízení rizik). Podstatné zůstává, že zákonné povinnosti platí nezávisle na zvoleném rámci: řetězec ohlašování s hlášením do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do 30 dnů, stejně jako ohlášení regulované služby, které se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.
Který rámec se hodí?
Záleží na velikosti, oboru a cílech. Důležitější než „dokonalý“ rámec je důsledné provedení – soustředěné do jednoho systému, kterému se říká ISMS. Příklad: Český dodavatel energie s mezinárodními zákazníky volí ISO 27001 kvůli certifikovatelnému působení navenek a německý standard IT-Grundschutz používá jako podrobný katalog opatření pro konkrétní provedení. Oba se doplňují, brání zdvojené práci a společně dávají doklady, které vyžaduje zákon o kybernetické bezpečnosti i úřad NÚKIB. Menší podnik naopak může pragmaticky začít se stavebními bloky IT-Grundschutz a certifikaci nechat na později.
Další zdroj: IT-Grundschutz – německý standard BSI a certifikace
Časté dotazy
Co je rámec v bezpečnosti IT?
Rámec v bezpečnosti IT je osvědčený soubor pravidel nebo standard, který určuje, jak strukturovaně vybudovat bezpečnost a compliance. Rámec definuje konkrétní požadavky, opatření a postupy a soustřeďuje zkušenost mnoha organizací do prověřitelné struktury. Známými příklady jsou ISO 27001, německý standard IT-Grundschutz a NIST Cybersecurity Framework. Na rozdíl od jednotlivého nástroje popisuje rámec souhru posouzení rizik, opatření, rolí a dokladů v celém životním cyklu.
Které rámce pomáhají při plnění NIS2?
Při plnění požadavků NIS2 pomáhá především ISO 27001 jako mezinárodně uznávaný a certifikovatelný standard pro ISMS a dále německý standard IT-Grundschutz. Oba rámce už pokrývají velkou část požadavků článku 21 na řízení rizik a na technická bezpečnostní opatření. Rozšířený je i NIST Cybersecurity Framework. Kdo některý z těchto rámců naplňuje, dokáže mnoho zákonných povinností doložit strukturovaně, místo aby každý požadavek dokumentoval znovu a zvlášť.
Předepisuje NIS2 konkrétní rámec?
Ne. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, žádný konkrétní rámec nepředepisuje. Zavedené rámce jako ISO 27001 nebo německý standard IT-Grundschutz ale usnadňují strukturované a doložitelné plnění zákonných povinností, protože přinášejí prověřená opatření i logiku auditu. Povinnosti samotné platí nezávisle na zvoleném rámci: řetězec ohlašování s hlášením do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do 30 dnů, stejně jako ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.