Slovník · Pojem

Rámce jednoduše vysvětleno

Rámce jsou soubory pravidel a standardy, podle kterých se strukturuje bezpečnost a compliance – například ISO 27001 nebo NIST CSF.

Ve zkratce
Význam
Soubory pravidel a standardy pro bezpečnost a compliance
Příklady
ISO 27001, IT-Grundschutz, NIST CSF
Přínos
Osvědčený a uznávaný rámec
Vazba na NIS2
Usnadňují plnění požadavků
Aktualizace
červen 2026
Redakce
Compliance Compass

Co jsou rámce?

Rámce dávají osvědčený rámec, o který se podnik může opřít, místo aby vymýšlel vlastní postup od začátku. Definují požadavky, opatření a postupy a soustřeďují zkušenost mnoha organizací do srozumitelného standardu. Zatímco jednotlivý nástroj řeší jen dílčí problém, rámec popisuje souhru posouzení rizik, Opatření, rolí a dokladů v celém životním cyklu. Právě v tom se liší od pouhého seznamu opatření: rámec přináší rovnou i strukturu a logiku přezkoumání.

Známé rámce

Rámce a NIS2

NIS2 je sama o sobě právním rámcem, konkrétní rámec ale nepředepisuje. Zavedené rámce pomáhají plnit požadavky strukturovaně a doložitelně – kdo naplňuje například ISO 27001, pokrývá už řadu bodů článku 21 (opatření k řízení rizik). Podstatné zůstává, že zákonné povinnosti platí nezávisle na zvoleném rámci: řetězec ohlašování s hlášením do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do 30 dnů, stejně jako ohlášení regulované služby, které se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.

Který rámec se hodí?

Záleží na velikosti, oboru a cílech. Důležitější než „dokonalý“ rámec je důsledné provedení – soustředěné do jednoho systému, kterému se říká ISMS. Příklad: Český dodavatel energie s mezinárodními zákazníky volí ISO 27001 kvůli certifikovatelnému působení navenek a německý standard IT-Grundschutz používá jako podrobný katalog opatření pro konkrétní provedení. Oba se doplňují, brání zdvojené práci a společně dávají doklady, které vyžaduje zákon o kybernetické bezpečnosti i úřad NÚKIB. Menší podnik naopak může pragmaticky začít se stavebními bloky IT-Grundschutz a certifikaci nechat na později.

Další zdroj: IT-Grundschutz – německý standard BSI a certifikace

Časté dotazy

Co je rámec v bezpečnosti IT?

Rámec v bezpečnosti IT je osvědčený soubor pravidel nebo standard, který určuje, jak strukturovaně vybudovat bezpečnost a compliance. Rámec definuje konkrétní požadavky, opatření a postupy a soustřeďuje zkušenost mnoha organizací do prověřitelné struktury. Známými příklady jsou ISO 27001, německý standard IT-Grundschutz a NIST Cybersecurity Framework. Na rozdíl od jednotlivého nástroje popisuje rámec souhru posouzení rizik, opatření, rolí a dokladů v celém životním cyklu.

Které rámce pomáhají při plnění NIS2?

Při plnění požadavků NIS2 pomáhá především ISO 27001 jako mezinárodně uznávaný a certifikovatelný standard pro ISMS a dále německý standard IT-Grundschutz. Oba rámce už pokrývají velkou část požadavků článku 21 na řízení rizik a na technická bezpečnostní opatření. Rozšířený je i NIST Cybersecurity Framework. Kdo některý z těchto rámců naplňuje, dokáže mnoho zákonných povinností doložit strukturovaně, místo aby každý požadavek dokumentoval znovu a zvlášť.

Předepisuje NIS2 konkrétní rámec?

Ne. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, žádný konkrétní rámec nepředepisuje. Zavedené rámce jako ISO 27001 nebo německý standard IT-Grundschutz ale usnadňují strukturované a doložitelné plnění zákonných povinností, protože přinášejí prověřená opatření i logiku auditu. Povinnosti samotné platí nezávisle na zvoleném rámci: řetězec ohlašování s hlášením do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do 30 dnů, stejně jako ohlášení regulované služby do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.

Standardy

Osvědčené rámce, důsledně provedené

Compliance Compass spojuje rámce jako ISO 27001 a NIS2 do jednoho společného, skutečně žitého postupu.