- Význam
- Odezva na bezpečnostní incidenty
- Fáze
- Zjistit, analyzovat, potlačit, odstranit, obnovit
- Nástroj
- Plán reakce na incidenty (IRP)
- Vztah k NIS2
- Povinné opatření
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je reakce na incidenty?
Reakce na incidenty je organizační schopností reagovat plánovaně a aktivně na to, co popisuje heslo bezpečnostní incident . Místo improvizace v chaosu se organizace řídí pevnými postupy s jasnými odpovědnostmi, aby omezila škody, zajistila důkazy a rychle se vrátila k akceschopnosti. Zatímco heslo Zvládání incidentů zdůrazňuje souvislý proces zpracování, u reakce na incidenty stojí v popředí rychlá koordinovaná odezva a strategická připravenost, která za ní stojí – jde o klíčovou schopnost každé moderní bezpečnostní organizace.
Fáze reakce na incidenty
- Zjistit: identifikovat incident – často podle stop, kterým se říká indikátory kompromitace.
- Analyzovat a potlačit: určit rozsah a zastavit šíření.
- Odstranit: odstranit příčinu a uzavřít zranitelnosti v systémech.
- Obnovit:: bezpečně vrátit běžný provoz a vyvodit poučení.
Příprava je vším
Klíč k rychlé odezvě leží v přípravě: předem nacvičený plán reakce na incidenty s jasnými rolemi, cestami eskalace a rozhodování i s uloženými kontakty. Větší organizace k tomu zřizují vlastní CSIRT který incidenty koordinuje. Kdo postupy pravidelně nacvičuje na cvičeních, získá v ostré situaci rozhodující minuty – pod tlakem se totiž spolehlivě vybaví jen to, co bylo předem natrénováno.
Reakce na incidenty a NIS2
Zákon o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje funkční postupy pro zvládnutí incidentů – také proto, že lhůty pro hlášení 24 hodin (hlášení), 72 hodin (oznámení) a 30 dnů (závěrečná zpráva) lze dodržet jen se zavedenou reakcí na incidenty. Příklad: Ohlásí-li dohledové centrum ve 22 hodin neobvyklý odtok dat, vyrozumí pohotovostní služba okamžitě určeného vedoucího pro incidenty; CSIRT odpojí zasažené účty, zdokumentuje zjištění a souběžně připraví hlášení do 24 hodin příslušnému orgánu – aniž by se musely nejprve vyjasňovat kompetence.
Další zdroj: Směrnice NIS2 (EU) 2022/2555, články 21 a 23 (EUR-Lex)
Časté dotazy
Co je reakce na incidenty?
Reakce na incidenty je organizační schopnost reagovat na bezpečnostní incident plánovaně a aktivně – od zjištění přes analýzu a potlačení až po odstranění příčiny a obnovu běžného provozu. Místo improvizace se organizace řídí pevnými postupy s jasnými odpovědnostmi, aby omezila škody, zajistila důkazy a rychle se vrátila k akceschopnosti.
Co patří k dobré reakci na incidenty?
K dobré reakci na incidenty patří předem nacvičený plán reakce na incidenty, jasně přidělené role se jmenovitými zástupci, uložené cesty eskalace a rozhodování a postupy pravidelně trénované na cvičeních. Větší organizace navíc zřizují CSIRT, který incidenty koordinuje. Pod tlakem se spolehlivě vybaví jen to, co bylo předem natrénováno – o úspěchu proto rozhoduje příprava.
Jak souvisí reakce na incidenty s NIS2?
NIS2 v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, a vyžaduje funkční postupy pro zvládnutí incidentů. Bez zavedené reakce na incidenty lze zákonné lhůty 24 hodin (hlášení), 72 hodin (oznámení) a 30 dnů (závěrečná zpráva) dodržet jen stěží. Jinak hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, vždy podle toho, co je vyšší.