Slovník · Pojem

Řízení a odpovědnost jednoduše vysvětleno

Řízení a odpovědnost znamená vedení podniku, rozdělení odpovědností a rozhodovací struktury pro bezpečnost a compliance. Podle NIS2 je to věc vedení.

Ve zkratce
Význam
Struktury vedení, odpovědnosti a rozhodování
Vazba na NIS2
Kybernetická bezpečnost je věcí vedení
Ručení
Vedení ručí osobně
Souvisí
GRC, vedoucí orgány
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je řízení a odpovědnost?

Řízení a odpovědnost popisuje nadřazenou řídicí úroveň podniku: určuje, kdo odpovídá za bezpečnost a compliance a jak se rozhodnutí přijímají, schvalují, dokumentují a kontrolují. Zajišťuje, aby byla bezpečnost řízena vědomě, a nikoli ponechána náhodě nebo jednotlivým pracovníkům IT. Konkrétní jednotlivá rizika řeší Řízení rizik, kdežto řízení a odpovědnost dává rámec: cíle, role, odpovědnosti a cesty pro reportování. Je tak strategickou úrovní, do níž jsou řízení rizik i compliance zasazeny.

Řízení a odpovědnost podle NIS2

NIS2 dělá z kybernetické bezpečnosti výslovně úlohu nejvyššího vedení. Vedoucí orgány musí opatření k řízení rizik schválit, dohlížet na jejich zavedení a samy se pravidelně vzdělávat. Směrnice tím posouvá kybernetickou bezpečnost z čistě informatické otázky na úlohu vedení a dohledu. Řízení a odpovědnost je mechanismus, který tato zákonná očekávání převádí do konkrétních odpovědností, schvalovacích postupů a dokladů – a je předpokladem k tomu, aby organizace své povinnosti podle NIS2 doložila auditovatelně.

Osobní odpovědnost

Odpovědnost už nelze posunout níž. Při porušení může vedení ručit osobně; k tomu v režimu vyšších povinností hrozí pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky – podat je lze i dodatečně, povinnost nezaniká –, měly by vedoucí orgány být schopny doložit, že opatření neschválily jen jednou, ale průběžně je schvalovaly, dohlížely na ně a v případě potřeby je upravily. Operativní úkoly může převzít IT. Konečná odpovědnost zůstává nahoře. Dobře nastavené řízení a odpovědnost snižuje riziko ručení, protože rozhodnutí, schválení i kontroly jsou beze zbytku zdokumentované.

Governance, risk a compliance

Řízení a odpovědnost je prvním pilířem GRC. Spolu s řízením rizik a dodržováním zákonných povinností tvoří rámec pro skutečně žitou compliance – zachycený v dokumentech, kterým se říká Bezpečnostní politiky. Představte si středně velkého dodavatele energie, který po nabytí účinnosti zákona zřídí čtvrtletní bezpečnostní grémium: vedení si zde nechá referovat stav rizik, schvaluje opatření a každé rozhodnutí zaznamenává do zápisu z jednání, který později slouží jako doklad. Samotné projednání nestačí. Teprve zápis promění záměr v použitelný důkaz o tom, že kybernetická bezpečnost je skutečně řízena na úrovni vedení.

Co konkrétně udělat?

Řízení a odpovědnost zůstává abstraktní, dokud se nepromítne do termínů, schválení a zápisů. Těchto pět kroků je začátek:

Kdo rozhoduje a kdo provádí?

Řízení a odpovědnost stojí na jasně rozdělených rolích. Následující přehled odděluje rozhodnutí od provedení:

ÚkolRozhodujeProvádí
Schválit opatření k řízení rizikVedoucí orgányCISO / bezpečnost IT
Dohlížet na zavedeníVedoucí orgányCompliance / interní audit
Provozovat technická ochranná opatřeníCISO / vedení ITTým IT / dodavatelé
Podání úřadu NÚKIB (24 h / 72 h / 30 dnů)Vedoucí orgányReakce na incidenty / osoba pověřená ohlašováním

Další zdroj: NÚKIB – průvodce zákonem o kybernetické bezpečnosti

Časté dotazy

Co znamená řízení a odpovědnost?

Řízení a odpovědnost zahrnuje struktury vedení, odpovědnosti a rozhodování, kterými podnik řídí bezpečnost a compliance. Určuje, kdo nese která rizika, kdo schvaluje opatření a jak se sleduje a dokumentuje jejich účinnost. Je tak strategickou úrovní, do níž jsou řízení rizik a compliance zasazeny. Stará se o to, aby byla bezpečnost řízena vědomě, a nikoli ponechána náhodě nebo jednotlivým pracovníkům IT – s jasnými cíli, rolemi a cestami pro reportování.

Proč je řízení a odpovědnost u NIS2 důležité?

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, ukládá povinnosti výslovně i úrovni vedení: vedoucí orgány musí schválit opatření k řízení rizik, dohlížet na jejich zavedení a samy se pravidelně vzdělávat. Z kybernetické bezpečnosti se tím stává úloha vedení, nikoli jen otázka IT. Při porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu a v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %, vždy podle toho, co je vyšší – vedle osobní odpovědnosti vedení.

Lze kybernetickou bezpečnost delegovat na IT?

Operativní opatření lze delegovat na IT nebo na dodavatele, konečnou odpovědnost za kybernetickou bezpečnost však nikoli. Ta zůstává vedoucím orgánům, které musí bezpečnosti rozumět, řídit ji a doložit – i když technické provedení leží jinde. NIS2 vyžaduje, aby úroveň vedení opatření schvalovala a dohlížela na jejich zavedení. Dobře nastavené řízení a odpovědnost snižuje riziko ručení, protože rozhodnutí, schválení i kontroly jsou beze zbytku zdokumentované, a lze je tak při přezkoumání doložit.

Řízení a odpovědnost

Schválení, která jsou zaznamenaná v zápisu

Compliance Compass zachytí každé rozhodnutí vedení, každé schválení opatření i každý doklad o školení – abyste osobní odpovědnost vedoucích orgánů doložili, a nikoli riskovali.