- Definice
- Systematické rozpoznávání, hodnocení, ošetřování a sledování rizik
- Kroky procesu
- Rozpoznat → vyhodnotit → ošetřit → sledovat
- Role v rámci NIS2
- Výslovná klíčová povinnost
- Související přístup
- Přístup all-hazards
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je řízení rizik?
Řízení rizik označuje strukturovaný a průběžný proces, kterým podnik rozpoznává, hodnotí a cíleně řídí nebezpečí pro své systémy, data a procesy. Místo aby na incidenty jen reagoval, rizika předvídavě rozpozná a sníží natolik, aby zbývající zbytkové riziko nesl vědomě a srozumitelně. Zatímco Řízení a odpovědnost dává rámec a určuje odpovědnosti, řízení rizik je operativním srdcem: zde se konkrétně hodnotí jednotlivé hrozby a přiřazují se k nim opatření. Je tak druhým stavebním kamenem GRC a odborným základem každého ISMS.
Proces řízení rizik
- Rozpoznat: Jaké hrozby a zranitelnosti existují? Kterých hodnot (Aktiva) se to týká?
- Vyhodnotit: Jak je riziko pravděpodobné a jak velká by byla škoda? Z obou faktorů vyplyne priorita.
- Ošetřit: Rizikům se vyhnout, zmírnit je (pomocí toho, čemu se říká Opatření), přenést (například pojištěním), nebo je vědomě přijmout.
- Sledovat: Ověřovat účinnost a při nových hrozbách zasáhnout – koloběh začíná znovu.
Cyklus řízení rizik v přehledu
- 1 Rozpoznat: Shromáždí se hrozby, zranitelnosti a dotčená aktiva.
- 2 Vyhodnotit: Každé riziko se seřadí podle pravděpodobnosti vzniku a výše škody.
- 3 Ošetřit: Riziko se odstraní, zmírní, přenese, nebo se vědomě přijme.
- 4 Sledovat: Účinnost se průběžně kontroluje, pak cyklus začíná znovu.
Přístup all-hazards
NIS2 vyžaduje to, čemu se říká Přístup all-hazards: nesledují se jen kybernetické útoky, ale všechna významná nebezpečí – například přerušení dodávky elektřiny, lidské chyby, výpadky u dodavatelů v dodavatelském řetězci nebo fyzické události jako požár a škoda způsobená vodou. Řízení rizik proto musí myslet nad rámec samotného IT a zahrnout i organizační a fyzická rizika, která by mohla ohrozit dostupnost služeb.
Řízení rizik a NIS2
Podle NIS2 je řízení rizik ústřední povinností. Článek 21 vyžaduje vhodná a přiměřená technická a organizační opatření, která odpovídají stavu techniky, jsou schválena vedením a doložena udržovaným registrem rizik – dotčené podniky totiž musí svá kybernetická rizika nejen jednou vyhodnotit, ale průběžně upravovat a kdykoli doložit úřadu NÚKIB, že přijatá opatření odpovídají skutečnému riziku. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. Ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká. Pokud řízení rizik selže a dojde k významnému incidentu, nastupuje navíc řetězec ohlašování: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Kdo povinnosti poruší, riskuje pokutu až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu v režimu vyšších povinností a až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností, vždy podle toho, co je vyšší.
Příklad z nemocnice: Vedení IT udržuje registr rizik, v němž je každé aktivum – od systému s daty pacientů po náhradní zdroj napájení – ohodnoceno pravděpodobností vzniku, výší škody a přiřazeným opatřením. Přezkoumání probíhá jednou ročně a po každém významném incidentu. Kdykoli je tak doložitelné, proč se zbytkové riziko nese.
Co konkrétně udělat?
- Zaznamenat všechna chráněná aktiva a ke každému přiřadit odpovědnou osobu.
- Vybudovat registr rizik s pravděpodobností, výší škody a opatřením u každého rizika.
- U každého rizika zdokumentovat rozhodnutí o ošetření (vyhnout se, zmírnit, přenést, přijmout) a nechat je schválit vedením.
- Stanovit pevné termíny přezkoumání – jednou ročně a po každém významném incidentu.
- Pokud se tak dosud nestalo: ověřit, zda bylo podáno ohlášení regulované služby – lhůta je 60 dnů ode dne, kdy jsou splněny zákonné podmínky – a předem stanovit ohlašovací cesty pro lhůty 24 a 72 hodin.
Další zdroj: EUR-Lex – směrnice NIS2 (EU) 2022/2555
Časté dotazy
Co je řízení rizik, jednoduše vysvětleno?
Řízení rizik je systematické a průběžné nakládání s riziky ve čtyřech krocích: rizika se rozpoznají, vyhodnotí podle pravděpodobnosti vzniku a výše škody, ošetří a průběžně sledují. Cílem je předejít škodám podniku nebo je omezit a zbytkové riziko nést vědomě a srozumitelně. Řízení rizik je druhým stavebním kamenem GRC a odborným základem každého ISMS.
Proč je řízení rizik u NIS2 důležité?
NIS2 dělá z řízení rizik podle článku 21 výslovnou klíčovou povinnost: dotčené podniky musí systematicky hodnotit kybernetická rizika, přijímat vhodná opatření a zakotvit je na úrovni vedení. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025, musí být doložení kdykoli možné vůči úřadu NÚKIB. Při porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.
Co je přístup all-hazards?
U přístupu all-hazards se v řízení rizik nesledují jen kybernetické útoky, ale všechna významná nebezpečí pro dostupnost služeb. Patří sem technické výpadky jako přerušení dodávky elektřiny, lidské chyby, výpadky u dodavatelů v dodavatelském řetězci i fyzické události jako požár nebo škoda způsobená vodou. NIS2 tento přístup vyžaduje výslovně, takže řízení rizik musí zahrnout i organizační a fyzická rizika nad rámec samotného IT.