Slovník · Pojem

Řízení rizik jednoduše vysvětleno

Řízení rizik je systematické nakládání s riziky – rozpoznat je, vyhodnotit, ošetřit a sledovat. Podle NIS2 už není nadstavbou, ale výslovnou zákonnou povinností.

Ve zkratce
Definice
Systematické rozpoznávání, hodnocení, ošetřování a sledování rizik
Kroky procesu
Rozpoznat → vyhodnotit → ošetřit → sledovat
Role v rámci NIS2
Výslovná klíčová povinnost
Související přístup
Přístup all-hazards
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je řízení rizik?

Řízení rizik označuje strukturovaný a průběžný proces, kterým podnik rozpoznává, hodnotí a cíleně řídí nebezpečí pro své systémy, data a procesy. Místo aby na incidenty jen reagoval, rizika předvídavě rozpozná a sníží natolik, aby zbývající zbytkové riziko nesl vědomě a srozumitelně. Zatímco Řízení a odpovědnost dává rámec a určuje odpovědnosti, řízení rizik je operativním srdcem: zde se konkrétně hodnotí jednotlivé hrozby a přiřazují se k nim opatření. Je tak druhým stavebním kamenem GRC a odborným základem každého ISMS.

Proces řízení rizik

Cyklus řízení rizik v přehledu

  1. 1 Rozpoznat: Shromáždí se hrozby, zranitelnosti a dotčená aktiva.
  2. 2 Vyhodnotit: Každé riziko se seřadí podle pravděpodobnosti vzniku a výše škody.
  3. 3 Ošetřit: Riziko se odstraní, zmírní, přenese, nebo se vědomě přijme.
  4. 4 Sledovat: Účinnost se průběžně kontroluje, pak cyklus začíná znovu.

Přístup all-hazards

NIS2 vyžaduje to, čemu se říká Přístup all-hazards: nesledují se jen kybernetické útoky, ale všechna významná nebezpečí – například přerušení dodávky elektřiny, lidské chyby, výpadky u dodavatelů v dodavatelském řetězci nebo fyzické události jako požár a škoda způsobená vodou. Řízení rizik proto musí myslet nad rámec samotného IT a zahrnout i organizační a fyzická rizika, která by mohla ohrozit dostupnost služeb.

Řízení rizik a NIS2

Podle NIS2 je řízení rizik ústřední povinností. Článek 21 vyžaduje vhodná a přiměřená technická a organizační opatření, která odpovídají stavu techniky, jsou schválena vedením a doložena udržovaným registrem rizik – dotčené podniky totiž musí svá kybernetická rizika nejen jednou vyhodnotit, ale průběžně upravovat a kdykoli doložit úřadu NÚKIB, že přijatá opatření odpovídají skutečnému riziku. Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025. Ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; podat je lze i dodatečně, povinnost nezaniká. Pokud řízení rizik selže a dojde k významnému incidentu, nastupuje navíc řetězec ohlašování: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Kdo povinnosti poruší, riskuje pokutu až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu v režimu vyšších povinností a až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností, vždy podle toho, co je vyšší.

Příklad z nemocnice: Vedení IT udržuje registr rizik, v němž je každé aktivum – od systému s daty pacientů po náhradní zdroj napájení – ohodnoceno pravděpodobností vzniku, výší škody a přiřazeným opatřením. Přezkoumání probíhá jednou ročně a po každém významném incidentu. Kdykoli je tak doložitelné, proč se zbytkové riziko nese.

Co konkrétně udělat?

Další zdroj: EUR-Lex – směrnice NIS2 (EU) 2022/2555

Časté dotazy

Co je řízení rizik, jednoduše vysvětleno?

Řízení rizik je systematické a průběžné nakládání s riziky ve čtyřech krocích: rizika se rozpoznají, vyhodnotí podle pravděpodobnosti vzniku a výše škody, ošetří a průběžně sledují. Cílem je předejít škodám podniku nebo je omezit a zbytkové riziko nést vědomě a srozumitelně. Řízení rizik je druhým stavebním kamenem GRC a odborným základem každého ISMS.

Proč je řízení rizik u NIS2 důležité?

NIS2 dělá z řízení rizik podle článku 21 výslovnou klíčovou povinnost: dotčené podniky musí systematicky hodnotit kybernetická rizika, přijímat vhodná opatření a zakotvit je na úrovni vedení. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025, musí být doložení kdykoli možné vůči úřadu NÚKIB. Při porušení hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celkového ročního obratu, podle toho, co je vyšší.

Co je přístup all-hazards?

U přístupu all-hazards se v řízení rizik nesledují jen kybernetické útoky, ale všechna významná nebezpečí pro dostupnost služeb. Patří sem technické výpadky jako přerušení dodávky elektřiny, lidské chyby, výpadky u dodavatelů v dodavatelském řetězci i fyzické události jako požár nebo škoda způsobená vodou. NIS2 tento přístup vyžaduje výslovně, takže řízení rizik musí zahrnout i organizační a fyzická rizika nad rámec samotného IT.

Soulad s NIS2

Od registru rizik k doložení

Compliance Compass udržuje Váš cyklus řízení rizik živý: zaznamenat aktiva, vyhodnotit rizika, přiřadit opatření a stav kdykoli doložit úřadu NÚKIB.