- Význam
- Řízené zacházení s bezpečnostními mezerami
- Pohled
- Proces, odpovědnost, správa a řízení
- Povinnost
- Článek 21 NIS2 (řízení rizik)
- Doklad
- Vnitřní předpis, role, auditní stopa
- Souvisí
- Zranitelnost, kybernetická hygiena
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co znamená řízení zranitelností?
Řízení zranitelností se stará o zranitelnosti (anglicky vulnerabilities), tedy o zneužitelné mezery v systémech, aplikacích nebo postupech. Tento text zaujímá organizační pohled – řízení zranitelností jako řízený proces s jasně určenou odpovědností a s doklady, které obstojí při kontrole. Technické podrobnosti – označení CVE, hodnocení CVSS a EPSS, skenovací nástroje a lhůty pro záplatování – rozebírá text o pojmu Zranitelnost. Podstatná zde není jednotlivá mezera, ale otázka: kdo je odpovědný, podle jakých pravidel se stanovují priority a jak to všechno doložit při auditu?
Proč je řízený proces nutný
Zranitelnosti vznikají neustále – novými chybami softwaru, změněnými konfiguracemi, nakoupenými komponentami nebo čerstvě objevenými útočnými technikami. Včera ještě bezpečná aplikace může zítra vykazovat kritickou mezeru. Bez pevného procesu zůstává jejich ošetření věcí náhody: jednou se toho někdo ujme, podruhé nikdo. Vymezený postup s pojmenovanými rolemi promění tuto nejistotu ve spolehlivou a opakovatelnou rutinu – a právě tuto spolehlivost prověřuje dozorový orgán.
Správa a řízení: proces, odpovědnost, priority
Účinné řízení zranitelností stojí a padá s jasně určenými odpovědnostmi. Vnitřní předpis stanoví, kdo mezery hodnotí, kdo rozhoduje o výjimkách a v jakých lhůtách se reaguje. Pořadí určuje riziko, nikoli pocit: rozhoduje kritičnost systému pro chod organizace, jeho dosažitelnost zvenčí a závažnost mezery. Každé rozhodnutí – včetně vědomě přijatého zbytkového rizika – se zaznamená, aby zůstalo později dohledatelné. Tak vzniká auditní stopa, která účinnost opatření doloží před orgánem dohledu.
Řízení zranitelností a NIS2
Řízené zacházení se zranitelnostmi patří výslovně k tomu, co NIS2 vyžaduje v článku 21. Spadá sem Kybernetická hygiena i řízení rizik. V Česku směrnici provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025; dotčení poskytovatelé regulované služby musí účinná opatření nejen přijmout, ale také doložit. Pokud známé mezery zůstanou neošetřené a dojde k tomu, čemu zákon říká významný incident, nastupuje řetězec hlášení: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Za zanedbání lze v režimu vyšších povinností uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu; podle toho, co je vyšší. Konkrétně: Středně velký strojírenský podnik se z upozornění úřadu NÚKIB dozví o kritické mezeře v bráně VPN. Protože je odpovědnost jasně upravena, každý ihned ví, kdo prověřuje, kdo rozhoduje a kdo dokumentuje – z možných vstupních dveří se stane prokazatelně uzavřené riziko.
Další kroky
- Stanovit vnitřní předpis: písemně zakotvit rozsah působnosti, měřítko hodnocení a lhůty pro reakci.
- Přidělit odpovědnost: určit role pro hodnocení, schvalování a udělování výjimek.
- Řadit podle rizika: o pořadí ať rozhoduje kritičnost pro chod organizace a míra vystavení.
- Zajistit doklady: zaznamenávat rozhodnutí, lhůty i zbytková rizika do auditní stopy.
- Ověřovat účinnost: proces pravidelně přezkoumávat a přizpůsobovat novým hrozbám.
Další zdroj: IT-Grundschutz – německý standard BSI
Časté dotazy
Čeho se řízení zranitelností týká?
Zranitelnosti jsou zneužitelné bezpečnostní mezery v systémech, aplikacích, konfiguracích nebo procesech; útočník je využije k získání přístupu, ke krádeži dat nebo k narušení služby. Řízení zranitelností je organizační odpovědí na to, že takové mezery vznikají neustále: včera ještě bezpečná aplikace může být zítra zranitelná novou chybou softwaru nebo novou útočnou technikou. Proto se nespoléhá na jednorázovou kontrolu, ale na trvale nastavený a opakovatelný postup.
Jak řízení zranitelností probíhá?
V řízení zranitelností se systémy pravidelně skenují, nalezené mezery se seřadí podle rizika, uzavřou se záplatami a zocelením konfigurace a poté se sledují. O pořadí rozhoduje kritičnost systému pro chod organizace, jeho dosažitelnost zvenčí a závažnost mezery, nikoli pocit. Vnitřní předpis upravuje odpovědnosti a lhůty; každé rozhodnutí se zaznamená do auditní stopy. Rychlé a zdokumentované záplatování patří k nejúčinnějším opatřením proti kybernetickým útokům.
Proč je řízení zranitelností důležité pro NIS2?
Řízené zacházení se zranitelnostmi je výslovně součástí kybernetické hygieny a řízení rizik, které NIS2 vyžaduje v článku 21. V Česku tyto povinnosti provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025; dotčení poskytovatelé regulované služby musí účinná opatření nejen přijmout, ale také doložit. Pokud známé mezery zůstanou neošetřené a dojde k významnému incidentu, nastupuje řetězec hlášení: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Za zanedbání lze v režimu vyšších povinností uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu; podle toho, co je vyšší.