- Význam
- Technická, provozní a organizační opatření
- Příklady
- Šifrování, přístupová práva, školení
- Původ
- GDPR, hodí se i pro NIS2
- Souvisí
- Opatření
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co jsou technická a organizační opatření?
Technická a organizační opatření – tedy technická, provozní a organizační opatření – shrnují všechna ochranná opatření organizace: technická (například šifrování, MFA), organizační (například role, Bezpečnostní politiky, školení) a provozní (například monitoring, údržba). Jsou konkrétním provedením bezpečnosti. Pojem pochází z článku 32 GDPR, tedy z unijního práva platného přímo ve všech členských státech; v mezinárodních standardech se pro tentýž předmět používá pojem Opatření – obsahově jde o totéž.
Tři roviny
- Technická: šifrování, firewally, zálohy, MFA, protokolování.
- Organizační: role, vnitřní předpisy, školení, smlouvy s dodavateli.
- Provozní: běžný provoz, monitoring, údržba, pravidelné testy.
Technická a organizační opatření ve srovnání
Dělicí čára je jednoduchá. Technická opatření působí technikou, organizační pravidly a lidmi. Kde jedno opatření samo selže, zachytí škodu druhá strana – proto článek 32 GDPR i článek 21 směrnice NIS2 vyžadují oba sloupce, ne jen jeden.
| Technická opatření | Organizační opatření |
|---|---|
| Šifrování disků i přenosu (TLS, VPN) | Koncepce oprávnění se zdokumentovanými rolemi |
| Vícefaktorové ověření (MFA) pro administrátorské přístupy | Školení zaměstnanců a rozvoj bezpečnostního povědomí |
| Firewally a segmentace sítě | Zpracovatelské smlouvy s dodavateli |
| Zálohy s otestovanou obnovou | Postup pro krizové situace a hlášení (24 h / 72 h / 30 dnů) |
| Protokolování a ochrana logů před manipulací | Pravidelné přezkoumání a schválení: Bezpečnostní politiky |
Technická a organizační opatření a controls
Obsahově se technická a organizační opatření téměř kryjí s tím, čemu se v mezinárodních standardech říká Opatření – například v příloze A normy ISO 27001. Označení „technická a organizační opatření“ je jen souhrnný pojem, který se pro ně vžil v oblasti ochrany osobních údajů; nejde o zvláštnost jediného státu. Kdo svá opatření jednou pořádně zdokumentuje, může tentýž doklad použít pro ochranu osobních údajů i pro kybernetickou bezpečnost, místo aby vedl dva oddělené katalogy.
Technická a organizační opatření v GDPR a v NIS2
Pojem pochází z článku 32 nařízení GDPR, tedy z unijního práva, které platí přímo ve všech členských státech. Stejně dobře se ale hodí ke směrnici NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025: obojí vyžaduje přiměřená technická a organizační opatření k ochraně dat a systémů. Výše sankce závisí na zařazení do režimu. V režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; kdo lhůtu zmešká, může je podat dodatečně – povinnost tím nezaniká.
Příklad: Energetická společnost vede jediný ústřední přehled technických a organizačních opatření. Při ochraně osobních údajů slouží jako doklad podle článku 32 GDPR; při kontrole podle zákona o kybernetické bezpečnosti předloží tentýž seznam – doplněný o řetězec hlášení, tedy 24 hodin na hlášení, 72 hodin na oznámení a 30 dnů na závěrečnou zprávu – jako doklad svého řízení rizik. Vůči úřadu NÚKIB tak beze zbytku ukáže, které opatření pokrývá které konkrétní riziko. Jeden seznam stačí na obojí.
Co konkrétně udělat?
- Sloučit stávající opatření z ochrany osobních údajů a z IT do jediného přehledu.
- Každé opatření přiřadit konkrétnímu riziku a odpovědné roli.
- Zaplnit mezery mezi technickým a organizačním sloupcem – zdokumentovat patří obě strany.
- Účinnost záloh, MFA i postupu hlášení alespoň jednou ročně otestovat, nejen popsat.
- Pokud se tak dosud nestalo, podat ohlášení regulované služby úřadu NÚKIB a přehled opatření udržovat připravený ke kontrole.
Další zdroj: Článek 32 GDPR (EUR-Lex)
Časté dotazy
Co znamenají technická a organizační opatření?
Technická a organizační opatření zahrnují technická, provozní a organizační opatření k ochraně informací a systémů. Mezi technická patří například šifrování, firewally a vícefaktorové ověření (MFA), mezi organizační role, vnitřní předpisy a školení i smlouvy s dodavateli. Provozní opatření se týkají běžného provozu, tedy monitoringu, údržby a pravidelných testů. Dohromady tvoří konkrétní provedení bezpečnosti.
Kde se technická a organizační opatření vyžadují?
Pojem technická a organizační opatření pochází z článku 32 GDPR, který je vyžaduje pro ochranu osobních údajů. Jde o unijní právo, které platí přímo ve všech členských státech, tedy i v Česku. Obdobně vyžaduje článek 21 směrnice NIS2 přiměřená opatření k ochraně sítí a informačních systémů; v Česku je provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. V režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší.
Jaký je rozdíl mezi technickými a organizačními opatřeními a opatřeními typu controls?
Obsahově mezi nimi téměř žádný rozdíl není. Technická a organizační opatření je souhrnné označení, které se vžilo pro opatření podle článku 32 GDPR, zatímco controls je mezinárodně užívaný pojem ze standardů, jako je ISO 27001 a její příloha A. Obojí označuje konkrétní ochranná opatření odvozená z analýzy rizik. Kdo svá opatření jednou pořádně zdokumentuje, může tentýž doklad použít pro ochranu osobních údajů i pro kybernetickou bezpečnost.