Slovník · Pojem

Technická a organizační opatření jednoduše vysvětleno

Technická a organizační opatření jsou souhrnem technických, provozních a organizačních opatření na ochranu informací.

Ve zkratce
Význam
Technická, provozní a organizační opatření
Příklady
Šifrování, přístupová práva, školení
Původ
GDPR, hodí se i pro NIS2
Souvisí
Opatření
Aktualizace
červen 2026
Redakce
Compliance Compass

Co jsou technická a organizační opatření?

Technická a organizační opatření – tedy technická, provozní a organizační opatření – shrnují všechna ochranná opatření organizace: technická (například šifrování, MFA), organizační (například role, Bezpečnostní politiky, školení) a provozní (například monitoring, údržba). Jsou konkrétním provedením bezpečnosti. Pojem pochází z článku 32 GDPR, tedy z unijního práva platného přímo ve všech členských státech; v mezinárodních standardech se pro tentýž předmět používá pojem Opatření – obsahově jde o totéž.

Tři roviny

Technická a organizační opatření ve srovnání

Dělicí čára je jednoduchá. Technická opatření působí technikou, organizační pravidly a lidmi. Kde jedno opatření samo selže, zachytí škodu druhá strana – proto článek 32 GDPR i článek 21 směrnice NIS2 vyžadují oba sloupce, ne jen jeden.

Technická opatřeníOrganizační opatření
Šifrování disků i přenosu (TLS, VPN)Koncepce oprávnění se zdokumentovanými rolemi
Vícefaktorové ověření (MFA) pro administrátorské přístupyŠkolení zaměstnanců a rozvoj bezpečnostního povědomí
Firewally a segmentace sítěZpracovatelské smlouvy s dodavateli
Zálohy s otestovanou obnovouPostup pro krizové situace a hlášení (24 h / 72 h / 30 dnů)
Protokolování a ochrana logů před manipulacíPravidelné přezkoumání a schválení: Bezpečnostní politiky

Technická a organizační opatření a controls

Obsahově se technická a organizační opatření téměř kryjí s tím, čemu se v mezinárodních standardech říká Opatření – například v příloze A normy ISO 27001. Označení „technická a organizační opatření“ je jen souhrnný pojem, který se pro ně vžil v oblasti ochrany osobních údajů; nejde o zvláštnost jediného státu. Kdo svá opatření jednou pořádně zdokumentuje, může tentýž doklad použít pro ochranu osobních údajů i pro kybernetickou bezpečnost, místo aby vedl dva oddělené katalogy.

Technická a organizační opatření v GDPR a v NIS2

Pojem pochází z článku 32 nařízení GDPR, tedy z unijního práva, které platí přímo ve všech členských státech. Stejně dobře se ale hodí ke směrnici NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025: obojí vyžaduje přiměřená technická a organizační opatření k ochraně dat a systémů. Výše sankce závisí na zařazení do režimu. V režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší. Ohlášení regulované služby se podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky; kdo lhůtu zmešká, může je podat dodatečně – povinnost tím nezaniká.

Příklad: Energetická společnost vede jediný ústřední přehled technických a organizačních opatření. Při ochraně osobních údajů slouží jako doklad podle článku 32 GDPR; při kontrole podle zákona o kybernetické bezpečnosti předloží tentýž seznam – doplněný o řetězec hlášení, tedy 24 hodin na hlášení, 72 hodin na oznámení a 30 dnů na závěrečnou zprávu – jako doklad svého řízení rizik. Vůči úřadu NÚKIB tak beze zbytku ukáže, které opatření pokrývá které konkrétní riziko. Jeden seznam stačí na obojí.

Co konkrétně udělat?

Další zdroj: Článek 32 GDPR (EUR-Lex)

Časté dotazy

Co znamenají technická a organizační opatření?

Technická a organizační opatření zahrnují technická, provozní a organizační opatření k ochraně informací a systémů. Mezi technická patří například šifrování, firewally a vícefaktorové ověření (MFA), mezi organizační role, vnitřní předpisy a školení i smlouvy s dodavateli. Provozní opatření se týkají běžného provozu, tedy monitoringu, údržby a pravidelných testů. Dohromady tvoří konkrétní provedení bezpečnosti.

Kde se technická a organizační opatření vyžadují?

Pojem technická a organizační opatření pochází z článku 32 GDPR, který je vyžaduje pro ochranu osobních údajů. Jde o unijní právo, které platí přímo ve všech členských státech, tedy i v Česku. Obdobně vyžaduje článek 21 směrnice NIS2 přiměřená opatření k ochraně sítí a informačních systémů; v Česku je provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025. V režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší.

Jaký je rozdíl mezi technickými a organizačními opatřeními a opatřeními typu controls?

Obsahově mezi nimi téměř žádný rozdíl není. Technická a organizační opatření je souhrnné označení, které se vžilo pro opatření podle článku 32 GDPR, zatímco controls je mezinárodně užívaný pojem ze standardů, jako je ISO 27001 a její příloha A. Obojí označuje konkrétní ochranná opatření odvozená z analýzy rizik. Kdo svá opatření jednou pořádně zdokumentuje, může tentýž doklad použít pro ochranu osobních údajů i pro kybernetickou bezpečnost.

Opatření

Jeden přehled opatření, dva předpisy pokryté

Compliance Compass propojuje každé technické i organizační opatření s rizikem, které pokrývá – jeden katalog, který obstojí při dotazu podle GDPR stejně jako při kontrole podle NIS2.