- Význam
- Strukturovaný přístup k incidentům
- Fáze
- Zjistit, potlačit, odstranit, obnovit
- Nástroj
- Plán reakce na incidenty
- Souvisí
- Reakce na incidenty, CSIRT
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je zvládání incidentů?
Zvládání incidentů popisuje operativní životní cyklus, v němž se bezpečnostní incident zpracovává od začátku do konce. Typické fáze jsou: příprava, zjištění a analýza, potlačení, odstranění příčiny a nakonec to, co popisuje heslo Obnova běžného provozu včetně vyhodnocení. Pojem klade důraz na souvislý, opakovatelný proces – tedy na to, aby se každý Incident zpracoval v uspořádaných a doložitelných krocích, místo aby se improvizovalo.
Zvládání versus reakce
Oba pojmy se silně překrývají, mají však jemně posunutý důraz. Označení „zvládání incidentů“ zdůrazňuje celý průběh zpracování, „reakce na incidenty“ spíše aktivní a rychlou odezvu i strategickou schopnost, která za ní stojí. V praxi se používají často zaměnitelně; kdo však fáze čistě pojmenuje, sděluje v ostré situaci jasněji, který krok právě běží.
Důležité: dokumentace v každé fázi
Každý krok by měl být zdokumentován s časovým razítkem – kdo co a kdy rozhodl a udělal. Tento čistý řetězec důkazů je základem nejen pro forenzní analýzu, ale i prohlášení podle NIS2 (hlášení do 24 hodin, oznámení do 72 hodin) a pro dokument, který popisuje heslo Závěrečná zpráva podávaný do 30 dnů. Bez průběžného záznamu lze tyto povinnosti splnit jen stěží.
Zvládání incidentů a NIS2
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, vyžaduje od poskytovatelů regulovaných služeb v obou režimech postupy pro řešení incidentů. Jasně vymezené zvládání incidentů – často opřené o to, co popisuje heslo CSIRT – je základem pro dodržení lhůt pro hlášení a pro omezení škod; jinak hrozí v režimu vyšších povinností pokuta až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, vždy podle toho, co je vyšší. Například: Při odhalení trojského koně tým nejprve izoluje zasažený server (potlačení), poté odstraní škodlivý kód a uzavře cestu vstupu (odstranění příčiny), následně nasadí čisté zálohy (obnova) – a každý krok zaznamená pro pozdější hlášení.
Další zdroj: ENISA – agentura EU pro kybernetickou bezpečnost (řízení incidentů)
Časté dotazy
Co je zvládání incidentů?
Zvládání incidentů je strukturovaný a souvislý postup, kterým se bezpečnostní incident vede všemi fázemi: od přípravy přes zjištění a analýzu, potlačení a odstranění příčiny až po obnovu běžného provozu a závěrečné vyhodnocení. Pojem klade důraz na opakovatelný proces, v němž se každý incident zpracuje v uspořádaných a doložitelných krocích, místo aby se řešil narychlo a improvizovaně. To zkracuje dobu reakce a zajišťuje doklady pro NIS2.
Jaký je rozdíl oproti reakci na incidenty?
Zvládání incidentů zdůrazňuje celý průběh zpracování od zjištění až po obnovu, zatímco reakce na incidenty míří spíše na aktivní, plánovanou a rychlou odezvu a na schopnost, která za ní stojí. V praxi se oba pojmy často používají zaměnitelně a popisují tentýž operativní přístup k incidentům. Kdo však jednotlivé fáze čistě pojmenuje, sděluje v ostré situaci jasněji, který krok právě běží, a předchází nedorozuměním v krizovém týmu.
Proč je dokumentace důležitá?
Úplná dokumentace každého kroku s časovým razítkem tvoří řetězec důkazů o tom, kdo co a kdy rozhodl a udělal. Je základem pro forenzní analýzu i pro ohlašovací povinnosti podle NIS2: hlášení do 24 hodin, oznámení do 72 hodin a závěrečná zpráva do 30 dnů. Bez průběžného záznamu lze tyto lhůty splnit jen stěží. Dokumentace navíc umožňuje se z incidentu poučit a uzavřít zranitelnosti do budoucna.