Bezpečnostní opatření podle NIS2 a ZoKB (TDS-BO-NIS2-ZOKB)

Obsah kurzu

Struktura bezpečnostních opatření a způsob porovnání režimů

Účastníci získají přehled o struktuře organizačních a technických opatření podle vyhlášky pro vyšší režim, vyhlášky pro nižší režim a prováděcího nařízení pro digitální poskytovatele. Vyhláška č. 409/2025 Sb. bude použita jako hlavní kostra kurzu a u každé oblasti bude vysvětleno, jak se požadavek liší v nižším režimu a u digitálních subjektů. Cílem je vytvořit jeden společný kontrolní rámec a zabránit tomu, aby organizace shodná opatření implementovala a evidovala několikrát.


Systém řízení bezpečnosti informací, vedení a bezpečnostní role

Tato část se zaměří na zavedení a provoz systému řízení bezpečnosti informací, stanovení jeho cílů, každoroční vyhodnocování účinnosti a zpracování zprávy o přezkoumání. Účastníci pochopí odpovědnost vrcholného vedení, požadavky na zdroje, zapojení do řízení rizik a kontinuity a fungování výboru pro řízení kybernetické bezpečnosti. Součástí bude rozdělení práv, povinností, odborných předpokladů a neslučitelných funkcí u manažera kybernetické bezpečnosti, architekta, garanta aktiva a auditora.


Bezpečnostní politika a řízení dokumentace

Kurz vysvětlí, jak převést požadavky předpisů do bezpečnostních politik, procesů, provozních postupů a interních kontrol. Účastníci si projdou odpovědnost za pravidelný přezkum, aktualizaci a schvalování dokumentace, její přiměřenou dostupnost dotčeným osobám a ochranu z hlediska důvěrnosti, integrity a dostupnosti. Prakticky se ukáže, jak udržet dokumentaci úplnou, dohledatelnou a použitelnou jako důkaz při auditu nebo kontrole.


Řízení aktiv a rizik

V této části se detailně projde identifikace primárních a podpůrných aktiv, určení garantů, hodnocení důvěrnosti, integrity a dostupnosti a evidence vazeb mezi aktivy a regulovanou službou. Na to naváže metodika hodnocení rizik, identifikace hrozeb a zranitelností, pravidelné a změnové hodnocení, zpráva o hodnocení rizik, prohlášení o aplikovatelnosti a plán zvládání rizik. Účastníci pochopí také limity přístupu založeného na riziku: samotný výsledek řízení rizik není automatickým důvodem k neuplatnění požadovaného opatření; případné neaplikování musí být zachyceno v prohlášení o aplikovatelnosti a řádně odůvodněno, včetně uvedení náhradních opatření, jsou-li použita.


Řízení dodavatelů

Účastníci si projdou pravidla pro identifikaci a evidenci dodavatelů, určení významných dodavatelů, jejich prokazatelné informování a řízení rizik před uzavřením smlouvy i během celého vztahu. Kurz se zaměří na bezpečnostní požadavky ve smlouvách, rozdělení odpovědností, kontrolní a auditní práva, průběžný monitoring, řešení nedostatků a ukončení vztahu. U každé části bude vysvětlen rozdíl v míře formalizace mezi vyšším a nižším režimem a specifické požadavky na dodavatelský řetězec u digitálních poskytovatelů.


Bezpečnost lidských zdrojů a bezpečnostní povědomí

Tato část pokryje plán rozvoje bezpečnostního povědomí, vstupní a pravidelná školení, odborné vzdělávání bezpečnostních rolí a ověřování znalostí podle pracovního zařazení. Účastníci si ukážou, jak určit odpovědnosti, vést přehledy o absolvovaných školeních, vyhodnocovat jejich účinnost a řešit porušení bezpečnostních pravidel.


Řízení změn a bezpečná akvizice, vývoj a údržba

Kurz vysvětlí, jak určit významnou změnu, posoudit související rizika, aktualizovat dokumentaci, bezpečně změnu otestovat a zajistit možnost návratu do původního stavu. Navazující část se zaměří na bezpečnost v celém životním cyklu systému nebo aplikace: od stanovení bezpečnostních požadavků a jejich začlenění do zadání a smluv přes bezpečný vývoj, oddělení vývojového, testovacího a produkčního prostředí až po údržbu, bezpečnostní aktualizace a řízení konce podpory.


Řízení přístupu a zvládání kybernetických událostí a incidentů

V této části se účastníci seznámí s organizačními pravidly pro přidělování, změnu, pravidelný přezkum a odebírání přístupových práv, oddělení uživatelských a administrátorských účtů a používání mobilních nebo externě spravovaných zařízení. Následně se projde proces detekce, evidence, vyhodnocení, klasifikace, eskalace a zvládání kybernetických bezpečnostních událostí a incidentů, včetně uchování věrohodných podkladů, určení příčin, závěrečné zprávy a poučení z incidentu. U digitálních poskytovatelů bude vysvětlena také vazba na kritéria významného incidentu podle prováděcího nařízení.


Řízení kontinuity činností a audit kybernetické bezpečnosti

Účastníci si projdou analýzu dopadů, stanovení minimální úrovně služby, doby obnovy a bodu obnovy dat, tvorbu a pravidelné testování plánů kontinuity a plánů obnovy. Druhá část bloku se zaměří na plánování a provádění auditu kybernetické bezpečnosti, požadavky na nezávislost auditora, ověřování procesní i technické shody a sledování nápravných opatření. Kurz ukáže, jak výsledky auditů a testů vracet do řízení rizik, bezpečnostního povědomí a zlepšování ISMS.


Fyzická bezpečnost a bezpečnost komunikačních sítí

Tato část pokryje stanovení fyzických bezpečnostních perimetrů, úrovní fyzické ochrany, řízení vstupů a ochranu prostor a technických aktiv. Na to naváže segmentace sítí a oddělení provozního, zálohovacího, vývojového, testovacího a administrátorského prostředí, řízení komunikace, vzdáleného přístupu a vzdálené správy, ochrana přenosu dat a dokumentace síťové topologie. Výklad bude veden tak, aby compliance a risk role dokázaly určit očekávané kontroly a důkazy od technických týmů.


Správa a ověřování identit a řízení přístupových práv

Účastníci pochopí požadavky na centrální správu identit, ověření identity uživatelů, administrátorů a technických aktiv, vícefaktorovou autentizaci nebo odpovídající moderní mechanismy, ochranu autentizačních údajů a řízení nouzových účtů. Samostatně se projde technické řízení přístupových práv a oprávnění k aktivům a datům.


Detekce, zaznamenávání a vyhodnocování událostí

Tento blok se zaměří na nástroje pro detekci nežádoucí komunikace, škodlivého kódu a podezřelého chování technických aktiv, uživatelů a administrátorů. Účastníci si projdou rozsah zaznamenávaných bezpečnostních a provozních událostí, povinné údaje v logu, ochranu záznamů, centralizovaný sběr, uchovávání po stanovenou dobu a synchronizaci času. Navazující část vysvětlí nepřetržité vyhodnocování událostí, korelaci záznamů, varování odpovědných osob a pravidelné ladění detekčních a vyhodnocovacích pravidel.


Aplikační bezpečnost, řízení zranitelností a penetrační testování

V této části se projdou požadavky na používání podporovaných technických aktiv, včasné aplikování bezpečnostních aktualizací a řízení výjimek u nepodporovaných systémů. Kurz dále pokryje ochranu aplikací, informací, transakcí a relací, pravidelné skenování zranitelností, prioritizaci a nápravu nálezů, penetrační testování před uvedením do provozu, při významných změnách a v pravidelných intervalech a opětovné otestování odstraněných zjištění. Důraz bude kladen na převod výsledků testů do řízení rizik a GRC.


Kryptografie, dostupnost, zálohování a obnova

Účastníci se seznámí s používáním aktuálně odolných kryptografických algoritmů, správou klíčů a certifikátů a ochranou běžné i nouzové komunikace. Druhá část bloku se zaměří na dostupnost regulované služby, redundanci aktiv, bezpečnou správu konfigurací, vytváření a ochranu záloh, oddělení zálohovacího prostředí a pravidelné testování integrity, dostupnosti a obnovitelnosti záloh.


Zabezpečení průmyslových, řídicích a specifických technických aktiv

U organizací provozujících OT, průmyslové, řídicí nebo obdobné specifické systémy se vysvětlí dodatečné požadavky na fyzické a logické oddělení, omezení přístupu a vzdálené správy, segmentaci sítí, ochranu před známými zranitelnostmi a zajištění dostupnosti a obnovy.


Mapování požadavků, GRC a závěrečná case study

V závěru budou jednotlivé požadavky vyhlášky pro vyšší režim porovnány s režimem nižších povinností a s prováděcím nařízením pro digitální poskytovatele. Účastníci na fiktivní organizaci vytvoří společnou matici požadavků, přiřadí vlastníky, rizika, kontroly, testy a očekávané důkazy, identifikují mezery a navrhnou prioritizovaný plán nápravných opatření. Case study ukáže, jak spravovat překryvy bez duplicit a jak připravit organizaci na audit nebo kontrolu NÚKIB.