Kontakty

Sledujte LinkedIn

pro užitečný obsah

ISO 27001 vs NIS2: ISMS jako návod k plnění nZKB a lepší bezpečnosti
ISO 27001 vs NIS2: ISMS jako nástroj k souladu s nZKB
Na základě směrnice NIS2 vznikl nový zákon o kybernetické bezpečnosti, který je účinný od 1. listopadu 2025. Povinnosti zahrnují více než desítku bezpečnostních opatření. Jak se z toho nezbláznit? ISMS podle ISO 27001 je cesta.

Co si z článku odnést?

nZKB (NIS2) ukládá regulovaným organizacím konkrétní povinnosti i organizační a technická bezpečnostní opatření. Norma ISO/IEC 27001 zákon nenahrazuje. Poskytuje ale rámec pro řízení jeho významné části. Existující certifikace ISO 27001 automaticky neznamená soulad s nZKB. Rozdíly je potřeba ověřit podle režimu povinností, rozsahu regulované služby a skutečného nastavení stávajícího ISMS ve společnosti. Nejefektivnějším prvním krokem je pro to GAP analýza ISO 27001 × nZKB.

Obsah článku:

Co je směrnice NIS2: Proč vzniká nový zákon o kybernetické bezpečnosti?

Evropská směrnice NIS2 (Network and Information Security Directive 2) je reakcí na rostoucí kyberhrozby v EU. Rozšiřuje požadavky na firmy i veřejné instituce a sjednocuje přístup ke kyberbezpečnosti. Česko proto připravilo nový zákon o kybernetické bezpečnosti (nZKB), ve zkratce si o něm můžete přečíst tady.

Cílem směrnice NIS2, a na její požadavky navazující české legislativy, je, aby organizace poskytující důležité služby pro stát i veřejnost měly kyberbezpečnost jako běžnou součást řízení firmy, ne jako bokovku navíc.

ISMS podle ISO 27001: Jak do toho všeho zapadá?

Nový zákon o kybernetické bezpečnosti je účinný od 1. listopadu 2025. Týká se tisíců firem. Od doručení rozhodnutí o registraci z NÚKIB mají rok na to, aby začaly řešit povinnosti a organizační a technická bezpečnostní opatření.

Řešit každý požadavek samostatně ale snadno vede k hromadě dokumentů bez jasných vazeb a reálného přínosu. ISO/IEC 27001 nabízí systém, ve kterém můžete požadavky nZKB řídit podle rizik a propojit je s každodenním fungováním firmy.

Co je systém řízení bezpečnosti informací (ISMS) a proč ho dělat podle ISO 27001?

ISMS je systém pro řízení rizik spojených s informacemi, technologiemi a provozem organizace. Propojuje odpovědnosti, procesy, dokumentaci a technická opatření tak, aby bezpečnost nebyla souborem izolovaných úkolů, ale běžnou součástí řízení firmy.

ISO 27001 je mezinárodně uznávaná norma, podle které vytvoříte systém řízení bezpečnosti informací a získáte tak:

  • Vyšší ochranu dat a kontinuity byznysu – standard pokrývá široké spektrum rizik v informační a kybernetické bezpečnosti
  • Lepší řízení IT – díky systematickému přístupu, jasně daným odpovědnostem, dokumentaci a opatřením
  • Silnější důvěryhodnost značky – ISO certifikace je důkaz, že řešíte informační bezpečnost systematicky
  • Nižší počet duplicit a rizik zanedbání IT regulací – ISMS jde rozšiřovat i pro plnění dalších IT regulací (GDPR, DORA, CRA, AI Act, NIS2 atd.)
  • Vyšší konkurenceschopnost – ISO certifikace usnadní získání i udržení zakázek a díky ní je zabezpečení doložitelné

ISO 27001 vs NIS2: Srovnání opatření z nZKB s normou

ISO/IEC 27001 a nZKB nejsou zaměnitelné. Norma je dobrovolná, stanovuje požadavky na systém řízení bezpečnosti informací. Zákon ukládá regulovaným organizacím právně závazné a konkrétní povinnosti. Zákonná opatření z této normy ale do jisté míry vycházejí, takže je to rámec implementace v obou režimech povinností (vyšší a nižší).

Vyšší režim v nZKB obsahuje 25 kategorií bezpečnostních opatření, nižší režim jen 13. Zatímco ISO/IEC 27001 pracuje s 93 referenčními kontrolami v příloze A. Samotné počty ale nelze přímo porovnávat. Jedna zákonná kategorie může zahrnovat několik konkrétních povinností.

Důležitý je obsahový překryv. ISO 27001 poskytuje řídicí základ. Je ale potřeba doplnit k němu požadavky českého zákona a prováděcích vyhlášek.

ISO 27001 vs NIS2 a nZKB: Diagram, který porovnává opatření z normy oproti opatřením ze zákona o kybernetické bezpečnosti.

Implementace ISMS dle ISO 27001: Jak dlouho trvá a jak probíhá?

Systém řízení bezpečnosti informací vytvoříme a připravíme k certifikaci běžně za 12 – 20 týdnů od potvrzení spolupráce. U menších a méně složitých firem i rychleji. Vždy záleží na rozsahu systému, stavu dokumentace a úrovni zabezpečení.

ISO 27001 vám bez narušení provozu přizpůsobíme v 6 krocích:

  1. GAP analýza: Určíme počáteční stav, chybějící kroky pro tvorbu ISMS a naplánujeme, jak využít vše, co už dobře funguje
  2. Analýza rizik: Najdeme a ohodnotíme to, co ohrožuje firmu, určíme přiměřená opatření i strategii ke snížení rizik
  3. Zavedení ISMS: Spojíme procesy, dokumentace a ICT do systému, který firmu chrání nejen na papíře
  4. Interní audit: Ověříme, že vytvořený systém správně funguje a dává smysl firmě, lidem i auditorům
  5. Školení: Zajistíme, že ISMS sedne lidsky, technicky i ve firemní kultuře a byznysu
  6. Certifikační audit: Pomůžeme vybrat certifikační autoritu, naplánovat audit a uspět při něm

Potom se o ISMS můžeme starat, udržovat ho funkční, aktuální pro audity i kontroly a neustále ho zlepšovat v rámci bezpečnostní role.

Co když už máte ISMS podle ISO 27001 či TISAX®, je hotovo?

Pokud už máte zavedené ISO 27001 nebo jste prošli hodnocením TISAX®, nezačínáte od nuly. Existující systém pravděpodobně pokrývá významnou část požadavků nZKB.

Automatický soulad to ale neznamená. Zákon a vyhlášky obsahují konkrétní požadavky například na rozsah řízených aktiv, bezpečnostní role, hlášení incidentů nebo nastavení vybraných technických opatření. Rozsah stávajícího ISMS navíc nemusí odpovídat rozsahu regulované služby.

Prvním krokem by proto měla být GAP analýza, která ukáže, co už máte splněno a co je potřeba doplnit.

ISMS dle norem je zkrátka skvělý základ, ale je potřeba ho upravit. 

A my víme, jak to pro vás udělat s užitkem za hranice IT compliance.

ISMS od nás vám bude zvyšovat kyberbezpečnost a plnit cíle, ne šanony.

Spojujeme ISO a compliance s praxí v IT. 

Přinášíme znalosti z více než 700 realizací i auditů ISO v ČR a zahraničí.

Ozvěte se. Polidštíme. Upravíme. Vylepšíme.

Zvýšíme kyberbezpečnost místo byrokracie.


Využité zdroje informací:

ISO – Standard ISO/IEC 27001:2022

Informace o využití TISAX® (FULFILLMENT NIS2 THROUGH TISAX®)

Delloite studie: Beyond defense: The business benefits of ISO 27001 certification

Vyhláška č. 409/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností

Vyhláška č. 410/2025 Sb. o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností

Článek napsal/a:

3. 7. 2025

Martin Kubiš
Certifikační auditor standardů informační bezpečnosti a specialista na compliance. Audituje a konzultuje v ČR i zahraničí. Klientům pomáhá zlepšovat procesy a dosahovat souladu se standardy i legislativou v IT.

Přečtěte si další užitečný obsah

Portál NÚKIB a registrace: Průvodce krok za krokem

Portál NÚKIB a registrace: Průvodce krok za krokem

Ohlášení regulované služby je první povinnost z nZKB. Firmy regulované od listopadové účinnosti měly čas do 31. 12. 2025. Připravili jsme průvodce pro Portál NÚKIB, ve kterém zjistíte, co, kdy, kde a jak ohlásit, kdo to musí udělat a na co si u toho dát pozor, aby firma obstála při procesu hladce a bez potíží.

číst více
Organizační opatření z nZKB dle NIS2: Řízení bezpečnostní politiky a dokumentace

Organizační opatření z nZKB dle NIS2: Řízení bezpečnostní politiky a dokumentace

Dokumentace a politiky nejsou o papírování – ale o každodenní ochraně firmy. Tvoří základ kyberbezpečnosti a páteř pro systém řízení bezpečnosti informací (ISMS). Bez nich to nepůjde. A zanedlouho to nebude ani volitelné – jde totiž o jedno z organizačních opatření pro nový zákon o kybernetické bezpečnosti. Tisíce firem ve vyšším režimu, možná i ta Vaše, budou řešit, jak to zavést do praxe. Tady zjistíte, jak to funguje.

číst více