Přeskočit na obsah

Souhrn KB požadavků pro nižší režim (ZKB)

Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností zákona č. 264/2025 Sb. stanovuje minimální přiměřená opatření (nižší nároky na komplexnost oproti vyhlášce č. 409/2025 Sb.). Řízení rizik není vyhláškou samostatně upraveno. Vše je založeno na principu přiměřenosti potřebám organizace. Povinná je evidence přehledu opatření (zavedená/plánovaná/nezavedená s odůvodněním) a roční aktualizace.

Souhrn organizačních procesů a klíčové souvislosti

Proces (§)Stručný popisKlíčové vazby
Systém minimální KB (§ 3)Přehled opatření + politika + dokumentace + pravidla aktiv + dodavatelé + akvizice/vývoj/údržbaNadřazuje vše, roční aktualizace
Vrcholné vedení (§ 4)Osoba pověřená KB, školení vedení, zdroje, priorita obnovySchvaluje přehled, podporuje všechny procesy
Lidské zdroje (§ 5)Politika chování (příl. 3), školení/povědomí, kontrola porušeníPodpora všech technických i organizačních
Kontinuita (§ 6)Priority aktiv, zálohy dat/konfigurací, pořadí obnovyVazba na incidenty a aktiva
Incidenty (§ 10)Detekce, posuzování významnosti (§ 14), hlášení Národnímu CERT, závěrečná zprávaZpětná vazba do systému (§ 3)

Souhrn technických opatření a klíčové souvislosti

Opatření (§)Stručný popisKlíčové vazby
Řízení přístupu a aktiv (§ 7)Přidělování práv (jen nutná), oddělení účtů, přezkoumávání, fyzická ochrana aktivŘízení identit (§ 8), lidské zdroje (§ 5)
Řízení identit (§ 8)MFA / nulová důvěra, pravidla hesel (délka, změna), ochrana administrátorských účtůPřístup (§ 7), detekce (§ 9)
Detekce a záznamy (§ 9)Antimalware, kontrola perimetru, logování událostí (čas, typ, úspěšnost)Incidenty (§ 10), sítě (§ 11)
Bezpečnost sítí (§ 11)Segmentace, omezení komunikace, bezpečný vzdálený přístupDetekce (§ 9), aplikační (§ 12)
Aplikační bezpečnost (§ 12)Aktualizace, evidence nepodporovaných aplikací, sken zranitelnostíŘízení aktiv (§ 7), změny v § 3
Kryptografie (§ 13)Odolné algoritmy, bezpečná komunikace (e-mail, hlas, video)Sítě (§ 11), identita (§ 8)

Hlavní principy souvislostí (nižší režim):

  • Vše řídí § 3 (přehled opatření) – jediný centrální dokument.
  • Žádné samostatné řízení rizik, audit KB, řízení změn ani dodavatelů jako samostatné procesy (vše integrováno do § 3).
  • Vrcholné vedení (§ 4) zajišťuje zdroje a odpovědnost, ale bez výboru pro KB nebo složitých rolí.
  • Technická opatření jsou přiměřená – lze některá neimplementovat, pokud je to odůvodněno v přehledu (§ 3).
  • Zpětná vazba: incidenty (§ 10) → aktualizace přehledu (§ 3).