Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností zákona č. 264/2025 Sb. stanovuje minimální přiměřená opatření (nižší nároky na komplexnost oproti vyhlášce č. 409/2025 Sb.). Řízení rizik není vyhláškou samostatně upraveno. Vše je založeno na principu přiměřenosti potřebám organizace. Povinná je evidence přehledu opatření (zavedená/plánovaná/nezavedená s odůvodněním) a roční aktualizace.
Souhrn organizačních procesů a klíčové souvislosti
| Proces (§) | Stručný popis | Klíčové vazby |
| Systém minimální KB (§ 3) | Přehled opatření + politika + dokumentace + pravidla aktiv + dodavatelé + akvizice/vývoj/údržba | Nadřazuje vše, roční aktualizace |
| Vrcholné vedení (§ 4) | Osoba pověřená KB, školení vedení, zdroje, priorita obnovy | Schvaluje přehled, podporuje všechny procesy |
| Lidské zdroje (§ 5) | Politika chování (příl. 3), školení/povědomí, kontrola porušení | Podpora všech technických i organizačních |
| Kontinuita (§ 6) | Priority aktiv, zálohy dat/konfigurací, pořadí obnovy | Vazba na incidenty a aktiva |
| Incidenty (§ 10) | Detekce, posuzování významnosti (§ 14), hlášení Národnímu CERT, závěrečná zpráva | Zpětná vazba do systému (§ 3) |
Souhrn technických opatření a klíčové souvislosti
| Opatření (§) | Stručný popis | Klíčové vazby |
| Řízení přístupu a aktiv (§ 7) | Přidělování práv (jen nutná), oddělení účtů, přezkoumávání, fyzická ochrana aktiv | Řízení identit (§ 8), lidské zdroje (§ 5) |
| Řízení identit (§ 8) | MFA / nulová důvěra, pravidla hesel (délka, změna), ochrana administrátorských účtů | Přístup (§ 7), detekce (§ 9) |
| Detekce a záznamy (§ 9) | Antimalware, kontrola perimetru, logování událostí (čas, typ, úspěšnost) | Incidenty (§ 10), sítě (§ 11) |
| Bezpečnost sítí (§ 11) | Segmentace, omezení komunikace, bezpečný vzdálený přístup | Detekce (§ 9), aplikační (§ 12) |
| Aplikační bezpečnost (§ 12) | Aktualizace, evidence nepodporovaných aplikací, sken zranitelností | Řízení aktiv (§ 7), změny v § 3 |
| Kryptografie (§ 13) | Odolné algoritmy, bezpečná komunikace (e-mail, hlas, video) | Sítě (§ 11), identita (§ 8) |
Hlavní principy souvislostí (nižší režim):
- Vše řídí § 3 (přehled opatření) – jediný centrální dokument.
- Žádné samostatné řízení rizik, audit KB, řízení změn ani dodavatelů jako samostatné procesy (vše integrováno do § 3).
- Vrcholné vedení (§ 4) zajišťuje zdroje a odpovědnost, ale bez výboru pro KB nebo složitých rolí.
- Technická opatření jsou přiměřená – lze některá neimplementovat, pokud je to odůvodněno v přehledu (§ 3).
- Zpětná vazba: incidenty (§ 10) → aktualizace přehledu (§ 3).