Váš nejdůležitější úkol: Vedení přehledu opatření

Základní povinností každého subjektu v tomto režimu je vést „Přehled bezpečnostních opatření“. Tento dokument slouží jako evidence stavu vašeho zabezpečení. Musí obsahovat seznam všech zavedených opatření s popisem jejich fungování, plán budoucích opatření (včetně termínů a odpovědných osob) a případné zdůvodnění, proč jste některé vybrané opatření nezavedli.

Tento přehled musíte:

  • Vést v listinné nebo elektronické podobě.

  • Pravidelně aktualizovat a přezkoumávat alespoň 1x za rok.

  • Uchovávat jednotlivé verze historie minimálně po dobu 4 let.

Není opatření jako opatření

Zákon neříká, že všichni musí dělat všechno stejně. Opatření se dělí do dvou kategorií, které musíte rozlišovat:

  • Neopominutelná opatření (Musíte zavést vždy): Tato opatření jsou povinná pro všechny. Patří sem například určení osoby pověřené kybernetickou bezpečností, která musí mít odpovídající znalosti. Dále musíte pravidelně školit své zaměstnance i vedení, mít nastavené procesy pro zálohování dat a přesný postup, jak reagovat, když se stanete obětí útoku. (kapitola 3 manuálu)

  • Vyhodnotitelná opatření (Zavádíte dle relevance): U těchto bodů (např. zabezpečení sítí, kryptografie) sami posoudíte, zda jsou pro vaše podnikání důležitá. Pozor! Pokud se rozhodnete nějaké opatření nezavést, musíte toto rozhodnutí v dokumentaci věcně odůvodnit. (kapitola 4 manuálu)

Konkrétní pravidla, která musíte hlídat

Manuál přináší specifické technické požadavky, které musíte v rámci svých systémů aplikovat (kapitola 4):

  • Pravidla pro hesla: Pokud nepoužíváte vícefaktorovou autentizaci (např. kód v mobilu), musíte technicky vynutit minimální délku hesla: 12 znaků pro uživatele, 17 znaků pro administrátory a 22 znaků pro technické účty. Heslo se musí měnit nejpozději po 18 měsících a systém si musí pamatovat 12 předchozích hesel, aby nebyla používána opakovaně.

  • Ochrana před škodlivým kódem: Pro všechna technická aktiva (počítače, servery) musí být zajištěna nepřetržitá a automatická ochrana pomocí antiviru.

  • Bezpečnostní aktualizace: Jakmile jsou uvolněny bezpečnostní záplaty na váš software nebo hardware, musíte je aplikovat bez zbytečného odkladu. U zastaralých systémů bez podpory výrobce musíte vést jejich evidenci a chránit je dodatečně (např. izolací v síti).