Vyhláška č. 410/2025 Sb., o bezpečnostních opatřeních poskytovatele regulované služby v režimu nižších povinností je specifický prováděcí právní předpis, kterým zákonodárce stanovuje přehledně povinnosti, jež musí subjekty spadající do režimu nižších povinností dodržovat.

Jaké hlavní povinnosti mi plynou ze zařazení do režimu nižších povinností?

Základní přehled povinností je ve vyhlášce nazván systém zajišťování minimální kybernetické bezpečnosti a je základním stavebním kamenem zastřešujícím povinnosti poskytovatele regulované služby.  Tento pojem zastřešuje více povinností, řadí se sem:

  • stanovení a uplatňování minimálních bezpečnostních opatření vyplývajících z vyhlášky s tím, že je třeba pravidelně provádět přezkum a případně aktualizovat, tzv. neopominutelná opatření (tedy tato jsou povinná vždy),

  • zavedení dalších přiměřených bezpečnostních opatření, pokud to odpovídá bezpečnostním potřebám organizace, tzv. vyhodnotitelná opatření (tato je třeba aplikovat dle situace, lze prohlásit neaplikovatelnost, a to např. z důvodu nepřiměřené zátěže),

  • vytvoření, udržování a dodržování bezpečnostní politiky společnosti,

  • nastavení postupů pro zavádění, provoz a kontrolu bezpečnostních opatření,

  • pravidla pro používání, ochranu a nakládání s bezpečnostními aktivy neboli jak se smí pracovat se systémy, daty a přístupy a kdo za ně odpovídá,

  • zajištění kybernetické bezpečnosti ve vztazích s dodavateli, zejména prostřednictvím smluvních ujednání a kontrol.

Mimo zastřešující pojem obsahuje vyhláška seznam opatření, které je třeba zavést a dodržovat:

  • Požadavky na vrcholné vedení. Firma musí určit osobu pověřenou kybernetickou bezpečností a zajistit, aby měla odborné znalosti pro výkon své funkce. Tato osoba zajistí, že organizace bude mít k dispozici dostatek personálních, technických a finančních prostředků pro plnění opatření kybernetické bezpečnosti.

  • Bezpečnost lidských zdrojů. I malá chyba způsobená zaměstnanci společnosti může způsobit výrazné kybernetické ohrožení, a proto je třeba průběžně vzdělávat zaměstnance o kybernetické bezpečnosti a udržovat povědomí o pravidlech v této oblasti v podobě školení či interních předpisů.

  • Řízení kontinuity činností je schopnost vaší společnosti rychle a účinně reagovat na jakékoliv ohrožení, ať již způsobené kyberútokem nebo přírodní katastrofou. Klíčové je mít jasně popsané, jak se budou obnovovat IT systémy, kdo za co odpovídá a jak se pravidelně zálohují data a nastavení systémů.

  • Řešení kybernetických bezpečnostních incidentů se řídí zákonnými postupy, které jsou ve společnosti nastaveny prostřednictvím interních metodik a procesů.

Kde mám začít?

Aplikace požadovaných opatření, podmínek a povinností se může i ve „zjednodušeném“ režimu nižších povinností zdát velmi složitá. Začněte tedy zmapováním a určením postupů, kterými chcete docílit odpovídajícího zabezpečení vaší společnosti v souladu se zákonnými předpisy. Základem je správná samoidentifikace, která určí, do jakého režimu povinností vaše společnost spadá, a základní přehled o systémech, službách a informacích, které je nutné chránit. Na tento krok navazuje nastavení postupů a opatření odpovídajících identifikovaným rizikům a zákonným požadavkům. Dále je stěžejní vybrat zodpovědnou osobu za kybernetickou bezpečnost společnosti, která bude v tématu dostatečně odborně způsobilá a zajistí přípravu základních pravidel, zavedení minimálních technických a organizačních opatření a dohled nad jejich dodržováním. V závěru je vhodné nastavit jednoduchý a srozumitelný postup pro hlášení a řešení kybernetických bezpečnostních incidentů.