Opatření NIS2 k řízení rizik vs. ISO 27001, DORA a GDPR
V Česko stanoví povinnosti NIS2 zákon 264/2025 Sb.; opatření k řízení kybernetických bezpečnostních rizik upravuje § 14. Seznam povinností bezpečnostních opatření v národním zákoně obsahuje 25 bodů.
Tabulka propojuje deset opatření k řízení rizik podle čl. 21 odst. 2 směrnice NIS2 s kapitolami a opatřeními přílohy A normy ISO/IEC 27001:2022, s nařízením DORA (nařízení (EU) 2022/2554) a s obecným nařízením o ochraně osobních údajů. Mapování je ve všech zemích stejné — mění se pouze jazyk stránky. V buňkách jsou uvedena oficiální označení opatření a odkaz v buňce otevře oficiální zdroj daného předpisu.
| Co vyžaduje | DORA | GDPR | ISO/IEC 27001:2022 | |
|---|---|---|---|---|
| art 21(2)(a) | politiky analýzy rizik a bezpečnosti informačních systémů [↗] | art 5, art 6, art 8 [↗] | art 24, art 32(1)-(2), art 35 [↗] | klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1 [↗] |
| art 21(2)(b) | řešení incidentů [↗] | art 17, art 18, art 19 [↗] | art 33, art 34 [↗] | A.5.24, A.5.25, A.5.26, A.5.27, A.5.28, A.6.8 [↗] |
| art 21(2)(c) | kontinuita činností (řízení zálohování, obnovení po havárii, krizové řízení) [↗] | art 11, art 12 [↗] | art 32(1)(c) [↗] | A.5.29, A.5.30, A.8.13, A.8.14 [↗] |
| art 21(2)(d) | bezpečnost dodavatelského řetězce [↗] | art 28, art 29, art 30 [↗] | art 28, art 32 [↗] | A.5.19, A.5.20, A.5.21, A.5.22, A.5.23 [↗] |
| art 21(2)(e) | bezpečnost při pořizování, vývoji a údržbě sítí a informačních systémů, včetně řešení a zveřejňování zranitelností [↗] | art 9, art 25 [↗] | art 25, art 32(1)(d) [↗] | A.8.8, A.8.25, A.8.26, A.8.27, A.8.28, A.8.29, A.8.30, A.8.31 [↗] |
| art 21(2)(f) | politiky a postupy k posouzení účinnosti opatření k řízení kybernetických bezpečnostních rizik [↗] | art 6(6), art 24-26 [↗] | art 32(1)(d), art 24(1) [↗] | klausel 9.1, klausel 9.2, klausel 9.3, klausel 10.1, A.5.35, A.5.36 [↗] |
| art 21(2)(g) | základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti [↗] | art 13(6) [↗] | art 39(1)(b), art 32(4) [↗] | A.6.3, A.5.10, A.8.7 [↗] |
| art 21(2)(h) | politiky používání kryptografie a šifrování [↗] | art 9(2) [↗] | art 32(1)(a), art 34(3)(a) [↗] | A.8.24 [↗] |
| art 21(2)(i) | bezpečnost lidských zdrojů, politiky kontroly přístupu a správa aktiv [↗] | art 9(4)(c) [↗] | art 29, art 5(1)(f) [↗] | A.6.1, A.6.2, A.6.5, A.5.9, A.5.15, A.5.16, A.5.17, A.5.18, A.8.2 [↗] |
| art 21(2)(j) | vícefaktorová nebo nepřetržitá autentizace, zabezpečená hlasová, video a textová komunikace a zabezpečené komunikační systémy pro stav nouze [↗] | art 9(4)(d) [↗] | art 32(1) [↗] | A.8.5, A.5.14, A.5.16 [↗] |
Časté otázky
Jak se opatření podle článku 21(2) NIS2 vztahují k ISO/IEC 27001, DORA a GDPR?
Tabulka mapuje všech 10 opatření k řízení rizik podle článku 21(2) NIS2 na požadavky těchto rámců. Například art 21(2)(a) — ISO/IEC 27001:2022 klausel 5.2, klausel 6.1.2, klausel 6.1.3, klausel 8.2-8.3, A.5.1; DORA art 5, art 6, art 8; GDPR art 24, art 32(1)-(2), art 35.
Bezpečnostní opatření ve vlastním zákoně země: Česko
Níže uvedený seznam je doslovně citován z právního předpisu země, který stanoví povinnost opatření k řízení kybernetických bezpečnostních rizik. Tam, kde je shoda jednoznačná, nese každý bod odkaz na odpovídající písmeno čl. 21 odst. 2 směrnice.
zákon 264/2025 Sb., § 14 — bezpečnostní opatření
§ 14 Seznam bezpečnostních opatření (1) Pro poskytovatele regulované služby v režimu vyšších povinností jsoua) organizačními opatřeními 1. systém řízení bezpečnosti informací
2. požadavky na vrcholné vedení
3. stanovení bezpečnostních rolí
4. řízení bezpečnostní politiky a bezpečnostní dokumentace
5. řízení aktiv
art 21(2)(i)6. řízení rizik
7. řízení dodavatelů
art 21(2)(d)8. bezpečnost lidských zdrojů
art 21(2)(i)9. řízení změn
10. akvizice, vývoj a údržba
art 21(2)(e)11. řízení přístupu
art 21(2)(i)12. zvládání kybernetických bezpečnostních událostí a incidentů
art 21(2)(b)13. řízení kontinuity činností a
art 21(2)(c)14. provádění auditu kybernetické bezpečnosti
b) technickými opatřeními 1. fyzická bezpečnost
2. bezpečnost komunikačních sítí
3. správa a ověřování identit
4. řízení přístupových práv a oprávnění
art 21(2)(i)5. detekce kybernetických bezpečnostních událostí
6. zaznamenávání událostí
7. vyhodnocování kybernetických bezpečnostních událostí
8. aplikační bezpečnost
9. kryptografické algoritmy
art 21(2)(h)10. zajišťování dostupnosti regulované služby a
11. zabezpečení průmyslových, řídících a obdobných specifických technických aktiv.
Odkaz: zákon 264/2025 Sb., § 14 — Zobrazit úřední zdroj