- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (77)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
Hlavní partner sekce
Partneři sekce
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
IT SYSTEMS 1-2/2026 , IT Security
Proč ISO/IEC 27001 (ne)stačí k souladu s legislativou dle NIS2
Martin Kubi
Pojmy NIS2 a nový zákon o kybernetické bezpečnosti dnes někteří vnímají jako synonyma pro novodobou apokalypsu v kyberbezpečnosti. A není divu. Často se objevují ve straícím narativu, který organizacím slibuje v zásadě dva scénáře: buď vysoké pokuty za nesplnění legislativy, nebo kyberútok, pokud si nepořídí NIS2 ready bezpečnostní řeení. Ve skutečnosti ale nejde o revoluci, za kterou by firmy musely draze platit. Jde spíe o bublinu strachu a zbytečného zesloiování, kterou se v tomto článku pokusíme splasknout.

Regulace nepřináí nový pohled na bezpečnost
Základní filozofie NIS2 a navazující české legislativy je poměrně jednoduchá. Kyberbezpečnost má být procesně řízená, opřená o rizika a skutečně funkční v provozu, ne jen na papíře. Má být běnou součástí řízení organizace. Ne něčím navíc, co řeí jen IT a co stojí peníze, jak je dodnes často vnímáno.
Zákon proto nepředepisuje konkrétní IT řeení v souladu s NIS2 ani univerzální ablony. Vede organizace k tomu, aby přiměřeně řeily základní věci: věděly, co je pro jejich fungování kritické, na čem to závisí, jaká rizika tomu hrozí, jak je sníit a jak se zachovat ve chvíli, kdy se něco pokazí.
ISMS jako společný jmenovatel
Přesně na těchto risk-based principech stojí i systém řízení bezpečnosti informací (ISMS), klíčové opatření ve vyím reimu regulace. A u ISMS tvoříte podle vyhláky č. 409/2025 Sb., mezinárodní normy ISO/IEC 27001, standardu TISAXŽ nebo rámců typu NIST 800-53, princip je podobný. Není to náhoda. Evropská regulace dlouhodobě vychází z mezinárodních standardů a osvědčené praxe.
ISMS představuje systematický způsob, jak organizace řídí rizika spojená s informacemi. Zahrnuje pravidla, procesy, odpovědnosti i technická opatření napříč lidmi, IT i dodavateli. Cílem je chránit důvěrnost, integritu a dostupnost informací a neustále zlepovat odolnost.
nZoKB tak v řadě oblastí kopíruje logiku, kterou ISO/IEC 27001 pouívá u roky. Organizace, které mají ISMS poctivě zavedené, proto nečeká začátek od nuly, ale spíe upgrade toho, co jim u dnes funguje. A tím pádem také časové i finanční úspory.
Norma versus zákon
Vyhláky (č. 409/2025 a 410/2025 Sb.) obsahují celkem 25 bezpečnostních opatření pro regulované firmy ve vyím reimu a 13 pro ty v niím reimu. Jde o organizační a technická opatření. Vedou nás k budování přístupu zaloeného na řízení rizik a ve vyím reimu také k tvorbě systému řízení bezpečnosti informací.
Poadavků je ale tolik, e to organizaci snadno svede k checklistovému přístupu, kvůli kterému můe skončit se spoustou papírů bez reálného uitku pro kyberbezpečnost. Tady do hry vstupuje ISO/IEC 27001, mezinárodní norma pro řízení bezpečnosti informací. Poslouí jako rámec pro implementaci přiměřeného ISMS a zákon z ní do jisté míry vychází.
Rozdíl mezi normou a zákonem je ale zásadní. Norma je sada doporučení, je dobrovolná. Naopak, nZoKB je legislativa, která je povinná. ISO řeí, jestli děláte správné věci. Zákon řeí, jestli je děláte správně. Bezpečnostní opatření ze zákona ale můeme namapovat na přílohu A normy, jak můete vidět ve stručném porovnání níe, sdílí toho spolu větinu.
ISO 27001 jako cesta k souladu s přidanou hodnotou
ISO/IEC 27001 pokrývá irí spektrum kybernetických rizik ne samotná legislativa a pomáhá omezit duplicitní práci tím, e sjednocuje různé poadavky do jednoho rámce.
Certifikace ISMS podle této normy navíc umoňuje prokazatelně doloit vyspělost zabezpečení klientům, partnerům i regulátorům.
To nepřináí jen vyí odolnost, ale i obchodní přínosy. Empirická studie Information security and value creation: The performance implications of ISO/IEC 27001 ukazuje, e firmy s certifikací dlouhodobě vykazují vyí profitabilitu, produktivitu práce a v některých případech i růst treb. ISO 27001 tak funguje nejen jako nástroj pro compliance, ale i jako posilovač důvěry a konkurenceschopnosti.
Největí chybou je spoléhat na to, e u ISO 27001 máme
Bez aktualizace o legislativní poadavky z nZoKB to nebude stačit a roste riziko průvihů u případné kontroly. Příloha A z ISO/IEC 27001 sice pokrývá celkem 93 bezpečnostních opatření, ale norma je záměrně obecná, aby se dala aplikovat jak na malou firmu, tak na mezinárodní korporát. Zákon a prováděcí vyhláky jsou v některých oblastech výrazně konkrétnějí a jdou nad rámec samotného ISMS.
Například u politiky hesel standardy neurčují jejich délku, kdeto zákon ano. Podobně je to i u analýzy rizik či aktiv, kde je potřeba přesně vědět, co se jakých aktiv týká i jaké jsou mezi nimi vazby. Nebo například regulatorní proces řeení incidentů a protiopatření, který norma ani mít nemůe, protoe jde o specialitu naí národní legislativy. A je toho více.
Mít či nemít ISO 27001 nebo jiné ISMS?
Kdo má ISO 27001, TISAX nebo jiné ISMS, má super náskok, ale ne hotovo s legislativou. Bude dobré udělat si rozdílovou (GAP) analýzu. Pomůe najít, co dobře funguje, co chybí a jak to vyřeit bez dvojení práce a nákladů.
Kdo ISMS nemá, můe vyuít poadavky regulace. Ta přidaná hodnota funguje obousměrně. Organizace splňující vyhláku pro vyí reim je toti poměrně kvalitně připravena i na případnou certifikaci ISO/IEC 27001, která ji posílí nejen odolnost, ale i konkurenceschopnost na trhu.
Legislativa nepřináí nic nového pod sluncem. Jde o pravidla, které u moná ve firmě řeíte, ani byste to věděli. Normy a regulace v IT jdou často ruku v ruce. Mohou být uitečným nástrojem, pokud je uchopíme se selským rozumem. Nebo brzdou, pokud je vnímáme jen jako byrokracii. Technologie bez dokumentace vedou k chaosu. Dokumentace bez technologií dává jen iluzi kontroly. Skutečný přínos přichází ve chvíli, kdy kyberbezpečnost řeíme jako proces, ne jako checklist. Kdy cílem není jen projít kontrolou, ale mít bezpečnost, která firmu podporuje nejen na papíře a za hranice compliance.
![]() |
Martin Kubi Autor článku je auditor informační bezpečnosti a specialista na IT compliance ze společnosti Top Solution. |
Chcete získat časopis IT Systems s tímto a mnoha dalími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z naeho archivu.























