- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tisk![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Praktické zkuenosti z certifikace na ISO 27001
Norma ISO 27001 je mezinárodně uznávaný standard pro zavedení systému řízení bezpečnosti informací (ISMS). Do bezpečnosti kadá firma ráda investuje v okamiku, kdy se stane nějaký průvih (bezpečnostní incident), to u ale větinou bývá pozdě. My jako poskytovatel SaaS řeení bereme bezpečnost váně. I proto jsme v roce 2019 proli certifikací na ISO 27001 a od té doby procházíme kadoročním auditem. V tomto článku se s vámi podělíme o nae zkuenosti a tipy, jak si z přípravy na certifikaci a zavádění ISMS odnést co nejvíce.

Co je ISO 27001 a proč by ho firma měla pouívat?
Pokud jste si li 23. 7. 2020 zaběhat a výkon vám měřily sportovní hodinky Garmin, zjistili jste, e po návratu domů nejde data z hodinek nahrát do přísluné aplikace. Inenýři z Garminu v té době zakoueli perné chvíle. Hackerům se podařilo pomocí ransomware útoku zaifrovat digitální infrastrukturu firmy. Rád bych vám napsal, e dobro zvítězilo nad zlem a inenýři dali hackerům co proto. Opak je bohuel pravdou. Má se za to, e Garmin hackerům vyplatil výkupné přes 10 milionů dolarů. Garmin ale zaplatil jetě větí cenu v poramocené reputaci a ztráty důvěry zákazníků. ISO 27001 vám pomůe takovým situacím předcházet.
ISO 27001 je mezinárodně uznávaný standard pro řízení bezpečnosti informací. Cílem normy je vést firmu k zavedení procesů a politik, které pomohou bezpečnostní riziko minimalizovat. Co se týká práce s informacemi, můe ve firmě vládnout cokoliv od chaotické anarchie po rigidní policejní systém. Dobře implementovaný standard ISO 27001 pomůe firmě nastavit pravidla práce s informacemi tak, aby se eliminoval chaos a přitom zůstala dostatečná volnost pro efektivní práci s informacemi.
Splnění standardu dává firmě větí důvěryhodnost v očích partnerů i zákazníků. Hlavním důvodem pro implementaci by ale vdy mělo být zlepení bezpečnosti informací.
Jak jsme zaváděli systém řízení bezpečnosti informací (ISSM)
U před certifikací a auditem jsme samozřejmě bezpečnost řeili a měli jsme zpracovanou interní směrnici bezpečnosti informací, se kterou byl seznámený kadý zaměstnanec. Směrnice byla základem, od kterého jsme si při práci na vytvoření ISSM odrazili. Přípravu na certifikaci u nás řídil kolega Petr Vitouch.
Jak u zaznělo, cílem ISO 27001 je primárně bezpečnost informací. Prvním krokem tedy bylo zdokumentovat, které informace máme chránit. Museli jsme provést klasifikaci vech informací, kterými disponujeme a provést nad nimi analýzu rizik. Jinými slovy, lo o to zmapovat kontext organizace a vechna důleitá aktiva. Měli jsme nespornou výhodu v tom, e správou assetů se dlouhodobě zabýváme a máme přesně evidovaná nejen úloitě dat, ale také například vechny klíče od kanceláří, flash disky, kdo je má u sebe, či kde je skladujeme, atp.
Samotná analýza rizik pak mapovala, jaká nebezpečí nám hrozí. V tom nám hodně pomohla nae konfigurační databáze (CMDB), protoe v ní jasně vidíme nejen prvky v infrastruktuře, o kterých musíme přemýlet, ale také jejich vazby do celého systému. Díky tomu si dokáeme dobře představit, jaký dopad by mohlo mít odstavení toho či onoho prvku.
Z analýzy rizik potom u vyplynuly konkrétní úkoly, které je potřeba splnit. Je jasné, e nelze vdy vechna rizika vyřeit okamitě. Proto je potřeba rizika jasně popsat, určit priority a naplánovat opatření. Tohle jsme řeili pomocí naeho Service Desku, kde Petr zakládal vechny úkoly a zároveň zaloil i opakovaný poadavek, který pravidelně připomíná nutnost revize samotné analýzy rizik. Nemůeme usnout na vavřínech. Analýzu rizik je potřeba pravidelně revidovat.
Následně bylo nutné revidovat směrnici bezpečnosti informací. Směrnici bereme jako pravidla hry, kterými se ve firmě řídíme. Aby pravidla byla účinná, nesmí být zbytečně komplikovaná. Nemůete očekávat, e kdy napíete alibisticky pojatou osmdesátistránkovou směrnici, lidé se jí budou řídit. lo nám hlavně o to, aby směrnice byla napsána lidsky a srozumitelně. I sebelepí opatření můe selhat na lidském faktoru. Proto je důleité lidsky vysvětlit pojmy jako veřejné informace vs. chráněné informace a nemluvit zbytečně technickým jazykem, vysvětluje kolega Petr Vitouch.
Zaměstnanci jsou toti klíčovým faktorem v řízení bezpečnosti. Je nutné, aby si kadý z nich uvědomoval, e bezpečnost informací je prioritou. Proto je potřeba vysvětlovat nejen samotná pravidla práce s informacemi, ale také jejich smysl a konkrétní příklady, jak můe skrze jejich poruení dojít k úniku či pokození informací a jaké následky to má pro celou firmu. Povědomí zaměstnanců o bezpečnosti informací je důleité pro kadou firmu a tím spíe pro firmy, které spravují data někomu dalímu.
Zde je potřeba přihlédnout i k IT gramotnosti vaich zaměstnanců. Pro mnoho lidí je informační bezpečnost stále zcela vágní pojem a vůbec je nenapadne, proč by se měli odhlaovat z operačního systému nebo proč by neměli posílat firemní dokumenty ze soukromého mailu. Tendenci podceňovat nebezpečí má skoro kadý, a proto nezapomínejte často kolit pomocí interaktivních online kolení či osobně.
Zavedený systém řízení bezpečnosti informací je potřeba pravidelně kontrolovat a v ideálním případě jednou za rok firmu provést profesionálním externím auditem.
![]() |
Jan krabánek Autor rozhovorů je konzultantem společnosti ALVAO. |




















