CRA – reportovací povinnosti výrobců startují 11. 9. 2026

Q - COM

Na co si dát pozor: pokud vyrábíte, dovážíte nebo distribuujete hardware či software s digitálními prvky, připravte si už teď proces hlášení zranitelností a incidentů a sledujte zprovoznění platformy ENISA.
 

Q - COM

Na co si dát pozor: pokud jste malý nebo střední podnik a vyrábíte, integrujete nebo dodáváte produkty s digitálními prvky, model vám pomůže zjistit, jak si aktuálně stojíte vůči požadavkům CRA, a nastavit prioritní kroky ještě před tím, než začnou platit ostrá reportovací a hlavní compliance povinnosti.
 
My máme know-how, vy máte nás
Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

Vyhláška k zákonu o kritické infrastruktuře je na světě

náležitosti a zpracování plánu odolnosti subjektu kritické infrastruktury – tedy toho, jak má organizace popsat opatření (technická, organizační i personální) k předcházení a zvládání rizik,
postup posouzení rizik – jak subjekt identifikuje hrozby, zranitelnosti a možné dopady na poskytovanou základní službu,
opatření k zajištění odolnosti – ochrana systémů a zařízení, fyzická bezpečnost a bezpečnostní opatření, organizační opatření
náležitosti hlášení incidentů, které narušily nebo mohly narušit poskytování základní služby.
 
My máme know-how, vy máte nás
Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

Kyberbezpečnost v zakázkách a využívání AI

My máme know-how, vy máte nás
Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

Do konce roku ohlásit regulované služby

Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

Jste připraveni na NIS2 a nZoKB?

Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

ÚOOÚ vydal metodiku ke kamerovým systémům

Existence reálného ohrožení – doložit, že problém (krádeže, vandalismus, bezpečnostní incidenty) skutečně existuje a je opakovaný.
Zvážení alternativ – porovnat kamery s jinými řešeními (čipový přístup, antivandal nátěry, osvětlení) a vybrat tu nejméně invazivní, ale funkční variantu.
Posouzení nezbytnosti – ověřit, že vybraná varianta se finančně i provozně vyplatí.
Poměření zájmů – porovnat přínos pro správce s dopadem na soukromí sledovaných osob.
 
Doba uchování záznamu by se měla ve většině případů vejít do 72 hodin; delší dobu je nutné vždy zdůvodnit.
Informování subjektů údajů probíhá dvouúrovňově: viditelná cedulka u vstupu (piktogram, základní údaje, odkaz na podrobnosti) a podrobná informace dostupná na webu nebo k nahlédnutí.
Zvukový záznam a biometrické údaje (rozpoznávání obličeje, chůze) jsou považovány za výrazně invazivnější zásah – jejich nasazení musí obstát v balančním testu samostatně a často bude vyžadovat i posouzení vlivu na ochranu osobních údajů (DPIA).
Kamery na pracovišti navíc podléhají § 316 zákoníku práce – zaměstnavatel smí zaměstnance sledovat jen ze závažných důvodů souvisejících se zvláštní povahou činnosti.
 
My máme know-how, vy máte nás
Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

Aktualizace normy ISO 27001 – Informační bezpečnost

Nová verze normy 27001

  • Informační bezpečnost při využívání cloudových služeb
  • Připravenost ICT na kontinuitu podnikání
  • Zpravodajství o hrozbách
  • Monitorovací fyzické bezpečnosti
  • Maskování údajů
  • Správa konfigurace
  • Vymazání informací
  • Zabránění úniku údajů
  • Monitorovací činnosti
  • Filtrování webu
  • Bezpečné kódování
  • Typ opatření – preventivní, detektivní, nápravné
  • Vlastnosti informační bezpečnosti – důvěrnost, integrita, dostupnost
  • Koncepty kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
  • Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
  • Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost

    Jak přejít na novou normu

    • Seznamte se se zněním norem ISO/IEC 27001:2022 a ISO/IEC 27002:2022.
    • Proveďte analýzu rizik s ohledem na nová opatření a rozdělení aktiv.
    • Realizujte opatření, která vyplynula z analýzy rizik a implementujte je do procesů ISMS.
    • Implementujte nová opatření do provozní dokumentace.
    • Aktualizujte Prohlášení o aplikovatelnosti (PoA).
    • S ohledem na nová opatření proveďte interní audit.
    • Proveďte přezkoumání managementu.
    Nastal čas na změnu…
    Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

    Cloudové vyhlášky jsou kompletní

    S 1. červencem 2023 nabyla účinnosti třetí tzv. cloudová vyhláška, kterou vydal Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), a to vyhláška č. 190/2023 Sb., o bezpečnostních pravidlech pro orgány veřejné moci využívající služby poskytovatelů cloud computingu.

    Vyhláška spolu s dřívějšími vyhláškami č. 315/2021 Sb., o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci a č. 316/2021 Sb., o některých požadavcích pro zápis do katalogu cloud computingu reguluje využívání cloud computingu podle zákona o kybernetické bezpečnosti a podle zákona o informačních systémech veřejné správy.

    NÚKIB současně vydal také výkladový materiál sjednocující regulaci vyúžívání cloud computingu orgány veřejné moci.

    Nastal čas na změnu…
    Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

    Bezpečnostní roundup: expertní tipy pro správu hesel

    Heslo do počítače, heslo do VPN, různá hesla pro elektronická bankovnictví, hesla pro potvrzení transakcí, piny pro bankovní karty, SIM karty, heslo pro to či ono….

    Hesla se kradou, a pak mizí peníze z účtu, ale třeba i osobní identita či důvěra klientů.


    Trénujete paměť v rámci prevence Alzheimerovy choroby nebo si hesla raději zapisujete na papír? Či snad používáte jedno a to stejné heslo na všechno? Pokud jste byť jednou odpověděli ano, něco je špatně.

    My v Q – COM už delší dobu důvěřujeme v soukromí i byznysu elektronickému nástroji pro správu hesel. Ale má to jeden háček. Je potřeba si správně vybrat!


    Protože nechcete dopadnou jako miliony klientů, kteří svěřili svá hesla službě LastPass a teď trnou, jestli si stihnou všechna uložená hesla změnit dřív, než se k nim dostanou zlotřilci. Pokud k vám ta informace ještě nedošla, doporučujeme článek serveru Seznam.cz „Změňte si hesla a prchejte. Po půl roce LastPass přiznal, co jim ukradli“.

    Jak se tedy poprat se správou hesel, aby to bylo řešení snadné, bezpečné a rychlé? Naučte se díky našim tipům chránit své soukromé i pracovní údaje před kybernetickými hrozbami a zvyšte bezpečnost vašich online účtů.

    SPRÁVA HESEL – SNADNO, BEZPEČNĚ, RYCHLE

    Nic proti mozku, ale opravdu ho chceme zatěžovat stovkou různých hesel? Vzpomene si ve vypjatém okamžiku na „Zx0ZuA]a6bHcx(dv“?

    Co se fyzické podoby hesla týče, zde skvěle platí Murphyho zákon. „Hledejte kdekoliv jinde než tam, kde by to mělo být.“ Ovšem za předpokladu, že se vyskytujete na stejných zeměpisných souřadnicích jako hledaný zápis.

    Varianta „jedno heslo pro všechno“ je naprosté peklo. Už jsme o tom psali několikrát. Mrkněte na náš blog na
    příspěvek o ukradených heslech.

    Nejlepší řešení tedy stále, i po aféře LastPass, spatřujeme v nástroji pro správu hesel. 

    Nástroj pro správu hesel

    Pro pořádek je však potřeba uvést, co to ten nástroj pro správu hesel je. Jedná se o software, který umožňuje uživatelům bezpečně uložit, spravovat a třeba i sdílet (mezi pracovními týmy či členy rodiny) svá hesla a jiné citlivé údaje. Takový nástroj také obvykle umožňuje generovat a ukládat silná hesla.

    Jeho největším přínosem je, že pokud mu k tomu dáte oprávnění a pokyn, bude hesla automaticky vyplňovat do webových formulářů (stránky s přihlášením ke službě jako je mail, bankovnictví, různé aplikace, eshopy atp.), čímž se sníží riziko úniku hesla nebo jeho zneužití. Nepřepisujete heslo na klávesnici, tudíž ho útočník nemá jak odposlechnout. Právě to se stalo vývojářům z LastPass.

    Správce hesel používá šifrování a jiná bezpečnostní opatření k ochraně svěřených údajů a může být k dispozici v různých formátech (desktopová aplikace, mobilní aplikace, webová služba, cloudová služba).

    Prakticky to funguje tak, že si uživatel (tedy vy) pamatuje pouze jedno heslo „master password“ pro přístup do správce hesel a víc nic. 

    Jak si vybrat

    Rádi se podělíme s naším checklistem požadavků, který jsme si při výběru vhodného nástroje sestavili. A tím nechceme říct, že se jedná o jediný a správný postup, ale nám zafungoval a s vybranou službou jsme nadmíru spokojeni již několik let.

    • Vyhledejte nástroj, který používá silné šifrování a jiná bezpečnostní opatření k ochraně dat. Zajímejte se o to, jak nástroj ukládá a sdílí vaše hesla, jakým způsobem je chrání a jaké jsou jeho postupy pro odhalování a řešení bezpečnostních incidentů.
    • Ujistěte se, že nástroj nabízí všechny funkce, které budete pro správu vašich hesel a jiných údajů potřebovat. My využíváme generování silných hesel, organizování hesel do kategorií, ale hlavně přistupujeme k nástroji z více zařízení (notebook + mobil) a v pracovních týmech hesla sdílíme. 
    • Vyberte takový nástroj, který je pro vás snadno použitelný a přehledný nabízející intuitivní uživatelské rozhraní. Fungující nápověda či aktivní diskuzní fórum se cení.  
    • Ujistěte se, že cenová politika odpovídá vašim potřebám a zdrojům. Některé nástroje jsou zdarma, jiné s placenou licencí. Přičemž zde vůbec nemusí platit, že nástroje za 0 Kč jsou méně bezpečné.
    • Zvolte takový nástroj, který podporuje integraci s vašimi oblíbenými webovými prohlížeči a aplikacemi. Získáte tak větší flexibilitu a pohodlí při používání nástroje pro správu hesel. 

    Máme řešení

    Nebudeme vás dlouho napínat, zvolili jsme open-source software KeePass, který umožňuje uživatelům ukládat hesla v silně šifrované databázi.

    (Open-source znamená, že zdrojový kód nástroje je veřejný. Můžete si sami zkontrolovat, zda jsou bezpečnostní prvky implementovány správně.) 

    Předností tohoto nástroje (kromě toho, že je zdarma) je, že databáze může být uložena na zařízení uživatele nebo na cloudovém úložišti (jako jsou Dropbox, Google Drive, OneDrive atp.). 

    Využíváme tu druhou možnost a databázi ukládáme na námi provozovaném cloudovém úložišti DISQIE, které nabízíme jako doplňkovou službu i našim klientům – vám.

    cloud DISQIE

    S řešením KeePass + DISQIE tak máme přístup k heslům z mobilu i notebooku, databázi vybraných hesel sdílíme napříč týmy a jsme přesvědčeni, že jsme pro zabezpečení našich hesel udělali maximum. Proto této dvojici svěřujeme i naše soukromá hesla.

    Díky cloudovému úložišti DISQIE máme vyřešeno také zálohování databází hesel.

    Pokud vás naše řešení zajímá a chcete se o něm dozvědět více, neváhejte se zeptat. Půjdete-li jinou cestou, nezapomeňte na nastavení bezpečného zálohování vaší databáze hesel.

    #cloud
    #verzování
    #bezpečnost
    #český servis
    #soulad s GDPR
    #tuzemská lokace
    #špičková podpora
    #neomezeně uživatelů
    #neomezený přenos dat

    Nastal čas na změnu…
    Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.

    Upravte ISMS dokumentaci – aktualizace ISO 27002

    Informace jsou synonymem dnešní doby!

    Dnes již snad neexistuje organizace, která by se nemusela zabývat jejich efektivním a bezpečným zpracováním v celém životním cyklu. Od pořízení až po výmaz a skartaci. Možná řešení jsou rozmanitá (tomu pak odpovídají i výsledky).

    Zavádíte či udržujete
    Systém řízení bezpečnosti informací – ISMS (Information Security Management System) dle norem řady ISO 27000? Nebo o zavedení uvažujete?

    Pak by vás mělo zajímat, že v únoru 2022 byl po devíti letech aktualizován standard ISO/IEC 27002. Aktualizace přináší řadu změn. Zavádí kategorie, atributy a nová opatření umožňující reagovat na aktuální úskalí bezpečnosti informací.

    Q-COM ISMS

    Principem ISMS je ochrana identifikovaných informačních aktiv. Celý systém je navržen tak, aby zajistil (na základě analýzy rizik) adekvátní opatření chránící informační aktiva a poskytl odpovídající bezpečnostní jistotu zainteresovaným stranám.

    Nová verze normy 27002

    První změny si všimneme již v úvodu, neboť je upraven samotný název normy „Informační bezpečnost, kybernetická bezpečnost a ochrana soukromí – Kontroly bezpečnosti informací“ (Information security, cybersecurity and privacy protection – Information security controls).

    Autoři vypustili označení „Soubor postupů“/“Code of practise“, což lépe odráží účel normy, která slouží jako referenční dokument pro výběr kontrolních mechanismů k řízení bezpečnosti informací.

    ISO/IEC 27002:2022 je výrazně delší než předchozí verze ISO/IEC 27002:2013. Výraznou změnou je přeskupení bezpečnostních opatření do 4 oblastí/kategorií namísto původních 14 klauzulí.

    Některá opatření byla sloučena, přibyla nová a jiná zanikla. Nově tedy máme 93 opatření místo původních 114. Mezi zcela nová opatření patří:  

    • Správa hrozeb (shromažďování a analýza)
    • Bezpečnost informací v rámci využívání cloudových služeb
    • Připravenost ICT pro kontinuitu provozu
    • Monitorovací aktivity
    • Správa konfigurace
    • Mazání informací
    • Maskování dat
    • Prevence úniku dat
    • Filtrování webu
    • Bezpečné kódování

    Ke každému opatření se vztahuje pět atributů, které usnadňují jejich kategorizaci, přičemž jedno opatření může mít přiřazeno více atributů ze stejné skupiny:

    • Druh opatření – preventivní, detektivní, nápravné
    • Vlastnosti bezpečnosti informací – důvěrnost, integrita, dostupnost
    • Fáze kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
    • Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
    • Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost

    Organizace si může zvolit i další atributy pro účinnější správu bezpečnostních opatření (například stupeň vyspělosti opatření, prioritu, stav implementace atp.).

    Stejně tak je možno doplnit i další opatření specifická pro danou organizaci nebo lze využít opatření pro řízení identifikovatelných rizik, jež jsou uvedená v dalších odvětvových normách. Jedná se například o normu pro:

    • cloudové služby ISO/IEC 27017
    • ochranu soukromí ISO/IEC 27701
    • energetický průmysl ISO/IEC 27019
    • telekomunikační organizace ISO/IEC 27011
    • zdravotnické organizace ISO 27799

    Další vyčnívající změnou je rozdělení aktiv na primární a podpůrná. Primárními aktivy se míní podnikové procesy, aktivity a informace. Jedná se o prvky, které jsou závislé na podpůrných aktivech kam patří HW, SW, síťová infrastruktura, personál, organizační struktura, objekty apod.

    Následovat bude aktualizace normy ISO/IEC 27001

    Pravděpodobně se ještě letos dočkáme také aktualizace normy ISO/IEC 27001, která klade požadavky na vytvoření, zavedení, udržování a neustálé zlepšování systému řízení, které musí být splněny, aby společnost získala certifikát o shodě od akreditovaného certifikačního orgánu. 

    Očekává se, že tento release spolu s aktualizovaným ISO/IEC 27002 položí základ pro nový pohled na informační a kybernetickou bezpečnost a s tím související požadavky na organizace, ale i specialisty z těchto oblastí. 

    Chcete-li držet krok s novými verzemi, bude potřeba upravit ISMS dokumentaci. S tím vám tým společnosti Q – COM rád pomůže.

    Nastal čas na změnu…
    Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.