Rubrika: IT služby
CRA – reportovací povinnosti výrobců startují 11. 9. 2026

Nařízení o kybernetické odolnosti produktů s digitálními prvky (CRA) zavádí od 11. 9. 2026 pro výrobce povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty: včasné varování do 24 hodin, oznámení do 72 hodin a finální zprávu do 14 dní. Hlášení poběží přes jednotnou platformu ENISA – Single Reporting Platform (SRP)
.
Hlavní povinnosti CRA – zajištění bezpečnosti produktů po celý životní cyklus – platí od 11. 12. 2027.
Více na našem webu https://www.qcom.cz/systemy-rizeni/cra
|
|
Na co si dát pozor: pokud vyrábíte, dovážíte nebo distribuujete hardware či software s digitálními prvky, připravte si už teď proces hlášení zranitelností a incidentů a sledujte zprovoznění platformy ENISA. |

ENISA: model pro sebehodnocení kybernetické odolnosti malých a středních podniků

ENISA zveřejnila model hodnocení zralosti kybernetické odolnosti (SME Cyber Resilience Maturity Assessment Model)
, který poskytuje mikropodnikům a malým a středním firmám strukturovaný postup, jak zhodnotit a posílit svou celkovou kybernetickou odolnost s ohledem na požadavky Cyber Resilience Act (CRA).
Model je určen především výrobcům, kteří uvádějí na trh produkty s digitálními prvky a přímo se na ně vztahují požadavky CRA.
Mohou ho však využít i další subjekty zapojené do životního cyklu produktu (integrátoři nebo poskytovatelé služeb) k posouzení a zlepšení svých bezpečnostních praktik. K modelu je k dispozici i doprovodný nástroj v Excelu pro praktické provedení hodnocení.
|
|
Na co si dát pozor: pokud jste malý nebo střední podnik a vyrábíte, integrujete nebo dodáváte produkty s digitálními prvky, model vám pomůže zjistit, jak si aktuálně stojíte vůči požadavkům CRA, a nastavit prioritní kroky ještě před tím, než začnou platit ostrá reportovací a hlavní compliance povinnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Vyhláška k zákonu o kritické infrastruktuře je na světě

Ve Sbírce zákonů byla vyhlášena vyhláška č. 122/2026 Sb.
, která upravuje plán odolnosti, posouzení rizik a opatření k zajištění odolnosti subjektů kritické infrastruktury, a to včetně náležitostí hlášení incidentů. Vyhláška nabývá účinnosti 1. srpna 2026.
Jde o klíčový prováděcí předpis k zákonu č. 266/2025 Sb., o odolnosti subjektů kritické infrastruktury
, který loni v srpnu zásadně změnil, jak se v Česku definuje a chrání kritická infrastruktura.

Odkud se zákon o kritické infrastruktuře vzal

Zákon č. 266/2025 Sb. nabyl účinnosti 19. srpna 2025 a do českého právního řádu jím byla transponována směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů (směrnice CER)
.
Tato směrnice nahradila starší směrnici Rady 2008/114/ES a přinesla podstatně širší a modernější pojetí ochrany klíčových služeb státu – od energetiky a dopravy přes zdravotnictví a vodárenství až po digitální infrastrukturu a veřejnou správu.
Do loňského srpna se problematika kritické infrastruktury řešila v rámci zákona č. 240/2000 Sb., o krizovém řízení (tzv. krizový zákon)
. Vzhledem k rozsahu změn, které si vyžádala směrnice CER, bylo nezbytné agendu kritické infrastruktury z krizového zákona vyjmout a upravit ji samostatným předpisem – zákonem č. 266/2025 Sb.
Nejde tedy o novelu krizového zákona, ale o jeho odštěpení. Krizový zákon nadále platí a upravuje obecné krizové řízení, zatímco vše, co se týká odolnosti subjektů kritické infrastruktury, nově spadá pod samostatnou úpravu.

Co přináší vyhláška

Vyhláška je jedním z prováděcích předpisů, které zákon č. 266/2025 Sb. předpokládal, a doplňuje ho o technické a metodické detaily. Konkrétně stanovuje:
![]() |
náležitosti a zpracování plánu odolnosti subjektu kritické infrastruktury – tedy toho, jak má organizace popsat opatření (technická, organizační i personální) k předcházení a zvládání rizik, |
![]() |
postup posouzení rizik – jak subjekt identifikuje hrozby, zranitelnosti a možné dopady na poskytovanou základní službu, |
![]() |
opatření k zajištění odolnosti – ochrana systémů a zařízení, fyzická bezpečnost a bezpečnostní opatření, organizační opatření |
![]() |
náležitosti hlášení incidentů, které narušily nebo mohly narušit poskytování základní služby. |
Vyhláška č. 122/2026 Sb. se vyhlašuje společně s dalším prováděcím předpisem – nařízením vlády č. 123/2026 Sb.
, který stanoví podrobnosti krizového plánování a posouzení rizik České republiky. Dohromady tyto dva předpisy uzavírají poslední chybějící část legislativního rámce zákona č. 266/2025 Sb.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Kyberbezpečnost v zakázkách a využívání AI


NÚKIB radí, jak nastavit kybernetickou bezpečnost ve veřejných zakázkách

Nová metodika ukazuje, jak v zadávací dokumentaci nastavit požadavky na kybernetickou bezpečnost v souladu s principy férové hospodářské soutěže.
Zaměřuje se hlavně na fázi přípravy zakázky: zadavatel má vycházet z vlastního řízení rizik a jeho výsledky promítnout do technických podmínek, kvalifikace dodavatelů i hodnoticích kritérií, kde se vedle ceny posuzuje také kvalita a úroveň zajištění bezpečnosti. Důraz klade na smluvní zajištění odpovědnosti za bezpečnost po celý životní cyklus řešení, tedy včetně provozu, údržby a ukončení služby.
Metodika také vysvětluje, že varování Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) není samo o sobě zákazem konkrétního dodavatele, ale vstupem do řízení rizik zadavatele, a věnuje se řízení dodavatelského řetězce i možnostem omezit účast dodavatelů ze třetích zemí.
Součástí je přehled rozhodovací praxe Úřadu pro ochranu hospodářské soutěže (UOHS) a správních soudů. Praktický podklad pro zadavatele z veřejné správy i regulované subjekty.
Metodika vznikla ve spolupráci NÚKIB, Asociace pro veřejné zakázky a UOHS. ![]()

Úřad vlády České republiky zveřejnil průvodce etickým a odpovědným využíváním AI ve veřejné správě

Vznikla metodická pomůcka pro veřejnou správu k odpovědnému a bezpečnému využívání umělé inteligence. ![]()
Průvodce doplňuje desatero zásad a klade důraz na bezpečnost, ochranu dat, transparentnost a ověřování výstupů AI před jejich použitím. ![]()
Nejde o závaznou metodiku, ale o praktický rámec, který reaguje na rychlé rozšíření AI nástrojů a navazuje na povinnost AI gramotnosti podle AI Actu
.
Materiál je dobře použitelný i mimo veřejný sektor, jako osvětový podklad pro zaměstnance a jako základ interních pravidel pro práci s AI.

Jak vám může Q – COM pomoci

Hrozby jsou stále více personalizované a automatizované. Útočníci využívají pokročilé technologie k cílení a zneužívají lidský faktor stále sofistikovanějšími způsoby. Klíčem efektivní obrany je nejen technologická připravenost, ale hlavně vzdělávání zaměstnanců a vytváření komplexní bezpečnostní strategie. S tím vám umíme pomoci.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Do konce roku ohlásit regulované služby

Nový zákon o kybernetické bezpečnosti prezident podepsal koncem června, jeho publikace se očekává v průběhu srpna. Předpokládáme účinnost zákona od 1. 11. 2025. A to znamená, že vás letos nemine povinnost ohlásit regulované služby, které poskytujete.
Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.

Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.
Zajímá vás, koho se zákon týká, co mění a proč byste se jím měli zabývat? Vše se dovíte v naší předchozí novince Jste připraveni na NIS2 a nZoKB?
.


V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Jste připraveni na NIS2 a nZoKB?

Evropská směrnice NIS 2 (Network and Information Security 2) přináší zásadní změny v oblasti kybernetické bezpečnosti.
Česká republika aktuálně připravuje nový zákon o kybernetické bezpečnosti (nZoKB), který bude transpozicí této směrnice do národní legislativy.
Zákon byl 25. dubna 2025 schválen Poslaneckou sněmovnou Parlamentu České republiky. Předpokládá se, že účinnosti nabyde koncem roku (listopad 2025).

Koho se změny týkají?
Nová pravidla se dotknou mnohem širšího okruhu subjektů než dosud. Postihnou tak velké hráče, ale i středně velké podniky v klíčových sektorech, jako jsou:
- energie,
- doprava,
- ICT služby,
- zdravotnictví,
- bankovnictví,
- veřejná správa,
- chemický průmysl,
- výroba a distribuce potravin,
- digitální infrastruktura a další.

Co přináší nový zákon?
- Zavedení povinné registrace regulovaných subjektů.
- Vyšší požadavky na bezpečnostní opatření a dokumentaci.
- Navýšení sankcí.
- Nové role a odpovědnosti.

Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.
Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.

Proč byste se měli o NIS2 a nZoKB zajímat, i když nepatříte mezi regulované subjekty?
- Dodržování pravidel NIS2 a nZoKB pomůže minimalizovat riziko útoků a jiných hrozeb, zvýší odolnost vaší organizace a ochrání vaše data a pověst.
- Implementace základních postupů dle NIS2 a nZoKB zvýší důvěryhodnost vaší značky, protože dáváte najevo, že ochranu dat berete vážně.
- Získáte konkurenční výhodu, která vám může pomoci otevřít dveře nových příležitostí.

V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
ÚOOÚ vydal metodiku ke kamerovým systémům

Kamerové systémy dnes provozuje řada firem i malých provozoven – ať kvůli ochraně majetku, bezpečnosti zaměstnanců nebo pro účely dokazování při pojistných událostech.
Úřad pro ochranu osobních údajů (ÚOOÚ) zveřejnil aktualizovanou Metodiku k návrhu a provozování kamerových systémů z hlediska zpracování a ochrany osobních údajů
. Nahrazuje původní příručku z roku 2012 a reaguje na GDPR i na Pokyny Evropského sboru pro ochranu osobních údajů č. 3/2019 k videotechnice.
Nová metodika dává jasný rámec, jak takové zpracování zdokumentovat a obhájit, což se hodí i při případné kontrole ze strany ÚOOÚ nebo při auditu GDPR. Dokument není právně závazný.
Pro firmy, obce, bytová družstva i jednotlivce, kteří kamery provozují nebo jejich nasazení zvažují, jde o užitečný „návod krok za krokem“. Přinášíme shrnutí toho nejdůležitějšího.

Ne každá kamera automaticky znamená zpracování osobních údajů

Metodika připomíná, že ne každá kamera automaticky znamená zpracování osobních údajů. Rozhoduje míra přiblížení a rozlišitelnosti osob v záběru – pokud kamera nedovolí osobu identifikovat (typicky širokoúhlé monitorování při řešení mimořádných událostí), o zpracování osobních údajů nejde. Jakmile ale záběr umožňuje osoby rozpoznat, pravidla GDPR se uplatní naplno.

Čtyři kroky balančního testu

Metodika řeší i práva subjektů údajů (přístup k záznamu, výmaz, námitka), zabezpečení systému podle čtyř bezpečnostních tříd (podle míry zásahu do soukromí) a povinnou dokumentaci – balanční test, záznam o činnostech zpracování, případně DPIA.
Nejčastějším právním základem pro kamerový systém je oprávněný zájem správce. Než se firma nebo správce objektu rozhodnou kamery nasadit, měli by projít tzv. balanční test (test proporcionality):
![]() |
Existence reálného ohrožení – doložit, že problém (krádeže, vandalismus, bezpečnostní incidenty) skutečně existuje a je opakovaný. |
![]() |
Zvážení alternativ – porovnat kamery s jinými řešeními (čipový přístup, antivandal nátěry, osvětlení) a vybrat tu nejméně invazivní, ale funkční variantu. |
![]() |
Posouzení nezbytnosti – ověřit, že vybraná varianta se finančně i provozně vyplatí. |
![]() |
Poměření zájmů – porovnat přínos pro správce s dopadem na soukromí sledovaných osob. |
Metodika obsahuje i konkrétní modelový příklad (bytový dům řešící posprejovanou fasádu a vykrádané sklepy) s propočtem nákladů, přínosů a zásahu do soukromí pro pět různých variant řešení.

Praktická pravidla

![]() |
Doba uchování záznamu by se měla ve většině případů vejít do 72 hodin; delší dobu je nutné vždy zdůvodnit. |
![]() |
Informování subjektů údajů probíhá dvouúrovňově: viditelná cedulka u vstupu (piktogram, základní údaje, odkaz na podrobnosti) a podrobná informace dostupná na webu nebo k nahlédnutí. |
![]() |
Zvukový záznam a biometrické údaje (rozpoznávání obličeje, chůze) jsou považovány za výrazně invazivnější zásah – jejich nasazení musí obstát v balančním testu samostatně a často bude vyžadovat i posouzení vlivu na ochranu osobních údajů (DPIA). |
![]() |
Kamery na pracovišti navíc podléhají § 316 zákoníku práce – zaměstnavatel smí zaměstnance sledovat jen ze závažných důvodů souvisejících se zvláštní povahou činnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Aktualizace normy ISO 27001 – Informační bezpečnost

Bez výměny dat prostřednictvím informačních technologií bychom se už těžko obešli. Proto se jejich ochrana před kybernetickými hrozbami a budování odolnosti stává nezbytností pro podniky všech velikostí a zaměření.
S tím může pomoci Systém řízení bezpečnosti informací – ISMS
(Information Security Management System) dle norem řady ISO 27000.
Máte zaveden nebo o zavedení uvažujete?
Pak byste měli vědět, že vloni byl aktualizován nejen standard ISO/IEC 27002, o čemž jsme už psali zde
, ale došlo i na ISO/IEC 27001. Norma ISO/IEC 27001 je hlavní mezinárodní normou pro Systém řízení bezpečnosti informací (ISMS), a tedy i pro kybernetickou bezpečnost. Její loňská revize nahrazuje normu ISO/IEC 27001:2013 a přináší opatření pro bezpečnost IT, ochranu dat či bezpečnost cloudů.
Transpozice normy ISO/IEC 27001:2022 do českého prostředí vyšla letos v říjnu pod označením ČSN EN ISO/IEC 27001:2023
.
Aktualizace normy si klade za cíl pomáhat organizacím řídit kontrolní mechanismy tím, že je po vzoru ISO/IEC 27002 seskupuje do 4 kategorií místo původních 14 – organizační, personální, technologické a fyzické bezpečnosti.
Nejdůležitější změny se týkají přílohy A, která je vybavena 11 novými opařeními, přičemž jejich celkový počet klesl ze 114 na 93 (některé byly sloučeny, další aktualizovány). Kromě toho byla revidována struktura opatření, která zavádí „atribut“ a „účel“ pro každé opatření a již nepoužívá „cíl“ pro skupinu opatření.
Přechodové období je tříleté, zbývá čas do 31. 10. 2025. Od 1. 11. 2025 budou certifikáty dle ISO/IEC 27001:2013 neplatné.

Nová verze normy 27001

První změnou je úprava názvu normy „Informační bezpečnost, kybernetická bezpečnost a ochrana soukromí – Systémy managementu informační bezpečnosti – Požadavky“ (information security, cybersecurity and privacy protection – Information security management systems – Requirements). Norma specifikuje požadavky na sestavení, implementaci, provoz, monitorování, přezkoumání a zlepšování systému managementu informační bezpečnosti.
Nová verze je jednou z prvních norem systému managementu, kde došlo k nahrazení předchozí struktury vysoké úrovně harmonizovanou strukturou
, která slouží jako základní struktura a vzor pro vývoj a revize nově vznikajících norem systému managementu.
Norma vyžaduje, aby změny v ISMS byly prováděny plánovaným způsobem. Očekává se, že proces změn souvisejících s ISMS byl zvládnut. Dále bude potřeba identifikovat potřebné procesy a jejich interakce v rámci ISMS, které jsou potřebné k jeho implementaci a údržbě. Systém řízení informační bezpečnosti musí být založen na zavedených, sledovatelných procesech a jejich interakcí. Na základě těchto procesů jsou pak navrženy a přizpůsobeny kontroly bezpečnosti informací dle přílohy A.
Největší změny zaznamenala příloha A, která byla kompletně revidována. Počet opatření se snížil na 93 (místo původních 114) a nově jsou jen 4 sekce (místo původních 14).

Seznam opatření je odvozen z normy ISO/IEC 27002:2022. 35 opatření zůstalo bez změny, 23 bylo přejmenováno, 57 sloučeno do 24 opatření a přibylo 11 nových:
- Informační bezpečnost při využívání cloudových služeb
- Připravenost ICT na kontinuitu podnikání
- Zpravodajství o hrozbách
- Monitorovací fyzické bezpečnosti
- Maskování údajů
- Správa konfigurace
- Vymazání informací
- Zabránění úniku údajů
- Monitorovací činnosti
- Filtrování webu
- Bezpečné kódování
Příloha A normy ISO/IEC 27001:2022 se omezuje na pojmenování kontrolních mechanismů, zatímco implementační příručka ISO/IEC 27002:2022 poskytuje další možnosti jejich kategorizace, kde se ke každému opatření vztahuje pět skupin atributů, které usnadňují jejich kagegorizaci. Atributy lze použít k filtrování, třídění nebo zobrazení pro různé organizační pohledy.
Jedno opatření může mít přiřazeno více atributů ze stejné skupiny:
- Typ opatření – preventivní, detektivní, nápravné
- Vlastnosti informační bezpečnosti – důvěrnost, integrita, dostupnost
- Koncepty kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
- Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
- Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost

Jak přejít na novou normu

Potřebujete pomoct s přechodem na novou normu? Nabízíme přehled základních kroků, které je potřeba udělat:
- Seznamte se se zněním norem ISO/IEC 27001:2022 a ISO/IEC 27002:2022.
- Proveďte analýzu rizik s ohledem na nová opatření a rozdělení aktiv.
- Realizujte opatření, která vyplynula z analýzy rizik a implementujte je do procesů ISMS.
- Implementujte nová opatření do provozní dokumentace.
- Aktualizujte Prohlášení o aplikovatelnosti (PoA).
- S ohledem na nová opatření proveďte interní audit.
- Proveďte přezkoumání managementu.
Jak bylo uvedeno v úvodu, běží tříleté přechodové období.
U nově certifikovaných organizací budou certifikační audity prováděny dle nové normy ISO/IEC 27001:2022 od 1. 1. 2024.
Od 1. 11. 2025 se budou všechny audity provádět pouze podle nové normy a certifikáty dle ISO/IEC 27001:2013 nebudou po tomto datu nadále platné. Tedy nejpozději k tomuto datu musí v rámci plánovaných auditů dojít k přechodu na novou verzi.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Cloudové vyhlášky jsou kompletní

S 1. červencem 2023 nabyla účinnosti třetí tzv. cloudová vyhláška, kterou vydal Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), a to vyhláška č. 190/2023 Sb., o bezpečnostních pravidlech pro orgány veřejné moci využívající služby poskytovatelů cloud computingu.
Vyhláška spolu s dřívějšími vyhláškami č. 315/2021 Sb., o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci a č. 316/2021 Sb., o některých požadavcích pro zápis do katalogu cloud computingu reguluje využívání cloud computingu podle zákona o kybernetické bezpečnosti a podle zákona o informačních systémech veřejné správy.
NÚKIB současně vydal také výkladový materiál sjednocující regulaci vyúžívání cloud computingu orgány veřejné moci.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Bezpečnostní roundup: expertní tipy pro správu hesel

Heslo do počítače, heslo do VPN, různá hesla pro elektronická bankovnictví, hesla pro potvrzení transakcí, piny pro bankovní karty, SIM karty, heslo pro to či ono….
Hesla se kradou, a pak mizí peníze z účtu, ale třeba i osobní identita či důvěra klientů.
Trénujete paměť v rámci prevence Alzheimerovy choroby nebo si hesla raději zapisujete na papír? Či snad používáte jedno a to stejné heslo na všechno? Pokud jste byť jednou odpověděli ano, něco je špatně.
My v Q – COM už delší dobu důvěřujeme v soukromí i byznysu elektronickému nástroji pro správu hesel. Ale má to jeden háček. Je potřeba si správně vybrat!
Protože nechcete dopadnou jako miliony klientů, kteří svěřili svá hesla službě LastPass
a teď trnou, jestli si stihnou všechna uložená hesla změnit dřív, než se k nim dostanou zlotřilci. Pokud k vám ta informace ještě nedošla, doporučujeme článek serveru Seznam.cz „Změňte si hesla a prchejte. Po půl roce LastPass přiznal, co jim ukradli“
.
Jak se tedy poprat se správou hesel, aby to bylo řešení snadné, bezpečné a rychlé? Naučte se díky našim tipům chránit své soukromé i pracovní údaje před kybernetickými hrozbami a zvyšte bezpečnost vašich online účtů.

SPRÁVA HESEL – SNADNO, BEZPEČNĚ, RYCHLE

Nic proti mozku, ale opravdu ho chceme zatěžovat stovkou různých hesel? Vzpomene si ve vypjatém okamžiku na „Zx0ZuA]a6bHcx(dv“?
Co se fyzické podoby hesla týče, zde skvěle platí Murphyho zákon. „Hledejte kdekoliv jinde než tam, kde by to mělo být.“ Ovšem za předpokladu, že se vyskytujete na stejných zeměpisných souřadnicích jako hledaný zápis.
Varianta „jedno heslo pro všechno“ je naprosté peklo. Už jsme o tom psali několikrát. Mrkněte na náš blog napříspěvek o ukradených heslech
.
Nejlepší řešení tedy stále, i po aféře LastPass, spatřujeme v nástroji pro správu hesel.

Nástroj pro správu hesel
Pro pořádek je však potřeba uvést, co to ten nástroj pro správu hesel je. Jedná se o software, který umožňuje uživatelům bezpečně uložit, spravovat a třeba i sdílet (mezi pracovními týmy či členy rodiny) svá hesla a jiné citlivé údaje. Takový nástroj také obvykle umožňuje generovat a ukládat silná hesla.
Jeho největším přínosem je, že pokud mu k tomu dáte oprávnění a pokyn, bude hesla automaticky vyplňovat do webových formulářů (stránky s přihlášením ke službě jako je mail, bankovnictví, různé aplikace, eshopy atp.), čímž se sníží riziko úniku hesla nebo jeho zneužití. Nepřepisujete heslo na klávesnici, tudíž ho útočník nemá jak odposlechnout. Právě to se stalo vývojářům z LastPass.
Správce hesel používá šifrování a jiná bezpečnostní opatření k ochraně svěřených údajů a může být k dispozici v různých formátech (desktopová aplikace, mobilní aplikace, webová služba, cloudová služba).
Prakticky to funguje tak, že si uživatel (tedy vy) pamatuje pouze jedno heslo „master password“ pro přístup do správce hesel a víc nic.

Jak si vybrat
Rádi se podělíme s naším checklistem požadavků, který jsme si při výběru vhodného nástroje sestavili. A tím nechceme říct, že se jedná o jediný a správný postup, ale nám zafungoval a s vybranou službou jsme nadmíru spokojeni již několik let.
- Vyhledejte nástroj, který používá silné šifrování a jiná bezpečnostní opatření k ochraně dat. Zajímejte se o to, jak nástroj ukládá a sdílí vaše hesla, jakým způsobem je chrání a jaké jsou jeho postupy pro odhalování a řešení bezpečnostních incidentů.
- Ujistěte se, že nástroj nabízí všechny funkce, které budete pro správu vašich hesel a jiných údajů potřebovat. My využíváme generování silných hesel, organizování hesel do kategorií, ale hlavně přistupujeme k nástroji z více zařízení (notebook + mobil) a v pracovních týmech hesla sdílíme.
- Vyberte takový nástroj, který je pro vás snadno použitelný a přehledný nabízející intuitivní uživatelské rozhraní. Fungující nápověda či aktivní diskuzní fórum se cení.
- Ujistěte se, že cenová politika odpovídá vašim potřebám a zdrojům. Některé nástroje jsou zdarma, jiné s placenou licencí. Přičemž zde vůbec nemusí platit, že nástroje za 0 Kč jsou méně bezpečné.
- Zvolte takový nástroj, který podporuje integraci s vašimi oblíbenými webovými prohlížeči a aplikacemi. Získáte tak větší flexibilitu a pohodlí při používání nástroje pro správu hesel.

Máme řešení
Nebudeme vás dlouho napínat, zvolili jsme open-source software KeePass
, který umožňuje uživatelům ukládat hesla v silně šifrované databázi.
(Open-source znamená, že zdrojový kód nástroje je veřejný. Můžete si sami zkontrolovat, zda jsou bezpečnostní prvky implementovány správně.)
Předností tohoto nástroje (kromě toho, že je zdarma) je, že databáze může být uložena na zařízení uživatele nebo na cloudovém úložišti (jako jsou Dropbox, Google Drive, OneDrive atp.).
Využíváme tu druhou možnost a databázi ukládáme na námi provozovaném cloudovém úložišti DISQIE
, které nabízíme jako doplňkovou službu i našim klientům – vám.
S řešením KeePass + DISQIE tak máme přístup k heslům z mobilu i notebooku, databázi vybraných hesel sdílíme napříč týmy a jsme přesvědčeni, že jsme pro zabezpečení našich hesel udělali maximum. Proto této dvojici svěřujeme i naše soukromá hesla.
Díky cloudovému úložišti DISQIE máme vyřešeno také zálohování databází hesel.
Pokud vás naše řešení zajímá a chcete se o něm dozvědět více, neváhejte se zeptat. Půjdete-li jinou cestou, nezapomeňte na nastavení bezpečného zálohování vaší databáze hesel.
#cloud
#verzování
#bezpečnost
#český servis
#soulad s GDPR
#tuzemská lokace
#špičková podpora
#neomezeně uživatelů
#neomezený přenos dat


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Upravte ISMS dokumentaci – aktualizace ISO 27002

Informace jsou synonymem dnešní doby!
Dnes již snad neexistuje organizace, která by se nemusela zabývat jejich efektivním a bezpečným zpracováním v celém životním cyklu. Od pořízení až po výmaz a skartaci. Možná řešení jsou rozmanitá (tomu pak odpovídají i výsledky).
Zavádíte či udržujete Systém řízení bezpečnosti informací – ISMS (Information Security Management System) dle norem řady ISO 27000? Nebo o zavedení uvažujete?
Pak by vás mělo zajímat, že v únoru 2022 byl po devíti letech aktualizován standard ISO/IEC 27002. Aktualizace přináší řadu změn. Zavádí kategorie, atributy a nová opatření umožňující reagovat na aktuální úskalí bezpečnosti informací.

Principem ISMS je ochrana identifikovaných informačních aktiv. Celý systém je navržen tak, aby zajistil (na základě analýzy rizik) adekvátní opatření chránící informační aktiva a poskytl odpovídající bezpečnostní jistotu zainteresovaným stranám.

Nová verze normy 27002

První změny si všimneme již v úvodu, neboť je upraven samotný název normy „Informační bezpečnost, kybernetická bezpečnost a ochrana soukromí – Kontroly bezpečnosti informací“ (Information security, cybersecurity and privacy protection – Information security controls).
Autoři vypustili označení „Soubor postupů“/“Code of practise“, což lépe odráží účel normy, která slouží jako referenční dokument pro výběr kontrolních mechanismů k řízení bezpečnosti informací.
ISO/IEC 27002:2022 je výrazně delší než předchozí verze ISO/IEC 27002:2013. Výraznou změnou je přeskupení bezpečnostních opatření do 4 oblastí/kategorií namísto původních 14 klauzulí.

Některá opatření byla sloučena, přibyla nová a jiná zanikla. Nově tedy máme 93 opatření místo původních 114. Mezi zcela nová opatření patří:
- Správa hrozeb (shromažďování a analýza)
- Bezpečnost informací v rámci využívání cloudových služeb
- Připravenost ICT pro kontinuitu provozu
- Monitorovací aktivity
- Správa konfigurace
- Mazání informací
- Maskování dat
- Prevence úniku dat
- Filtrování webu
- Bezpečné kódování
Ke každému opatření se vztahuje pět atributů, které usnadňují jejich kategorizaci, přičemž jedno opatření může mít přiřazeno více atributů ze stejné skupiny:
- Druh opatření – preventivní, detektivní, nápravné
- Vlastnosti bezpečnosti informací – důvěrnost, integrita, dostupnost
- Fáze kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
- Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
- Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost
Organizace si může zvolit i další atributy pro účinnější správu bezpečnostních opatření (například stupeň vyspělosti opatření, prioritu, stav implementace atp.).
Stejně tak je možno doplnit i další opatření specifická pro danou organizaci nebo lze využít opatření pro řízení identifikovatelných rizik, jež jsou uvedená v dalších odvětvových normách. Jedná se například o normu pro:
- cloudové služby ISO/IEC 27017
- ochranu soukromí ISO/IEC 27701
- energetický průmysl ISO/IEC 27019
- telekomunikační organizace ISO/IEC 27011
- zdravotnické organizace ISO 27799
Další vyčnívající změnou je rozdělení aktiv na primární a podpůrná. Primárními aktivy se míní podnikové procesy, aktivity a informace. Jedná se o prvky, které jsou závislé na podpůrných aktivech kam patří HW, SW, síťová infrastruktura, personál, organizační struktura, objekty apod.

Následovat bude aktualizace normy ISO/IEC 27001

Pravděpodobně se ještě letos dočkáme také aktualizace normy ISO/IEC 27001, která klade požadavky na vytvoření, zavedení, udržování a neustálé zlepšování systému řízení, které musí být splněny, aby společnost získala certifikát o shodě od akreditovaného certifikačního orgánu.
Očekává se, že tento release spolu s aktualizovaným ISO/IEC 27002 položí základ pro nový pohled na informační a kybernetickou bezpečnost a s tím související požadavky na organizace, ale i specialisty z těchto oblastí.
Chcete-li držet krok s novými verzemi, bude potřeba upravit ISMS dokumentaci. S tím vám tým společnosti Q – COM rád pomůže.











