Rubrika: IT služby
Online správa vozového parku VEHIQO už dnes

Sledujete servisy, STK, pojistky a knihu jízd v Excelu nebo na papíře? VEHIQO sjednocuje veškerou evidenci vozového parku na jedno místo – hlídá termíny STK, pojistek, servisů, počítá spotřebu, vede knihu jízd a dává přehled o nákladech celé flotily – online, bez instalace, s neomezeným počtem uživatelů a s naší podporou v češtině.

VEHIQO je v provozu od roku 2010 a dnes v něm zákazníci evidují přes 600 vozidel, více než 6 000 servisních událostí a přes 120 000 záznamů o tankování. Aplikace běží na platformě informačního systému QML
, obojí je z naší dílny.

Pro koho je VEHIQO a co nabízí?

Aplikace je vhodná zejména pro malé a střední podniky a pro facility manažery, kteří mají na starosti víc než jedno vozidlo.
Data jsou uložena na výkonných serverech v EU, řešení je v souladu s NIS 2 a GDPR a nabízí neomezený počet záznamů a uživatelů, kterým jednoduše nastavíte, ke kterým evidencím mohou mít přístup.
![]() |
Evidence vozidel včetně technických specifikací a výbavy. |
![]() |
Servisní kniha s upozorněním na termíny STK a servisních prohlídek. |
![]() |
Kniha jízd s importem dat a automatickým výpočtem spotřeby. |
![]() |
Evidence pneumatik, tankování, pojistek a dálničních známek. |
![]() |
Manažerský souhrn s přehledy a grafy nákladů za celou flotilu. |

Demo i živá ukázka zdarma
Zkušební účet je zcela zdarma. Zprovoznění zvládnete za chviličku. Nebo si nechte aplikaci během 30 minut ukázat. Začněte spravovat vozový park online už dnes!
Pokud se rozhodnete pro plný provoz, připravíme vám prostředí včetně přenosu dat do dvou pracovních dnů.
Podrobnosti o aplikaci VEHIQO naleznete na webu https://www.vehiqo.cz
nebo na naší stránce Fleet management VEHIQO
. Ceník je na www.vehiqo.cz/cenik.html
.


HR aplikace PERSONIQO: chytře – jednoduše – online

Vedete evidenci zaměstnanců, docházku, dovolené a mzdové podklady v Excelu, na papíře nebo HR evidenci řešíte v několika nepropojených systémech? PERSONIQO sjednocuje celou personální agendu na jedno místo – online, bez instalace a s naší podporou v češtině.

HR aplikace PERSONIQO běží na platformě IS QML už více než 18 let a jeho HR modul dnes využívá přes 30 zákazníků. Podle zpětné vazby klíčového zákazníka po roce provozu ušetří firmám až 68 % času stráveného personální administrativou.

Pro koho je PERSONIQO a co nabízí?

PERSONIQO pokrývá celý životní cyklus zaměstnance – od inzerátu až po archivaci:
![]() |
Nábor – požadavek na nábor, inzerce volných pozic, online přihláškový formulář, portál náboráře a správa GDPR souhlasů. |
![]() |
Onboarding – onboardingové checklisty, karty zaměstnanců, pracovněprávní dokumenty a jejich šablony, upozornění na hlídané termíny, jednotné měsíční hlášení zaměstnavatele (JMHZ). |
![]() |
Docházka a absence – evidence docházky, automatický výpočet nároku na dovolenou, plánování a schvalování absencí, cestovní příkazy. |
![]() |
Mzdy a legislativa – podklady pro mzdy generované z docházky, import e-neschopenek z ČSSZ, hlídání termínů školení a lékařských prohlídek, GDPR evidence požadavků subjektů / účelů zpracování / komunikace s ÚOOÚ. |
![]() |
Zaměstnanecký portál – mobilní samoobsluha pro žádosti o dovolenou, docházku, správu cestovních příkazů a přehled osobních údajů. |
Řešení je určené malým a středním podnikům i HR manažerům, kteří chtějí mít personalistiku pod kontrolou bez zbytečné administrativy. Cena se neodvíjí od počtu zaměstnanců – za 30 i 300 zaměstnanců zaplatíte stejně, bez per-user licencí. Data jsou uložena na serverech v EU a systém splňuje požadavky GDPR, NIS2 i nZoKB. Nasazení včetně migrace dat trvá jen 2 pracovní dny.

Demo i živá ukázka zdarma
Zkušební účet je zcela zdarma. Zprovoznění HR aplikace PERSONIQO zvládnete za chviličku. Nebo si nechte aplikaci během 30 minut ukázat. Začněte spravovat personální agendu chytře a jednoduše ještě dnes!
Pokud se rozhodnete pro plný provoz, připravíme vám prostředí včetně přenosu dat do dvou pracovních dnů.
Podrobnosti o aplikaci PERSONIQO naleznete na webu https://www.personiqo.cz
nebo na naší stránce Personalistika chytře, jednoduše, online
. Ceník je na www.personiqo.cz/cenik.html
.


CRA – reportovací povinnosti výrobců startují 11. 9. 2026

Nařízení o kybernetické odolnosti produktů s digitálními prvky (CRA) zavádí od 11. 9. 2026 pro výrobce povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty: včasné varování do 24 hodin, oznámení do 72 hodin a finální zprávu do 14 dní. Hlášení poběží přes jednotnou platformu ENISA – Single Reporting Platform (SRP)
.
Hlavní povinnosti CRA – zajištění bezpečnosti produktů po celý životní cyklus – platí od 11. 12. 2027.
Více na našem webu https://www.qcom.cz/systemy-rizeni/cra
|
|
Na co si dát pozor: pokud vyrábíte, dovážíte nebo distribuujete hardware či software s digitálními prvky, připravte si už teď proces hlášení zranitelností a incidentů a sledujte zprovoznění platformy ENISA. |

ENISA: model pro sebehodnocení kybernetické odolnosti malých a středních podniků

ENISA zveřejnila model hodnocení zralosti kybernetické odolnosti (SME Cyber Resilience Maturity Assessment Model)
, který poskytuje mikropodnikům a malým a středním firmám strukturovaný postup, jak zhodnotit a posílit svou celkovou kybernetickou odolnost s ohledem na požadavky Cyber Resilience Act (CRA).
Model je určen především výrobcům, kteří uvádějí na trh produkty s digitálními prvky a přímo se na ně vztahují požadavky CRA.
Mohou ho však využít i další subjekty zapojené do životního cyklu produktu (integrátoři nebo poskytovatelé služeb) k posouzení a zlepšení svých bezpečnostních praktik. K modelu je k dispozici i doprovodný nástroj v Excelu pro praktické provedení hodnocení.
|
|
Na co si dát pozor: pokud jste malý nebo střední podnik a vyrábíte, integrujete nebo dodáváte produkty s digitálními prvky, model vám pomůže zjistit, jak si aktuálně stojíte vůči požadavkům CRA, a nastavit prioritní kroky ještě před tím, než začnou platit ostrá reportovací a hlavní compliance povinnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Vyhláška k zákonu o kritické infrastruktuře je na světě

Ve Sbírce zákonů byla vyhlášena vyhláška č. 122/2026 Sb.
, která upravuje plán odolnosti, posouzení rizik a opatření k zajištění odolnosti subjektů kritické infrastruktury, a to včetně náležitostí hlášení incidentů. Vyhláška nabývá účinnosti 1. srpna 2026.
Jde o klíčový prováděcí předpis k zákonu č. 266/2025 Sb., o odolnosti subjektů kritické infrastruktury
, který loni v srpnu zásadně změnil, jak se v Česku definuje a chrání kritická infrastruktura.

Odkud se zákon o kritické infrastruktuře vzal

Zákon č. 266/2025 Sb. nabyl účinnosti 19. srpna 2025 a do českého právního řádu jím byla transponována směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů (směrnice CER)
.
Tato směrnice nahradila starší směrnici Rady 2008/114/ES a přinesla podstatně širší a modernější pojetí ochrany klíčových služeb státu – od energetiky a dopravy přes zdravotnictví a vodárenství až po digitální infrastrukturu a veřejnou správu.
Do loňského srpna se problematika kritické infrastruktury řešila v rámci zákona č. 240/2000 Sb., o krizovém řízení (tzv. krizový zákon)
. Vzhledem k rozsahu změn, které si vyžádala směrnice CER, bylo nezbytné agendu kritické infrastruktury z krizového zákona vyjmout a upravit ji samostatným předpisem – zákonem č. 266/2025 Sb.
Nejde tedy o novelu krizového zákona, ale o jeho odštěpení. Krizový zákon nadále platí a upravuje obecné krizové řízení, zatímco vše, co se týká odolnosti subjektů kritické infrastruktury, nově spadá pod samostatnou úpravu.

Co přináší vyhláška

Vyhláška je jedním z prováděcích předpisů, které zákon č. 266/2025 Sb. předpokládal, a doplňuje ho o technické a metodické detaily. Konkrétně stanovuje:
![]() |
náležitosti a zpracování plánu odolnosti subjektu kritické infrastruktury – tedy toho, jak má organizace popsat opatření (technická, organizační i personální) k předcházení a zvládání rizik, |
![]() |
postup posouzení rizik – jak subjekt identifikuje hrozby, zranitelnosti a možné dopady na poskytovanou základní službu, |
![]() |
opatření k zajištění odolnosti – ochrana systémů a zařízení, fyzická bezpečnost a bezpečnostní opatření, organizační opatření |
![]() |
náležitosti hlášení incidentů, které narušily nebo mohly narušit poskytování základní služby. |
Vyhláška č. 122/2026 Sb. se vyhlašuje společně s dalším prováděcím předpisem – nařízením vlády č. 123/2026 Sb.
, který stanoví podrobnosti krizového plánování a posouzení rizik České republiky. Dohromady tyto dva předpisy uzavírají poslední chybějící část legislativního rámce zákona č. 266/2025 Sb.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Kyberbezpečnost v zakázkách a využívání AI


NÚKIB radí, jak nastavit kybernetickou bezpečnost ve veřejných zakázkách

Nová metodika ukazuje, jak v zadávací dokumentaci nastavit požadavky na kybernetickou bezpečnost v souladu s principy férové hospodářské soutěže.
Zaměřuje se hlavně na fázi přípravy zakázky: zadavatel má vycházet z vlastního řízení rizik a jeho výsledky promítnout do technických podmínek, kvalifikace dodavatelů i hodnoticích kritérií, kde se vedle ceny posuzuje také kvalita a úroveň zajištění bezpečnosti. Důraz klade na smluvní zajištění odpovědnosti za bezpečnost po celý životní cyklus řešení, tedy včetně provozu, údržby a ukončení služby.
Metodika také vysvětluje, že varování Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) není samo o sobě zákazem konkrétního dodavatele, ale vstupem do řízení rizik zadavatele, a věnuje se řízení dodavatelského řetězce i možnostem omezit účast dodavatelů ze třetích zemí.
Součástí je přehled rozhodovací praxe Úřadu pro ochranu hospodářské soutěže (UOHS) a správních soudů. Praktický podklad pro zadavatele z veřejné správy i regulované subjekty.
Metodika vznikla ve spolupráci NÚKIB, Asociace pro veřejné zakázky a UOHS. ![]()

Úřad vlády České republiky zveřejnil průvodce etickým a odpovědným využíváním AI ve veřejné správě

Vznikla metodická pomůcka pro veřejnou správu k odpovědnému a bezpečnému využívání umělé inteligence. ![]()
Průvodce doplňuje desatero zásad a klade důraz na bezpečnost, ochranu dat, transparentnost a ověřování výstupů AI před jejich použitím. ![]()
Nejde o závaznou metodiku, ale o praktický rámec, který reaguje na rychlé rozšíření AI nástrojů a navazuje na povinnost AI gramotnosti podle AI Actu
.
Materiál je dobře použitelný i mimo veřejný sektor, jako osvětový podklad pro zaměstnance a jako základ interních pravidel pro práci s AI.

Jak vám může Q – COM pomoci

Hrozby jsou stále více personalizované a automatizované. Útočníci využívají pokročilé technologie k cílení a zneužívají lidský faktor stále sofistikovanějšími způsoby. Klíčem efektivní obrany je nejen technologická připravenost, ale hlavně vzdělávání zaměstnanců a vytváření komplexní bezpečnostní strategie. S tím vám umíme pomoci.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Do konce roku ohlásit regulované služby

Nový zákon o kybernetické bezpečnosti prezident podepsal koncem června, jeho publikace se očekává v průběhu srpna. Předpokládáme účinnost zákona od 1. 11. 2025. A to znamená, že vás letos nemine povinnost ohlásit regulované služby, které poskytujete.
Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.

Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.
Zajímá vás, koho se zákon týká, co mění a proč byste se jím měli zabývat? Vše se dovíte v naší předchozí novince Jste připraveni na NIS2 a nZoKB?
.


V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Jste připraveni na NIS2 a nZoKB?

Evropská směrnice NIS 2 (Network and Information Security 2) přináší zásadní změny v oblasti kybernetické bezpečnosti.
Česká republika aktuálně připravuje nový zákon o kybernetické bezpečnosti (nZoKB), který bude transpozicí této směrnice do národní legislativy.
Zákon byl 25. dubna 2025 schválen Poslaneckou sněmovnou Parlamentu České republiky. Předpokládá se, že účinnosti nabyde koncem roku (listopad 2025).

Koho se změny týkají?
Nová pravidla se dotknou mnohem širšího okruhu subjektů než dosud. Postihnou tak velké hráče, ale i středně velké podniky v klíčových sektorech, jako jsou:
- energie,
- doprava,
- ICT služby,
- zdravotnictví,
- bankovnictví,
- veřejná správa,
- chemický průmysl,
- výroba a distribuce potravin,
- digitální infrastruktura a další.

Co přináší nový zákon?
- Zavedení povinné registrace regulovaných subjektů.
- Vyšší požadavky na bezpečnostní opatření a dokumentaci.
- Navýšení sankcí.
- Nové role a odpovědnosti.

Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.
Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.

Proč byste se měli o NIS2 a nZoKB zajímat, i když nepatříte mezi regulované subjekty?
- Dodržování pravidel NIS2 a nZoKB pomůže minimalizovat riziko útoků a jiných hrozeb, zvýší odolnost vaší organizace a ochrání vaše data a pověst.
- Implementace základních postupů dle NIS2 a nZoKB zvýší důvěryhodnost vaší značky, protože dáváte najevo, že ochranu dat berete vážně.
- Získáte konkurenční výhodu, která vám může pomoci otevřít dveře nových příležitostí.

V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
ÚOOÚ vydal metodiku ke kamerovým systémům

Kamerové systémy dnes provozuje řada firem i malých provozoven – ať kvůli ochraně majetku, bezpečnosti zaměstnanců nebo pro účely dokazování při pojistných událostech.
Úřad pro ochranu osobních údajů (ÚOOÚ) zveřejnil aktualizovanou Metodiku k návrhu a provozování kamerových systémů z hlediska zpracování a ochrany osobních údajů
. Nahrazuje původní příručku z roku 2012 a reaguje na GDPR i na Pokyny Evropského sboru pro ochranu osobních údajů č. 3/2019 k videotechnice.
Nová metodika dává jasný rámec, jak takové zpracování zdokumentovat a obhájit, což se hodí i při případné kontrole ze strany ÚOOÚ nebo při auditu GDPR. Dokument není právně závazný.
Pro firmy, obce, bytová družstva i jednotlivce, kteří kamery provozují nebo jejich nasazení zvažují, jde o užitečný „návod krok za krokem“. Přinášíme shrnutí toho nejdůležitějšího.

Ne každá kamera automaticky znamená zpracování osobních údajů

Metodika připomíná, že ne každá kamera automaticky znamená zpracování osobních údajů. Rozhoduje míra přiblížení a rozlišitelnosti osob v záběru – pokud kamera nedovolí osobu identifikovat (typicky širokoúhlé monitorování při řešení mimořádných událostí), o zpracování osobních údajů nejde. Jakmile ale záběr umožňuje osoby rozpoznat, pravidla GDPR se uplatní naplno.

Čtyři kroky balančního testu

Metodika řeší i práva subjektů údajů (přístup k záznamu, výmaz, námitka), zabezpečení systému podle čtyř bezpečnostních tříd (podle míry zásahu do soukromí) a povinnou dokumentaci – balanční test, záznam o činnostech zpracování, případně DPIA.
Nejčastějším právním základem pro kamerový systém je oprávněný zájem správce. Než se firma nebo správce objektu rozhodnou kamery nasadit, měli by projít tzv. balanční test (test proporcionality):
![]() |
Existence reálného ohrožení – doložit, že problém (krádeže, vandalismus, bezpečnostní incidenty) skutečně existuje a je opakovaný. |
![]() |
Zvážení alternativ – porovnat kamery s jinými řešeními (čipový přístup, antivandal nátěry, osvětlení) a vybrat tu nejméně invazivní, ale funkční variantu. |
![]() |
Posouzení nezbytnosti – ověřit, že vybraná varianta se finančně i provozně vyplatí. |
![]() |
Poměření zájmů – porovnat přínos pro správce s dopadem na soukromí sledovaných osob. |
Metodika obsahuje i konkrétní modelový příklad (bytový dům řešící posprejovanou fasádu a vykrádané sklepy) s propočtem nákladů, přínosů a zásahu do soukromí pro pět různých variant řešení.

Praktická pravidla

![]() |
Doba uchování záznamu by se měla ve většině případů vejít do 72 hodin; delší dobu je nutné vždy zdůvodnit. |
![]() |
Informování subjektů údajů probíhá dvouúrovňově: viditelná cedulka u vstupu (piktogram, základní údaje, odkaz na podrobnosti) a podrobná informace dostupná na webu nebo k nahlédnutí. |
![]() |
Zvukový záznam a biometrické údaje (rozpoznávání obličeje, chůze) jsou považovány za výrazně invazivnější zásah – jejich nasazení musí obstát v balančním testu samostatně a často bude vyžadovat i posouzení vlivu na ochranu osobních údajů (DPIA). |
![]() |
Kamery na pracovišti navíc podléhají § 316 zákoníku práce – zaměstnavatel smí zaměstnance sledovat jen ze závažných důvodů souvisejících se zvláštní povahou činnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Aktualizace normy ISO 27001 – Informační bezpečnost

Bez výměny dat prostřednictvím informačních technologií bychom se už těžko obešli. Proto se jejich ochrana před kybernetickými hrozbami a budování odolnosti stává nezbytností pro podniky všech velikostí a zaměření.
S tím může pomoci Systém řízení bezpečnosti informací – ISMS
(Information Security Management System) dle norem řady ISO 27000.
Máte zaveden nebo o zavedení uvažujete?
Pak byste měli vědět, že vloni byl aktualizován nejen standard ISO/IEC 27002, o čemž jsme už psali zde
, ale došlo i na ISO/IEC 27001. Norma ISO/IEC 27001 je hlavní mezinárodní normou pro Systém řízení bezpečnosti informací (ISMS), a tedy i pro kybernetickou bezpečnost. Její loňská revize nahrazuje normu ISO/IEC 27001:2013 a přináší opatření pro bezpečnost IT, ochranu dat či bezpečnost cloudů.
Transpozice normy ISO/IEC 27001:2022 do českého prostředí vyšla letos v říjnu pod označením ČSN EN ISO/IEC 27001:2023
.
Aktualizace normy si klade za cíl pomáhat organizacím řídit kontrolní mechanismy tím, že je po vzoru ISO/IEC 27002 seskupuje do 4 kategorií místo původních 14 – organizační, personální, technologické a fyzické bezpečnosti.
Nejdůležitější změny se týkají přílohy A, která je vybavena 11 novými opařeními, přičemž jejich celkový počet klesl ze 114 na 93 (některé byly sloučeny, další aktualizovány). Kromě toho byla revidována struktura opatření, která zavádí „atribut“ a „účel“ pro každé opatření a již nepoužívá „cíl“ pro skupinu opatření.
Přechodové období je tříleté, zbývá čas do 31. 10. 2025. Od 1. 11. 2025 budou certifikáty dle ISO/IEC 27001:2013 neplatné.

Nová verze normy 27001

První změnou je úprava názvu normy „Informační bezpečnost, kybernetická bezpečnost a ochrana soukromí – Systémy managementu informační bezpečnosti – Požadavky“ (information security, cybersecurity and privacy protection – Information security management systems – Requirements). Norma specifikuje požadavky na sestavení, implementaci, provoz, monitorování, přezkoumání a zlepšování systému managementu informační bezpečnosti.
Nová verze je jednou z prvních norem systému managementu, kde došlo k nahrazení předchozí struktury vysoké úrovně harmonizovanou strukturou
, která slouží jako základní struktura a vzor pro vývoj a revize nově vznikajících norem systému managementu.
Norma vyžaduje, aby změny v ISMS byly prováděny plánovaným způsobem. Očekává se, že proces změn souvisejících s ISMS byl zvládnut. Dále bude potřeba identifikovat potřebné procesy a jejich interakce v rámci ISMS, které jsou potřebné k jeho implementaci a údržbě. Systém řízení informační bezpečnosti musí být založen na zavedených, sledovatelných procesech a jejich interakcí. Na základě těchto procesů jsou pak navrženy a přizpůsobeny kontroly bezpečnosti informací dle přílohy A.
Největší změny zaznamenala příloha A, která byla kompletně revidována. Počet opatření se snížil na 93 (místo původních 114) a nově jsou jen 4 sekce (místo původních 14).

Seznam opatření je odvozen z normy ISO/IEC 27002:2022. 35 opatření zůstalo bez změny, 23 bylo přejmenováno, 57 sloučeno do 24 opatření a přibylo 11 nových:
- Informační bezpečnost při využívání cloudových služeb
- Připravenost ICT na kontinuitu podnikání
- Zpravodajství o hrozbách
- Monitorovací fyzické bezpečnosti
- Maskování údajů
- Správa konfigurace
- Vymazání informací
- Zabránění úniku údajů
- Monitorovací činnosti
- Filtrování webu
- Bezpečné kódování
Příloha A normy ISO/IEC 27001:2022 se omezuje na pojmenování kontrolních mechanismů, zatímco implementační příručka ISO/IEC 27002:2022 poskytuje další možnosti jejich kategorizace, kde se ke každému opatření vztahuje pět skupin atributů, které usnadňují jejich kagegorizaci. Atributy lze použít k filtrování, třídění nebo zobrazení pro různé organizační pohledy.
Jedno opatření může mít přiřazeno více atributů ze stejné skupiny:
- Typ opatření – preventivní, detektivní, nápravné
- Vlastnosti informační bezpečnosti – důvěrnost, integrita, dostupnost
- Koncepty kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
- Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
- Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost

Jak přejít na novou normu

Potřebujete pomoct s přechodem na novou normu? Nabízíme přehled základních kroků, které je potřeba udělat:
- Seznamte se se zněním norem ISO/IEC 27001:2022 a ISO/IEC 27002:2022.
- Proveďte analýzu rizik s ohledem na nová opatření a rozdělení aktiv.
- Realizujte opatření, která vyplynula z analýzy rizik a implementujte je do procesů ISMS.
- Implementujte nová opatření do provozní dokumentace.
- Aktualizujte Prohlášení o aplikovatelnosti (PoA).
- S ohledem na nová opatření proveďte interní audit.
- Proveďte přezkoumání managementu.
Jak bylo uvedeno v úvodu, běží tříleté přechodové období.
U nově certifikovaných organizací budou certifikační audity prováděny dle nové normy ISO/IEC 27001:2022 od 1. 1. 2024.
Od 1. 11. 2025 se budou všechny audity provádět pouze podle nové normy a certifikáty dle ISO/IEC 27001:2013 nebudou po tomto datu nadále platné. Tedy nejpozději k tomuto datu musí v rámci plánovaných auditů dojít k přechodu na novou verzi.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Cloudové vyhlášky jsou kompletní

S 1. červencem 2023 nabyla účinnosti třetí tzv. cloudová vyhláška, kterou vydal Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), a to vyhláška č. 190/2023 Sb., o bezpečnostních pravidlech pro orgány veřejné moci využívající služby poskytovatelů cloud computingu.
Vyhláška spolu s dřívějšími vyhláškami č. 315/2021 Sb., o bezpečnostních úrovních pro využívání cloud computingu orgány veřejné moci a č. 316/2021 Sb., o některých požadavcích pro zápis do katalogu cloud computingu reguluje využívání cloud computingu podle zákona o kybernetické bezpečnosti a podle zákona o informačních systémech veřejné správy.
NÚKIB současně vydal také výkladový materiál sjednocující regulaci vyúžívání cloud computingu orgány veřejné moci.










