Rubrika: Systémy řízení
CRA – reportovací povinnosti výrobců startují 11. 9. 2026

Nařízení o kybernetické odolnosti produktů s digitálními prvky (CRA) zavádí od 11. 9. 2026 pro výrobce povinnost hlásit aktivně zneužívané zranitelnosti a závažné incidenty: včasné varování do 24 hodin, oznámení do 72 hodin a finální zprávu do 14 dní. Hlášení poběží přes jednotnou platformu ENISA – Single Reporting Platform (SRP)
.
Hlavní povinnosti CRA – zajištění bezpečnosti produktů po celý životní cyklus – platí od 11. 12. 2027.
Více na našem webu https://www.qcom.cz/systemy-rizeni/cra
|
|
Na co si dát pozor: pokud vyrábíte, dovážíte nebo distribuujete hardware či software s digitálními prvky, připravte si už teď proces hlášení zranitelností a incidentů a sledujte zprovoznění platformy ENISA. |

ENISA: model pro sebehodnocení kybernetické odolnosti malých a středních podniků

ENISA zveřejnila model hodnocení zralosti kybernetické odolnosti (SME Cyber Resilience Maturity Assessment Model)
, který poskytuje mikropodnikům a malým a středním firmám strukturovaný postup, jak zhodnotit a posílit svou celkovou kybernetickou odolnost s ohledem na požadavky Cyber Resilience Act (CRA).
Model je určen především výrobcům, kteří uvádějí na trh produkty s digitálními prvky a přímo se na ně vztahují požadavky CRA.
Mohou ho však využít i další subjekty zapojené do životního cyklu produktu (integrátoři nebo poskytovatelé služeb) k posouzení a zlepšení svých bezpečnostních praktik. K modelu je k dispozici i doprovodný nástroj v Excelu pro praktické provedení hodnocení.
|
|
Na co si dát pozor: pokud jste malý nebo střední podnik a vyrábíte, integrujete nebo dodáváte produkty s digitálními prvky, model vám pomůže zjistit, jak si aktuálně stojíte vůči požadavkům CRA, a nastavit prioritní kroky ještě před tím, než začnou platit ostrá reportovací a hlavní compliance povinnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Vyhláška k zákonu o kritické infrastruktuře je na světě

Ve Sbírce zákonů byla vyhlášena vyhláška č. 122/2026 Sb.
, která upravuje plán odolnosti, posouzení rizik a opatření k zajištění odolnosti subjektů kritické infrastruktury, a to včetně náležitostí hlášení incidentů. Vyhláška nabývá účinnosti 1. srpna 2026.
Jde o klíčový prováděcí předpis k zákonu č. 266/2025 Sb., o odolnosti subjektů kritické infrastruktury
, který loni v srpnu zásadně změnil, jak se v Česku definuje a chrání kritická infrastruktura.

Odkud se zákon o kritické infrastruktuře vzal

Zákon č. 266/2025 Sb. nabyl účinnosti 19. srpna 2025 a do českého právního řádu jím byla transponována směrnice Evropského parlamentu a Rady (EU) 2022/2557 ze dne 14. prosince 2022 o odolnosti kritických subjektů (směrnice CER)
.
Tato směrnice nahradila starší směrnici Rady 2008/114/ES a přinesla podstatně širší a modernější pojetí ochrany klíčových služeb státu – od energetiky a dopravy přes zdravotnictví a vodárenství až po digitální infrastrukturu a veřejnou správu.
Do loňského srpna se problematika kritické infrastruktury řešila v rámci zákona č. 240/2000 Sb., o krizovém řízení (tzv. krizový zákon)
. Vzhledem k rozsahu změn, které si vyžádala směrnice CER, bylo nezbytné agendu kritické infrastruktury z krizového zákona vyjmout a upravit ji samostatným předpisem – zákonem č. 266/2025 Sb.
Nejde tedy o novelu krizového zákona, ale o jeho odštěpení. Krizový zákon nadále platí a upravuje obecné krizové řízení, zatímco vše, co se týká odolnosti subjektů kritické infrastruktury, nově spadá pod samostatnou úpravu.

Co přináší vyhláška

Vyhláška je jedním z prováděcích předpisů, které zákon č. 266/2025 Sb. předpokládal, a doplňuje ho o technické a metodické detaily. Konkrétně stanovuje:
![]() |
náležitosti a zpracování plánu odolnosti subjektu kritické infrastruktury – tedy toho, jak má organizace popsat opatření (technická, organizační i personální) k předcházení a zvládání rizik, |
![]() |
postup posouzení rizik – jak subjekt identifikuje hrozby, zranitelnosti a možné dopady na poskytovanou základní službu, |
![]() |
opatření k zajištění odolnosti – ochrana systémů a zařízení, fyzická bezpečnost a bezpečnostní opatření, organizační opatření |
![]() |
náležitosti hlášení incidentů, které narušily nebo mohly narušit poskytování základní služby. |
Vyhláška č. 122/2026 Sb. se vyhlašuje společně s dalším prováděcím předpisem – nařízením vlády č. 123/2026 Sb.
, který stanoví podrobnosti krizového plánování a posouzení rizik České republiky. Dohromady tyto dva předpisy uzavírají poslední chybějící část legislativního rámce zákona č. 266/2025 Sb.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Kyberbezpečnost v zakázkách a využívání AI


NÚKIB radí, jak nastavit kybernetickou bezpečnost ve veřejných zakázkách

Nová metodika ukazuje, jak v zadávací dokumentaci nastavit požadavky na kybernetickou bezpečnost v souladu s principy férové hospodářské soutěže.
Zaměřuje se hlavně na fázi přípravy zakázky: zadavatel má vycházet z vlastního řízení rizik a jeho výsledky promítnout do technických podmínek, kvalifikace dodavatelů i hodnoticích kritérií, kde se vedle ceny posuzuje také kvalita a úroveň zajištění bezpečnosti. Důraz klade na smluvní zajištění odpovědnosti za bezpečnost po celý životní cyklus řešení, tedy včetně provozu, údržby a ukončení služby.
Metodika také vysvětluje, že varování Národního úřadu pro kybernetickou a informační bezpečnost (NÚKIB) není samo o sobě zákazem konkrétního dodavatele, ale vstupem do řízení rizik zadavatele, a věnuje se řízení dodavatelského řetězce i možnostem omezit účast dodavatelů ze třetích zemí.
Součástí je přehled rozhodovací praxe Úřadu pro ochranu hospodářské soutěže (UOHS) a správních soudů. Praktický podklad pro zadavatele z veřejné správy i regulované subjekty.
Metodika vznikla ve spolupráci NÚKIB, Asociace pro veřejné zakázky a UOHS. ![]()

Úřad vlády České republiky zveřejnil průvodce etickým a odpovědným využíváním AI ve veřejné správě

Vznikla metodická pomůcka pro veřejnou správu k odpovědnému a bezpečnému využívání umělé inteligence. ![]()
Průvodce doplňuje desatero zásad a klade důraz na bezpečnost, ochranu dat, transparentnost a ověřování výstupů AI před jejich použitím. ![]()
Nejde o závaznou metodiku, ale o praktický rámec, který reaguje na rychlé rozšíření AI nástrojů a navazuje na povinnost AI gramotnosti podle AI Actu
.
Materiál je dobře použitelný i mimo veřejný sektor, jako osvětový podklad pro zaměstnance a jako základ interních pravidel pro práci s AI.

Jak vám může Q – COM pomoci

Hrozby jsou stále více personalizované a automatizované. Útočníci využívají pokročilé technologie k cílení a zneužívají lidský faktor stále sofistikovanějšími způsoby. Klíčem efektivní obrany je nejen technologická připravenost, ale hlavně vzdělávání zaměstnanců a vytváření komplexní bezpečnostní strategie. S tím vám umíme pomoci.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
10 let s GDPR – stále aktuální a důležité


25. května 2026 uplyne 10 let od přijetí GDPR a 8 let od jeho účinnosti. Deset let, které změnily pohled na osobní údaje!
Za tu dobu se z regulace, kterou řada firem zpočátku vnímala jako administrativní zátěž, stal běžný provozní standard. Ochrana osobních údajů dnes prolíná HR, obchod, marketing, IT i kybernetickou bezpečnost.
K výročí vydal Úřad pro ochranu osobních údajů (ÚOOÚ) společně se Spolkem pro ochranu osobních údajů informační brožuru „10 let s GDPR“
, která shrnuje desetiletou praxi, vývoj výkladu a nejčastější chyby.

REKORDNÍ NÁRŮST STÍŽNOSTÍ: SIGNÁL ZMĚNY

Nejvýraznějším signálem z výroční zprávy ÚOOÚ je prudký nárůst podání. Úřad loni přijal 2 514 stížností a 1 340 podnětů, což představuje meziroční nárůst o více než 68 % a nejvyšší hodnotu od účinnosti GDPR.
Není to jen číslo. Je to signál změny společenského klimatu: lidé si více uvědomují svá práva a častěji se obrací na ÚOOÚ v širší škále situací — blokace účtů na sociálních sítích, zpracování dat zaměstnavateli při získávání referencí, vedení údajů v registrech dlužníků nebo zveřejňování údajů influencery. Pro správce to znamená jediné: nižší tolerance vůči nejasnostem a vyšší pravděpodobnost, že se podání ÚOOÚ skutečně dotkne i vaší organizace.
Česká republika není výjimkou. V celé EU je meziroční růst hlášení vyčíslen na 22 %. Regulační orgány tak denně řešily více než 440 podnětů
.
ZVLÁŠTNÍ KATEGORIE ÚDAJŮ POD DROBNOHLEDEM

Brožura ÚOOÚ připomíná, že zvláštní kategorie osobních údajů mají zvláštní právní režim podle čl. 9 GDPR. Patří mezi ně údaje vypovídající o:
rasovém či etnickém původu, politických názorech, náboženském vyznání nebo filozofickém přesvědčení,
členství v odborech,
zdravotním stavu, sexuálním životě nebo orientaci,
genetické a biometrické údaje, pokud slouží k jedinečné identifikaci osoby.
Zpracování těchto údajů je v zásadě zakázáno a je možné jen na základě některé z výslovně uvedených výjimek (souhlas, plnění právních povinností, ochrana životně důležitých zájmů aj.). Praktický dopad: u biometrie, kamerových systémů s rozpoznáváním obličejů nebo zpracování zdravotních údajů musí být právní základ výslovný a přesný — nestačí obecná dovoditelnost. Případ kontroly biometrického systému na letišti Václava Havla z roku 2025 to potvrdil v plné šíři.
KDE SE NEJVÍC CHYBUJE

Zastaralé nebo formální záznamy o činnostech, které neodpovídají skutečnému stavu.
Neprokazatelné souhlasy v marketingu a v e-shopech.
Chybějící nebo neaktualizované zpracovatelské smlouvy — zejména po změnách dodavatelů cloudových služeb.
Podceňované napojení GDPR na kybernetickou bezpečnost — incident s daty je dnes téměř vždy i incident podle GDPR.
PLÁN KONTROL ÚOOÚ NA ROK 2026

Z výroční zprávy ÚOOÚ
vyplývá, že kontroly v roce 2026 se zaměří mimo jiné na:
zpracování osobních údajů ve veřejném sektoru a samosprávě,
biometrické údaje a kamerové systémy,
bezpečnostní incidenty a jejich ohlašování,
přeshraniční přenosy dat.
Úřad zároveň otevřeně přiznává vyčerpané personální kapacity. Praktický dopad: kontrol nebude mnoho, o to ale budou cílenější, hlubší a důslednější — typicky tam, kde se nahromadily stížnosti nebo proběhl bezpečnostní incident.
GDPR A KYBERNETICKÁ BEZPEČNOST JDOU RUKU V RUCE

S nástupem nové úpravy kybernetické bezpečnosti (NIS2 / český zákon o kybernetické bezpečnosti) se obě oblasti silně překrývají. Bezpečnostní incident dnes znamená nejen technický problém, ale i ohlašovací povinnost vůči ÚOOÚ a komunikaci se subjekty údajů.
JAK VÁM MŮŽE Q-COM POMOCI

Provádíme:
rychlý audit souladu s GDPR a navazující dokumentace
,
revizi zpracovatelských smluv a souhlasů
,
nastavení postupů pro bezpečnostní incidenty (GDPR + ZoKB)
,
školení zaměstnanců a podporu DPO
.
Pokud si nejste jisti, zda jste na rok 2026 připraveni, ozvěte se nám. Domluvíme krátkou nezávaznou konzultaci a doporučíme konkrétní kroky.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
19. Den ochrany osobních údajů

Na 28. leden již tradičně připadá Den ochrany osobních údajů. Pojďme si připomenout témata, která rozhýbala stojaté vody GDPR v České republice.

SBĚR DAT
Že není radno brát GDPR na lehkou váhu dokládá rekordní sankce 351 milionů Kč
, kterou v roce 2024 udělil Úřad pro ochranu osobních údajů (ÚOOÚ) společnosti Avast Software s.r.o. Společnost v rámci poskytování služeb antivirového software – rozšíření pro internetové prohlížeče – sledovala, na jaké stránky uživatelé chodí. Tyto informace, které nebyly dostatečně anonymizovány, předávala dál. Mohlo tak dojít k opětovné identifikaci části uživatelů, což ÚOOÚ vadilo. Navíc uživatelé nebyli dostatečně a srozumitelně informováni, k čemu jejich data slouží.
Případ však dosud nebyl uzavřen, jelikož se firma proti rozhodnutí ohradila. Městský soud v Praze ji sice obvinění nezprostil, ale rozporoval způsob, kterým ÚOOÚ odhadl počet osob, kterých se měl sběr dat týkat (100 milionů). Pokutu zrušil a úřadu uložil, aby její výši stanovil znovu
.
Se sběrem dat souvisí i téma cookie lišt
, které je stále živé. ÚOOÚ upozorňuje na nutnost získávání souhlasů v případě, že na svých webových prezentacích využíváte jiné než technické cookies.
Doporučení Q – COM: Zkontrolujte, jaká data skutečně sbíráte (nejen to, co máte napsáno v dokumentaci). Prověřte, kam data odcházejí – dodavatelé, cloud, analytika, marketing. Ujistěte se, že souhlasy odpovídají realitě zpracování.
Cookie lišta je důkazním prostředkem při kontrole ÚOOÚ. Zkontrolujte správnou kategorizaci cookies (technické x analytické x marketingové). Odstraňte přednastavené souhlasy (předem zaškrtnuté volby). Pravidelně revidujte nástroje třetích stran, které používáte pro analytiku, marketing, chaty atd.

KAMERY
ÚOOÚ aktualizoval metodiku ke kamerovým systémům
. Nejde o kosmetickou úpravu. Metodika, která byla vydána v roce 2024, výrazně zpřesňuje výklad GDPR a dává firmám jasný signál: kamerové systémy patří mezi nejrizikovější zpracování osobních údajů a zároveň mezi nejčastější předměty stížností.
Citlivost tématu potvrzuje i dění týkající se provozu kamerového systému s automatickou detekcí obličejů na Letišti Václava Havla (od roku 2019), který je dlouhodobě trnem v oku nejen odborné veřejnosti, ale i občanské společnosti. Biometrické funkce kamer (rozpoznávání obličejů) a automatické vyhodnocování patří mezi nejrizikovější formy zpracování.
Provoz systému byl nakonec vloni přerušen poté, co vstoupilo v platnost Nařízení EU AI Act
.
Návrat kamerového systému je podmíněn přijetím a implementací konkrétních pravidel v českém právním systému a soudním schválením opětovného provozu.
ÚOOÚ se kamerami opravdu velice zabývá. V lednu 2025 zveřejnil Doporučení č. 1/2025 ke kamerovým systémům ve školách
, které na metodiku navazuje a zpřesňuje pravidla pro školní prostředí. Úřad si uvědomuje vysokou citlivost školního prostředí, kde kamerový dohled může představovat výrazný zásah do soukromí žáků, studentů i zaměstnanců.
Doporučení Q-COM:
Proveďte revizi kamerového systému (odpovídá-li technické nastavení právnímu rámci). Aktualizujte posouzení vlivu na ochranu osobních údajů (DPIA), posouzení oprávněného zájmu, informační texty a interní směrnice, protože ÚOOÚ se při kontrolách stále více zaměřuje právě na kvalitu a aktuálnost dokumentace, nikoli jen na samotnou technologii.

KYBERNETICKÁ BEZPEČNOST A OCHRANA OSOBNÍCH ÚDAJŮ SE SBLIŽUJÍ
Nesmíme zapomenout na novelu zákona o zpracování osobních údajů č. 110/2019 Sb.
(účinnost k 1. 8. 2025) jakož i na otevření významných politicko-legislativních debat směřujících ke zjednodušení GDPR typicky v oblasti záznamů o činnostech zpracování (čl. 30 GDPR), kde mají organizace s méně jak 250 zaměstnanci výjimku z povinnosti záznamy vést, pokud neprovádí zpracování s vysokým rizikem pro práva a svobody osob. Nově by se mohla výjimka rozšířit na organizace do 750 zaměstnanců.
A za zmínku stojí i nový zákon o kybernetické bezpečnosti č. 264/2025 Sb.
(účinnost k 1. 11. 2025), který má přímý dopad na osobní údaje: řízení rizik, incidenty, dodavatelé, logování, evidence aktiv, požadavky na bezpečnostní opatření…
Na konci roku 2025 se na úrovni EU otevřela debata o balíku návrhů Digital Omnibus
, který má zjednodušit klíčová digitální pravidla týkající se NIS 2, GDPR, AI Act a dalších předpisů. Zatím nejde o hotové změny, ale cíl je jasný: méně formalit, snížení administrativní zátěže, více důrazu na skutečné řízení rizik.
Rok 2026 bude z pohledu organizací klíčový pro dokončení příprav správy a řízení AI (mapování případů užití, řízení rizik, dokumentace, dohled nad dodavateli) a pro sladění AI compliance s GDPR (zejména DPIA/rizikové posouzení, transparentnost vůči subjektům údajů, práce s daty pro trénink a inference, bezpečnost).
Dozorové orgány pro ochranu osobních údajů budou hrát významnou roli i v rámci prosazování AI Act v případech, kdy budou AI využívány pro zpracování osobních údajů.
Doporučení Q – COM: Vyplatí se mít GDPR uchopené jako systém řízení procesů. Organizace, které vedou přehlednou evidenci zpracování, mají jasně definované odpovědnosti, ošetřené dodavatelské vztahy a funkční řízení incidentů, budou do budoucna schopny reagovat na změny rychle a s minimálními náklady.

PRIORITY ÚOOÚ PRO NÁSLEDUJÍCÍ OBDOBÍ
Úřad udělil v poslední době několik pokut. Poučit bychom se měli z těchto případů:
pokuta 3 194 000 Kč – správce nebyl schopen doložit udělení souhlasu pro zpřístupnění osobních údajů klientů dalším subjektům za účelem nabídky finančních/investičních produktů; zároveň byl problém s doložením plnění informační povinnosti.
pokuta 96 000 Kč – zpracování jména, příjmení a telefonního čísla nejméně dvou subjektů údajů bez zákonného důvodu zpracování; impulzem byly stížnosti na nevyžádané telemarketingové hovory.
pokuta 32 000 Kč – správce nevyřídil žádost o výmaz osobních údajů (jméno/příjmení a fotografie/videozáznamy) z příspěvků na profilu na sociálních sítích.
Byť kontrolní plán pro rok 2026 nebyl dosud vydán, z toho loňského je jasné, nač se úřad (kromě stížností) zaměřuje:
Využívání dat z registrů informačních systémů veřejné správy.
Podmiňování slev obchodních řetězců udělením souhlasu se zpracováním osobních údajů (otázka dobrovolnosti souhlasu).
Kamerové systémy v dopravních prostředcích (přiměřenost, účelové omezení, doby uchování záznamů).
Rozesílání nevyžádaných obchodních sdělení (spam).
Že si nevíte se všemi těmi doporučeními rady? Od toho jsme přeci tady!


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Do konce roku ohlásit regulované služby

Nový zákon o kybernetické bezpečnosti prezident podepsal koncem června, jeho publikace se očekává v průběhu srpna. Předpokládáme účinnost zákona od 1. 11. 2025. A to znamená, že vás letos nemine povinnost ohlásit regulované služby, které poskytujete.
Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.

Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.
Zajímá vás, koho se zákon týká, co mění a proč byste se jím měli zabývat? Vše se dovíte v naší předchozí novince Jste připraveni na NIS2 a nZoKB?
.


V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Jste připraveni na NIS2 a nZoKB?

Evropská směrnice NIS 2 (Network and Information Security 2) přináší zásadní změny v oblasti kybernetické bezpečnosti.
Česká republika aktuálně připravuje nový zákon o kybernetické bezpečnosti (nZoKB), který bude transpozicí této směrnice do národní legislativy.
Zákon byl 25. dubna 2025 schválen Poslaneckou sněmovnou Parlamentu České republiky. Předpokládá se, že účinnosti nabyde koncem roku (listopad 2025).

Koho se změny týkají?
Nová pravidla se dotknou mnohem širšího okruhu subjektů než dosud. Postihnou tak velké hráče, ale i středně velké podniky v klíčových sektorech, jako jsou:
- energie,
- doprava,
- ICT služby,
- zdravotnictví,
- bankovnictví,
- veřejná správa,
- chemický průmysl,
- výroba a distribuce potravin,
- digitální infrastruktura a další.

Co přináší nový zákon?
- Zavedení povinné registrace regulovaných subjektů.
- Vyšší požadavky na bezpečnostní opatření a dokumentaci.
- Navýšení sankcí.
- Nové role a odpovědnosti.

Od nabytí účinnosti nového zákona o kybernetické bezpečnosti běží poskytovatelům regulované služby 60 denní lhůta na ohlášení této skutečnosti Národnímu úřadu pro kybernetickou a informační bezpečnost (NÚKIB). Stejná lhůta pro ohlášení je stanovena i pro organizace, které naplní kritéria pro registraci regulované služby až v budoucnu.
Po ohlášení probíhá registrace automaticky. NÚKIB doručí organizaci rozhodnutí o registraci, k čemuž může dojít ihned v den ohlášení. Organizace má poté 30 dní na doplnění kontaktních údajů, pokud tak dosud neučinila.
Poskytovatel regulované služby je povinen začít hlásit kybernetické bezpečnostní incidenty nejpozději do jednoho roku od doručení rozhodnutí o registraci. Ve stejné lhůtě je povinen zavést bezpečnostní opatření dle příslušné vyhlášky k novému zákonu o kybernetické bezpečnosti.

Proč byste se měli o NIS2 a nZoKB zajímat, i když nepatříte mezi regulované subjekty?
- Dodržování pravidel NIS2 a nZoKB pomůže minimalizovat riziko útoků a jiných hrozeb, zvýší odolnost vaší organizace a ochrání vaše data a pověst.
- Implementace základních postupů dle NIS2 a nZoKB zvýší důvěryhodnost vaší značky, protože dáváte najevo, že ochranu dat berete vážně.
- Získáte konkurenční výhodu, která vám může pomoci otevřít dveře nových příležitostí.

V Q-COM sledujeme legislativní vývoj a jsme připraveni vám pomoci s:
- analýzou dopadu NIS2 a nZoKB na vaši organizaci

- nastavením nebo úpravou systému řízení bezpečnosti informací

- vytvořením interních směrnic a procesů podle požadavků zákona
- školením odpovědných osob a zaměstnanců

- přípravou na audity a inspekce
- zajištěním rolí odpovědných za kybernetickou bezpečnost vaší organizace



Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Výhody udržování QMS – systému řízení kvality

Pohybujeme se v dynamickém a konkurenčním prostředí. Trh se neustále mění. Požadavky zákazníků rostou. Tam, kde je kvalita stěžejním faktorem pro úspěch organizace, je naprosto klíčové mít zavedený systém, který pomáhá pružně reagovat na tyto změny.
Systém řízení kvality dle ISO 9001 (QMS)
poskytuje rámec pro neustálé zlepšování procesů, zvyšování efektivity a minimalizaci rizik.
Jaké jsou hlavní výhody a přínosy udržování a neustálého zlepšování QMS?

Výhody systému řízení kvality

Zvýšení efektivity a výkonnosti organizace
Udržování systému řízení kvality dle ISO 9001 vede k optimalizaci procesů, díky čemuž dochází ke snížení plýtvání, lepšímu využívání zdrojů a vyšší ziskovosti. Standard rovněž podporuje systematické řízení činností vedoucí ke zlepšení produktivity a vyšší efektivitě práce.

Snížení nákladů a minimalizace rizik
Efektivní řízení kvality pomáhá identifikovat a eliminovat problémy již v raných fázích, čímž dochází ke snížení nákladů na reklamace, opravy a zmetkovitost. Tímto způsobem organizace minimalizuje plýtvání zdroji, finanční ztráty a potenciální právní rizika.

Podpora inovací a neustálého zlepšování
Norma ISO 9001 podporuje kulturu neustálého zlepšování (princip PDCA – Plan-Do-Check-Act), což vede k efektivnějšímu zavádění inovací, optimalizaci procesů a vyšší flexibilitě organizace v reakci na změny trhu.

Zajištění souladu se zákonnými a regulačními požadavky
ISO 9001 pomáhá organizacím splňovat zákonné a regulační požadavky tím, že nastavuje jasná pravidla a postupy. To vede ke snížení rizika pokut, právních problémů a negativního dopadu na reputaci společnosti.

Zlepšení interní komunikace a motivace zaměstnanců
Dobře implementovaný systém řízení kvality podporuje jasně definované role, odpovědnosti a procesy, což zlepšuje interní komunikaci. Zaměstnanci mají větší přehled o svých úkolech a lépe spolupracují, což zvyšuje jejich motivaci a angažovanost. Pravidelné hodnocení a zpětná vazba pomáhají zaměstnancům rozvíjet se a přispívat k úspěchu organizace.

Zvýšení spokojenosti zákazníků
ISO 9001 klade důraz na porozumění a plnění potřeb zákazníků. Systematické procesy a neustálé zlepšování vedou ke zvyšování kvality dodávaných produktů a služeb, což se promítá do spokojenosti a důvěry zákazníků a vytváří dlouhodobé a loajální obchodní vztahy.

Posílení konkurenceschopnosti
Certifikace ISO 9001 je uznávaným důkazem kvality a spolehlivosti. Zvyšuje důvěryhodnost organizace na trhu a otevírá nové obchodní příležitosti nebo upevňuje stávající obchodní partnerství. Mnoho zákazníků a obchodních partnerů preferuje nebo dokonce vyžaduje spolupráci s certifikovanými dodavateli, což zlepšuje možnosti expanze na nové trhy.

Zlepšení image a reputace organizace
Organizace, která si udržuje certifikaci ISO 9001, prokazuje závazek k dlouhodobé kvalitě a spolehlivosti. To vede k pozitivnějšímu vnímání organizace stakeholdery, což přispívá k lepší značce a reputaci na trhu.

Lepší krizové řízení a připravenost na nečekané situace
Strukturované procesy a dokumentace umožňují rychlejší reakce na krizové situace a snižují negativní dopady nečekaných událostí jako jsou výpadky dodavatelského řetězce, zákonné změny nebo ekonomické výkyvy.

Jak Vám může Q – COM pomoci se systémem řízení kvality?
Zavedení a udržování efektivního systému řízení kvality (QMS) může být klíčem k dlouhodobému úspěchu a růstu organizace. Společnost Q – COM
nabízí komplexní podporu v každé fázi tohoto procesu.
- Analýza současného stavu – Posoudíme stávající procesy a identifikujeme oblasti pro zlepšení s ohledem na požadavky ISO 9001.
- Návrh a implementace QMS – Pomůžeme vám vybudovat systém řízení kvality na míru, který bude odpovídat vašim potřebám, firemní kultuře i legislativním požadavkům.
- Školení zaměstnanců
– Zajistíme praktická školení pro klíčové pracovníky tak, aby rozuměli svým rolím v rámci QMS a přispívali k jeho efektivitě. - Interní audity – Provedeme nezávislé interní audity, které pomohou odhalit slabá místa a připraví vás na úspěšné zvládnutí certifikačního auditu.
- Podpora při certifikaci – Budeme vaším partnerem při komunikaci s certifikační autoritou a pomůžeme zajistit hladký průběh certifikačního procesu.
- Dlouhodobá správa a zlepšování QMS – Nabízíme průběžnou podporu při aktualizacích, zlepšování systému a sledování výkonnosti v souladu s principy neustálého zlepšování.
Díky našim zkušenostem a individuálnímu přístupu získáte partnera, který vám pomůže nejen splnit formální požadavky, ale především vytvořit systém, který skutečně přináší hodnotu vaší organizaci.


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
ÚOOÚ vydal metodiku ke kamerovým systémům

Kamerové systémy dnes provozuje řada firem i malých provozoven – ať kvůli ochraně majetku, bezpečnosti zaměstnanců nebo pro účely dokazování při pojistných událostech.
Úřad pro ochranu osobních údajů (ÚOOÚ) zveřejnil aktualizovanou Metodiku k návrhu a provozování kamerových systémů z hlediska zpracování a ochrany osobních údajů
. Nahrazuje původní příručku z roku 2012 a reaguje na GDPR i na Pokyny Evropského sboru pro ochranu osobních údajů č. 3/2019 k videotechnice.
Nová metodika dává jasný rámec, jak takové zpracování zdokumentovat a obhájit, což se hodí i při případné kontrole ze strany ÚOOÚ nebo při auditu GDPR. Dokument není právně závazný.
Pro firmy, obce, bytová družstva i jednotlivce, kteří kamery provozují nebo jejich nasazení zvažují, jde o užitečný „návod krok za krokem“. Přinášíme shrnutí toho nejdůležitějšího.

Ne každá kamera automaticky znamená zpracování osobních údajů

Metodika připomíná, že ne každá kamera automaticky znamená zpracování osobních údajů. Rozhoduje míra přiblížení a rozlišitelnosti osob v záběru – pokud kamera nedovolí osobu identifikovat (typicky širokoúhlé monitorování při řešení mimořádných událostí), o zpracování osobních údajů nejde. Jakmile ale záběr umožňuje osoby rozpoznat, pravidla GDPR se uplatní naplno.

Čtyři kroky balančního testu

Metodika řeší i práva subjektů údajů (přístup k záznamu, výmaz, námitka), zabezpečení systému podle čtyř bezpečnostních tříd (podle míry zásahu do soukromí) a povinnou dokumentaci – balanční test, záznam o činnostech zpracování, případně DPIA.
Nejčastějším právním základem pro kamerový systém je oprávněný zájem správce. Než se firma nebo správce objektu rozhodnou kamery nasadit, měli by projít tzv. balanční test (test proporcionality):
![]() |
Existence reálného ohrožení – doložit, že problém (krádeže, vandalismus, bezpečnostní incidenty) skutečně existuje a je opakovaný. |
![]() |
Zvážení alternativ – porovnat kamery s jinými řešeními (čipový přístup, antivandal nátěry, osvětlení) a vybrat tu nejméně invazivní, ale funkční variantu. |
![]() |
Posouzení nezbytnosti – ověřit, že vybraná varianta se finančně i provozně vyplatí. |
![]() |
Poměření zájmů – porovnat přínos pro správce s dopadem na soukromí sledovaných osob. |
Metodika obsahuje i konkrétní modelový příklad (bytový dům řešící posprejovanou fasádu a vykrádané sklepy) s propočtem nákladů, přínosů a zásahu do soukromí pro pět různých variant řešení.

Praktická pravidla

![]() |
Doba uchování záznamu by se měla ve většině případů vejít do 72 hodin; delší dobu je nutné vždy zdůvodnit. |
![]() |
Informování subjektů údajů probíhá dvouúrovňově: viditelná cedulka u vstupu (piktogram, základní údaje, odkaz na podrobnosti) a podrobná informace dostupná na webu nebo k nahlédnutí. |
![]() |
Zvukový záznam a biometrické údaje (rozpoznávání obličeje, chůze) jsou považovány za výrazně invazivnější zásah – jejich nasazení musí obstát v balančním testu samostatně a často bude vyžadovat i posouzení vlivu na ochranu osobních údajů (DPIA). |
![]() |
Kamery na pracovišti navíc podléhají § 316 zákoníku práce – zaměstnavatel smí zaměstnance sledovat jen ze závažných důvodů souvisejících se zvláštní povahou činnosti. |


Nastal čas na změnu…
Využijte našich zkušeností v oblastech implementace systémů řízení, revizí systémů řízení, auditů a školení.
Aktualizace normy ISO 27001 – Informační bezpečnost

Bez výměny dat prostřednictvím informačních technologií bychom se už těžko obešli. Proto se jejich ochrana před kybernetickými hrozbami a budování odolnosti stává nezbytností pro podniky všech velikostí a zaměření.
S tím může pomoci Systém řízení bezpečnosti informací – ISMS
(Information Security Management System) dle norem řady ISO 27000.
Máte zaveden nebo o zavedení uvažujete?
Pak byste měli vědět, že vloni byl aktualizován nejen standard ISO/IEC 27002, o čemž jsme už psali zde
, ale došlo i na ISO/IEC 27001. Norma ISO/IEC 27001 je hlavní mezinárodní normou pro Systém řízení bezpečnosti informací (ISMS), a tedy i pro kybernetickou bezpečnost. Její loňská revize nahrazuje normu ISO/IEC 27001:2013 a přináší opatření pro bezpečnost IT, ochranu dat či bezpečnost cloudů.
Transpozice normy ISO/IEC 27001:2022 do českého prostředí vyšla letos v říjnu pod označením ČSN EN ISO/IEC 27001:2023
.
Aktualizace normy si klade za cíl pomáhat organizacím řídit kontrolní mechanismy tím, že je po vzoru ISO/IEC 27002 seskupuje do 4 kategorií místo původních 14 – organizační, personální, technologické a fyzické bezpečnosti.
Nejdůležitější změny se týkají přílohy A, která je vybavena 11 novými opařeními, přičemž jejich celkový počet klesl ze 114 na 93 (některé byly sloučeny, další aktualizovány). Kromě toho byla revidována struktura opatření, která zavádí „atribut“ a „účel“ pro každé opatření a již nepoužívá „cíl“ pro skupinu opatření.
Přechodové období je tříleté, zbývá čas do 31. 10. 2025. Od 1. 11. 2025 budou certifikáty dle ISO/IEC 27001:2013 neplatné.

Nová verze normy 27001

První změnou je úprava názvu normy „Informační bezpečnost, kybernetická bezpečnost a ochrana soukromí – Systémy managementu informační bezpečnosti – Požadavky“ (information security, cybersecurity and privacy protection – Information security management systems – Requirements). Norma specifikuje požadavky na sestavení, implementaci, provoz, monitorování, přezkoumání a zlepšování systému managementu informační bezpečnosti.
Nová verze je jednou z prvních norem systému managementu, kde došlo k nahrazení předchozí struktury vysoké úrovně harmonizovanou strukturou
, která slouží jako základní struktura a vzor pro vývoj a revize nově vznikajících norem systému managementu.
Norma vyžaduje, aby změny v ISMS byly prováděny plánovaným způsobem. Očekává se, že proces změn souvisejících s ISMS byl zvládnut. Dále bude potřeba identifikovat potřebné procesy a jejich interakce v rámci ISMS, které jsou potřebné k jeho implementaci a údržbě. Systém řízení informační bezpečnosti musí být založen na zavedených, sledovatelných procesech a jejich interakcí. Na základě těchto procesů jsou pak navrženy a přizpůsobeny kontroly bezpečnosti informací dle přílohy A.
Největší změny zaznamenala příloha A, která byla kompletně revidována. Počet opatření se snížil na 93 (místo původních 114) a nově jsou jen 4 sekce (místo původních 14).

Seznam opatření je odvozen z normy ISO/IEC 27002:2022. 35 opatření zůstalo bez změny, 23 bylo přejmenováno, 57 sloučeno do 24 opatření a přibylo 11 nových:
- Informační bezpečnost při využívání cloudových služeb
- Připravenost ICT na kontinuitu podnikání
- Zpravodajství o hrozbách
- Monitorovací fyzické bezpečnosti
- Maskování údajů
- Správa konfigurace
- Vymazání informací
- Zabránění úniku údajů
- Monitorovací činnosti
- Filtrování webu
- Bezpečné kódování
Příloha A normy ISO/IEC 27001:2022 se omezuje na pojmenování kontrolních mechanismů, zatímco implementační příručka ISO/IEC 27002:2022 poskytuje další možnosti jejich kategorizace, kde se ke každému opatření vztahuje pět skupin atributů, které usnadňují jejich kagegorizaci. Atributy lze použít k filtrování, třídění nebo zobrazení pro různé organizační pohledy.
Jedno opatření může mít přiřazeno více atributů ze stejné skupiny:
- Typ opatření – preventivní, detektivní, nápravné
- Vlastnosti informační bezpečnosti – důvěrnost, integrita, dostupnost
- Koncepty kybernetické bezpečnosti – identifikace, ochrana, detekce, reakce, obnova
- Operační schopnosti – řízení, správa aktiv, ochrana informací, administrativní/personální/fyzická/technická bezpečnost
- Oblasti bezpečnosti – správa a ekosystém, ochrana, obrana, odolnost

Jak přejít na novou normu

Potřebujete pomoct s přechodem na novou normu? Nabízíme přehled základních kroků, které je potřeba udělat:
- Seznamte se se zněním norem ISO/IEC 27001:2022 a ISO/IEC 27002:2022.
- Proveďte analýzu rizik s ohledem na nová opatření a rozdělení aktiv.
- Realizujte opatření, která vyplynula z analýzy rizik a implementujte je do procesů ISMS.
- Implementujte nová opatření do provozní dokumentace.
- Aktualizujte Prohlášení o aplikovatelnosti (PoA).
- S ohledem na nová opatření proveďte interní audit.
- Proveďte přezkoumání managementu.
Jak bylo uvedeno v úvodu, běží tříleté přechodové období.
U nově certifikovaných organizací budou certifikační audity prováděny dle nové normy ISO/IEC 27001:2022 od 1. 1. 2024.
Od 1. 11. 2025 se budou všechny audity provádět pouze podle nové normy a certifikáty dle ISO/IEC 27001:2013 nebudou po tomto datu nadále platné. Tedy nejpozději k tomuto datu musí v rámci plánovaných auditů dojít k přechodu na novou verzi.









