Přeskočit na obsah
TECHNOMATON | Docs SAI certifikovaní trenéři

Požadavky na ISMS

Přehled požadavků na Information Security Management System dle NIS2.


Co je ISMS?

ISMS (Information Security Management System) je systematický přístup k řízení informační bezpečnosti organizace. NIS2 vyžaduje implementaci ISMS pro všechny Essential a Important entities.


Struktura ISMS


NIS2 Specifické požadavky (Článek 21)

Povinná bezpečnostní opatření

#OpatřeníPopisPriorita
1Risk analysis & policiesPolitiky pro analýzu rizik a bezpečnost ISCritical
2Incident handlingPrevence, detekce a reakce na incidentyCritical
3Business continuityBCM, backup, disaster recovery, crisis mgmtCritical
4Supply chain securityBezpečnost dodavatelského řetězceHigh
5Network securityBezpečnost při pořizování a vývojiHigh
6Vulnerability handlingZranitelnosti a jejich zveřejňováníHigh
7Cybersecurity assessmentHodnocení účinnosti opatřeníHigh
8Cybersecurity hygieneZákladní postupy a školeníHigh
9CryptographyPoužití kryptografie a šifrováníHigh
10HR securityBezpečnost lidských zdrojůMedium
11Access controlŘízení přístupuCritical
12Asset managementSpráva aktivMedium
13MFA/Continuous authVícefaktorová autentizaceCritical

Technical Controls

Povinné technické kontroly

ControlPožadavekStandardStatus
Encryption at restAES-256 pro dataFIPS 140-2/3Required
Encryption in transitTLS 1.3 pro všechna APIRFC 8446Required
Access ControlRBAC + MFANIST 800-63Required
Logging & MonitoringSIEM, 1 rok retentionRequired
BackupRegular, encrypted, tested3-2-1 ruleRequired
Patch ManagementCritical <7d, High <30dRequired
FirewallNetwork perimeter + internalRequired
Endpoint ProtectionAntimalware, EDRRequired
IDS/IPSNetwork intrusion detectionRecommended
DLPData Loss PreventionRecommended

Encryption Standards


Organizational Controls

HR Security

FázeKontrolaPopis
Pre-employmentBackground checkDle pozice a přístupu
OnboardingNDANon-disclosure agreement
Security trainingZákladní bezpečnostní školení
Policy acknowledgmentPotvrzení přečtení politik
Access provisioningLeast privilege
During employmentRegular trainingMin. ročně
Phishing simulationMin. čtvrtletně
Access reviewsMin. čtvrtletně
OffboardingAccess revocationDo 24h od ukončení
Asset returnZařízení, klíče, badges
Exit interviewSecurity debrief

Training Requirements

RoleŠkoleníFrekvence
Všichni zaměstnanciSecurity awarenessRočně
Všichni zaměstnanciPhishing awarenessČtvrtletně
IT staffTechnical securityPololetně
DevelopersSecure codingPololetně
ManagementSecurity governanceRočně
CISO/Security teamAdvanced certificationsPrůběžně

Risk Management

Risk Assessment Process

Risk Matrix

Likelihood / ImpactLowMediumHighCritical
HighMediumHighCriticalCritical
MediumLowMediumHighCritical
LowLowLowMediumHigh
Very LowLowLowLowMedium

Business Continuity

BCM Components

ComponentPopisPožadavek
BIABusiness Impact AnalysisIdentifikace kritických procesů
BCPBusiness Continuity PlanPlán kontinuity
DRPDisaster Recovery PlanTechnické zotavení
IRPIncident Response PlanReakce na incidenty
CMPCrisis Management PlanKrizový management

Recovery Objectives

SystémRTORPO
Critical production<4h<1h
Web services<2h<1h
Email<8h<4h
Internal apps<24h<8h
Development<48h<24h

Testing Schedule

TestFrekvenceScope
Backup restorationMěsíčněSample restore
Failover testČtvrtletněDR site activation
Tabletop exercisePololetněScenario walkthrough
Full DR drillRočněComplete failover

Vendor Security

Due Diligence Checklist

  • Security questionnaire
  • Certifikace (ISO 27001, SOC 2)
  • Penetration test results
  • DPA (Data Processing Agreement)
  • NDA
  • Insurance certificate
  • Sub-processor list

Ongoing Monitoring

AktivitaFrekvence
Security reviewRočně
Access auditČtvrtletně
Incident reviewPři incidentu
Contract reviewPři renewal

ISO 27001 Alignment

NIS2 požadavky jsou úzce propojeny s ISO 27001:

NIS2 RequirementISO 27001 Control
Risk analysisA.6.1 Risk assessment
Incident handlingA.5.24-27
Business continuityA.5.29-30
Supply chainA.5.21-22
Vulnerability handlingA.8.8
Access controlA.5.15-18, A.8.2-5
CryptographyA.8.24
HR securityA.6.1-6

Doporučení: Certifikace ISO 27001 významně usnadňuje NIS2 compliance.


Implementation Roadmap


Další kroky

  1. ✅ ISMS požadavky pochopeny
  2. Compliance checklist
  3. → Implementace podle roadmap
  4. → ISO 27001 certifikace (doporučeno)