FAQ · standardy a rámce

OTÁZKY KE STANDARDŮM

Certifikát, nebo se normou jen řídit. Co stojí a jak dlouho trvá cesta k ISO 27001, k čemu je CIS, NIST CSF a SOC 2, a co z toho uzná dozor i zákazník.

Orientační odpovědi, ne právní ani certifikační stanovisko Odpovědi níže jsou náš praktický výklad, stav k 8. 8. 2026. Znění norem a katalogů tu záměrně neopisujeme — u ISO, u CIS i u kritérií AICPA to nedovolují licenční podmínky, takže popisujeme vlastními slovy a odkazujeme na originál v sekci Oficiální zdroje. Závazný výklad požadavků normy podává certifikační orgán, výrok o kontrolních mechanismech auditorská firma, závazný výklad předpisu dozorový orgán, případně soud. CypherOn je konzultační firma v oblasti kybernetické bezpečnosti, není certifikačním orgánem, auditorskou firmou ani advokátní kanceláří.

Co si vybrat a proč

Zákazník po nás chce ISO 27001. Musíme ho mít?

Nejdřív zjistěte, co po vás chce doopravdy. V praxi se za větou „chceme ISO“ skrývají tři různé požadavky a jen jeden z nich znamená certifikát:

  • Certifikát jako podmínka smlouvy nebo zadávacího řízení. Tady se nedá nic nahradit — buď ho máte, nebo nesplňujete podmínku. Bývá to napsané v zadávací dokumentaci nebo v rámcové smlouvě, takže se to dá ověřit.
  • Doložení úrovně zabezpečení. Zákazník chce vědět, jak to u vás vypadá, a certifikát je pro něj jen zkratka. Stejně dobře poslouží vyplněný bezpečnostní dotazník, popis opatření, výsledky testů nebo zpráva z nezávislého posouzení.
  • Přenesení odpovědnosti. Nákupčí potřebuje mít ve složce něco, co obhájí výběr dodavatele. I tady často stačí doložitelná odpověď, pokud je konkrétní a datovaná.

Praktický postup: požádejte o upřesnění písemně. Otázka „je certifikát podmínkou, nebo hledáte doklad o konkrétních opatřeních?“ vám v polovině případů ušetří několikaměsíční projekt. Pokud je podmínkou, počítejte s tím, že jde o cyklus s ročními dozorovými audity, ne o jednorázovou akci — rozpad nákladů je v průvodci.

Stačí nám CIS Controls?

Na zlepšení bezpečnosti ano, na doložení navenek jen omezeně. CIS Controls jsou katalog opatření — pomůžou vám udělat správné věci ve správném pořadí, ale nikdo je nevydává jako doklad a nelze se podle nich certifikovat.

Kdy stačí: nemáte regulatorní povinnost, zákazníci nevyžadují certifikát a chcete co nejrychleji snížit riziko. Nejnižší implementační skupina se dá projít bez externí pomoci a výsledek je vidět na provozu, ne v dokumentaci.

Kdy nestačí: dopadá na vás zákon č. 264/2025 Sb. — pak je zdrojem požadavků vyhláška, ne katalog. Nebo máte ve smlouvě certifikát. Nebo prodáváte do zahraničí, kde je certifikát faktickým vstupným.

Dobrá zpráva je, že se práce nezahazuje. Opatření zavedená podle katalogu se dají později doložit auditorovi i dozoru — chybí k nim jen formality, které katalog neřeší: rozsah systému řízení, posouzení rizik, evidence důkazů.

Musíme mít certifikát, nebo stačí se normou řídit?

Řídit se normou bez certifikace je legitimní a docela běžné. Norma nikoho nenutí k auditu — certifikace je dobrovolné potvrzení třetí stranou, ne podmínka toho, abyste podle ní pracovali.

Rozdíl je v tom, co s tím uděláte navenek. Bez certifikátu můžete tvrdit „řídíme se ISO/IEC 27001“, ale nemůžete to doložit razítkem; někteří zákazníci to přijmou, jiní ne. S certifikátem máte doklad, ale zaplatíte za jeho pořízení i udržení a přijmete pravidelný audit.

Na co si dát pozor v marketingu: formulace typu „jsme v souladu s ISO 27001“ u firmy bez certifikátu bývá u zákazníků vnímaná jako zavádějící a při due diligence se to obvykle provalí. Čistší je napsat, co skutečně platí — systém řízení podle normy zavedený, certifikace zatím neproběhla.

Praktický mezistupeň, který u nás firmy volí nejčastěji: postavit systém podle normy, nechat si udělat nezávislé posouzení připravenosti a rozhodnout o certifikaci až ve chvíli, kdy ji někdo skutečně vyžaduje.

ISO 27001, nebo NIST CSF? Nebo obojí?

Nejsou to konkurenti, jsou to různé nástroje. NIST CSF popisuje, kde stojíte a kam chcete dojít, a dělá to jazykem, kterému rozumí vedení. ISO/IEC 27001 je způsob, jak z toho udělat systém řízení, který někdo zvenčí ověří a potvrdí.

V praxi to jde po sobě: rámcem se udělá obrázek a priority, normou se pak zavádí a certifikuje ta část, která má být doložitelná. Opačné pořadí — nejdřív certifikace, potom otázka „co vlastně chceme zlepšit“ — vede k systému řízení, který obhájí audit a nikoho ve firmě nezajímá.

Kdy vystačíte jen s rámcem: nikdo po vás doklad nechce a potřebujete hlavně rozhodnout o prioritách a rozpočtu. Kdy vystačíte jen s normou: certifikát je smluvní podmínka a na debatu o cílovém stavu není prostor. Obojí najednou dává smysl u firem, které rostou do regulovaného prostoru a chtějí mít jednu strukturu, na kterou půjde navěsit i vyhlášky.

Jsme deset lidí. Není každý rámec na nás moc velký?

Volba rámce se neřídí velikostí firmy, ale tím, co chcete doložit. Velikost ovlivňuje pracnost, ne směr — a to je dobře, protože jinak by malé firmy zůstávaly bez struktury úplně.

Pro deset lidí obvykle vychází tohle pořadí. Nejdřív provozní základ: zálohy, které se testují, aktualizace, správa účtů a vícefaktorové ověřování, evidence zařízení. Pak nejnižší implementační skupina CIS Controls jako kontrola úplnosti. Teprve když přijde zákazník s požadavkem nebo regulace, řeší se dokládání a případně certifikace.

Co u malých firem nedoporučujeme: začínat psaním politik. Deset stránek dokumentace na nezálohovaný server je horší než nic — vytvoří pocit, že je hotovo. Pokud na vás zákon nedopadá, praktická minima máme sepsaná na stránce Nespadám do regulace, co dál.

ISO/IEC 27001 v praxi

Kolik certifikace stojí?

Konkrétní částku tu záměrně neuvádíme — u srovnatelně velkých firem se nabídky liší i dvojnásobně a číslo bez rozsahu je k ničemu. Užitečnější je vědět, z čeho se cena skládá a co s ní hýbe.

  • Certifikační orgán. Hlavním vstupem je počet osob, které spadají do rozsahu systému řízení, a počet lokalit. Pravidla, podle kterých orgány dobu auditu počítají, stanoví norma ISO/IEC 27006-1 — proto se nabídky renomovaných orgánů obvykle liší méně, než firmy čekají.
  • Příprava. Interní čas lidí, kteří to dělají vedle své práce, plus případná externí podpora. Tahle položka bývá největší a v rozpočtu nejhůř vidět.
  • Udržení. Dozorové audity v mezidobí, recertifikace před koncem tříletého cyklu, každoroční interní audit a přezkum vedením. Kdo počítá jen první rok, počítá zhruba polovinu.
  • Nástroje. Nepovinné. Před nákupem se vyplatí ověřit, jestli problém neřeší změna procesu — nástroj, který nikdo neprovozuje, je náklad i nález při auditu.

Než si vyžádáte nabídky, mějte rozhodnutý rozsah a počet osob v něm. S těmito dvěma údaji dostanete čísla, která jde porovnat.

Jak dlouho trvá cesta k certifikátu?

Podle našich zkušeností devět až osmnáct měsíců od nuly a šest až devět měsíců tam, kde už systém řízení běží kvůli regulaci nebo skupinovým pravidlům. Rozptyl dělá velikost rozsahu, počet lokalit a to, jestli má systém řízení někdo na starost naplno, nebo vedle jiné práce.

Nedá se to ale zkrátit jen penězi, a to kvůli jedné položce: systém musí nějakou dobu běžet, aby po něm zůstaly záznamy. Ve druhém stupni auditu se posuzuje fungování v provozu, což předpokládá proběhlý interní audit, přezkum vedením a záznamy z běžného chodu. Realisticky jsou to nejméně tři měsíce ostrého provozu, obvykle víc.

Sám audit má dva stupně: posouzení připravenosti a dokumentace, potom audit v provozu. Mezi nimi bývá prostor na nápravu zjištění. Po vydání certifikátu běží tříletý cyklus s dozorovými audity — přehled trvání jednotlivých cest je v časové ose průvodce.

Co je příloha A a proč se pořád mění?

Příloha A je seznam bezpečnostních opatření, ze kterého se při zavádění systému řízení vybírá podle výsledku posouzení rizik. V edici z roku 2022 obsahuje 93 opatření ve čtyřech tematických skupinách — organizační, personální, fyzická a technologická. Návod k jejich zavedení je v samostatné normě ISO/IEC 27002.

Dojem, že se „pořád mění“, má dva zdroje. Prvním je přechod z edice 2013 na edici 2022: opatření se přeskupila a část se sloučila, takže se změnila čísla i členění, i když věcně zůstala většina požadavků stejná. Certifikáty podle starší edice bylo možné používat jen po přechodné období, které skončilo 31. října 2025 — pravidla přechodu stanovil dokument IAF MD 26.

Druhým zdrojem je změna normy z roku 2024, která doplnila zohlednění klimatických rizik. Ta se ale dotkla úvodních kapitol o kontextu organizace a zainteresovaných stranách, ne přílohy A — žádné nové opatření nepřidala.

Prakticky: pokud jste certifikovaní, přechod máte za sebou. Pokud teprve začínáte, pracujete rovnou s edicí 2022 a klimatickou změnou normy a nic přepisovat nebudete.

Musíme kvůli certifikaci koupit normu?

Ano, počítejte s tím. Znění ISO/IEC 27001 je chráněné autorským právem a prodává se; v praxi se pořizuje i ISO/IEC 27002, protože bez ní se opatření přílohy A zavádějí odhadem. Kopie kolující po internetu nebo v interních sdílených discích jsou porušením licence a auditor si toho všimne.

Pro český trh přitom nemusíte nakupovat u ISO. Obě normy vyšly česky jako ČSN EN ISO/IEC 27001 (vydání říjen 2023) a ČSN EN ISO/IEC 27002 (v češtině od dubna 2023); vydala je Česká agentura pro standardizaci a prodávají se v jejím e-shopu nebo přes službu ČSN online. Elektronická verze stojí za normu řádově stovky korun — proti zbytku projektu zanedbatelná položka. Česká norma přejímá mezinárodní znění, takže si nekupujete jiný dokument, jen ho máte v češtině.

Před nákupem si v podmínkách prodejce ověřte, kolik přístupů potřebujete, ať nekončíte u stavu, kdy má normu na disku jeden člověk a zbytek týmu pracuje z jeho poznámek.

Co koupit nemusíte: rámce a katalogy, které používáte jako doplněk. NIST CSF je volně dostupný, znění CIS Controls získáte po vyplnění formuláře, znění zákona i vyhlášek je bezplatně v e-Sbírce. Tohle je i jeden z důvodů, proč u menších firem začínáme právě tam.

Kdo certifikát vydává a jak si ověřím certifikát dodavatele?

Certifikát nevydává ISO. Vydává ho certifikační orgán a hodnotu má tehdy, pokud je pro danou normu akreditovaný — v České republice akredituje Český institut pro akreditaci, v jiných zemích tamní národní akreditační orgán.

Při ověřování cizího certifikátu se dívejte na čtyři věci:

  • Rozsah. Co konkrétně je certifikované — celá firma, jedna divize, jedno pracoviště, jedna služba. Rozsah, který nepokrývá to, co od dodavatele odebíráte, je pro vás informace bez užitku.
  • Platnost a cyklus. Datum vydání a konce platnosti; u tříletého cyklu i to, zda proběhly dozorové audity.
  • Akreditace certifikačního orgánu. Neakreditovaný certifikát je papír bez systému kontroly za sebou. Seznam akreditovaných subjektů je veřejný.
  • Edice normy. Certifikáty podle edice 2013 přestaly platit na konci října 2025.

Ověření trvá pár minut a bývá to nejlevnější část hodnocení dodavatele. U klíčových dodavatelů k tomu přidejte otázku na to, co konkrétně z rozsahu pokrývá službu, kterou vám poskytují.

Co je Prohlášení o aplikovatelnosti a proč se na něj auditor ptá jako na první?

Prohlášení o aplikovatelnosti (v praxi se říká SoA) je dokument, ve kterém je u každého opatření z přílohy A uvedeno, zda se použije, proč, a jak je zavedené. Vzniká z posouzení rizik a je to spojnice mezi tím, čeho se bojíte, a tím, co jste s tím udělali.

Auditor jím začíná proto, že z něj rychle pozná, jestli systém vznikl přemýšlením, nebo přepsáním šablony. Dvě varianty, které vzbudí pozornost: použitá jsou všechna opatření bez rozdílu, nebo jsou naopak vyloučená opatření, která s vaším prostředím zjevně souvisí, a chybí zdůvodnění.

Praktická rada: SoA pište až po posouzení rizik, ne před ním, a udržujte ho jako živý dokument. Pokud se během roku změní prostředí — nová služba, nový dodavatel, jiný způsob práce — a SoA zůstane beze změny, je to nález, který se objeví při dozorovém auditu.

Můžeme certifikovat jen část firmy?

Ano, a je to běžné. Rozsah si stanovuje organizace a může být vymezený organizačně (divize, dceřiná společnost), geograficky (pracoviště) nebo podle služby. Rozsah je uvedený na certifikátu a je to první věc, kterou u cizího certifikátu čte informovaný zákazník.

Kde to má háček: rozsah musí být obhajitelný. Vyloučit z něj procesy, na kterých certifikovaná služba stojí — třeba vývoj, provoz infrastruktury nebo správu identit — se dá jen těžko, protože závislosti se v auditu ukážou. Druhý háček je obchodní: rozsah, který nepokrývá to, na co se ptá zákazník, mu ke schválení dodavatele nepomůže a vy zaplatíte za certifikát, který nesplní svůj účel.

A třetí, který se projeví později: rozšíření rozsahu je samostatný audit. Když firma poroste nebo změní strukturu, počítejte s tím jako se samostatnou položkou. Proto rozsah řešíme jako první rozhodnutí projektu, ne jako formalitu před podpisem smlouvy s certifikačním orgánem.

CIS Controls, NIST CSF a doporučení NÚKIB

Dá se firma „certifikovat na CIS Controls“?

Ne. CIS Controls jsou katalog opatření, ne certifikační schéma. Neexistuje akreditovaný orgán, který by vydával certifikát shody, a formulace „jsme certifikovaní podle CIS“ je věcně nesprávná.

Co se dělá místo toho: sebehodnocení nebo nezávislé posouzení proti katalogu, jehož výstupem je zpráva — které safeguardy jsou zavedené, které částečně a které ne. Zpráva se dá poslat zákazníkovi jako doklad o stavu, ale nemá váhu certifikátu; je to naše nebo vaše tvrzení, ne potvrzení akreditovaného orgánu.

Pro hodně firem to přesto stačí — hlavně tam, kde zákazník chce vidět konkrétní opatření, ne razítko. Pokud potřebujete doklad s vahou třetí strany, cesta vede přes ISO/IEC 27001.

Co znamenají IG1, IG2 a IG3 a do které skupiny patříme?

Jsou to tři implementační skupiny, do kterých je katalog rozdělený podle toho, kolik má organizace zdrojů a jak citlivá data spravuje. Skupiny na sebe navazují — IG2 obsahuje IG1, IG3 obsahuje IG2.

  • IG1 — základní hygiena, 56 safeguardů. Typický adresát je malá až střední organizace bez vlastního bezpečnostního týmu, která chrání hlavně zaměstnanecká a finanční data a nesnese dlouhé výpadky.
  • IG2 — pro organizace, které už mají někoho vyčleněného na bezpečnost a spravují data zákazníků nebo více provozních prostředí.
  • IG3 — celý katalog, 153 safeguardů. Počítá s vlastními specialisty a s daty, jejichž kompromitace má dopad mimo firmu.

Zařazení není administrativní úkon, nikde se nehlásí. Prakticky se doporučuje začít vždy skupinou IG1 bez ohledu na to, kam se firma řadí — vyšší skupiny na ní stojí. A pokud vás při čtení napadne, že IG1 je pod vaší úroveň, projděte ho na vlastním prostředí: nejčastěji se firmy zaseknou hned na evidenci toho, co v síti vlastně mají.

Popisy skupin výše jsou naše formulace, ne citace katalogu. Popsáno podle CIS Controls Implementation Groups od Center for Internet Security, dostupných pod licencí CC BY-NC-ND 4.0.

Smíme znění CIS Controls použít ve své dokumentaci nebo v nabídce zákazníkovi?

Opatrně — a přečtěte si licenci. CIS Controls jsou vydané pod licencí Creative Commons Attribution-NonCommercial-No Derivatives 4.0 International. Z toho plyne, že šíření je dovolené pro nekomerční účely a při uvedení zdroje, upravené verze se šířit nesmí a komerční užití podléhá předchozímu souhlasu Center for Internet Security.

Interní použití ve vaší firmě licence pokrývá. Kde se to láme, je publikování a obchod: text safeguardů přepsaný do nabídky, do produktové dokumentace nebo na web obchodní společnosti už komerční kontext je. Proto ani my na těchhle stránkách znění kontrol neuvádíme a popisujeme témata vlastními slovy.

Bezpečná varianta, kterou používáme i v projektech: odkazovat na katalog a číslo safeguardu a vlastní opatření popsat svými slovy. Získáte tím totéž — dohledatelnost — a nemusíte řešit licenci. Pokud potřebujete znění šířit komerčně, obraťte se na CIS.

K čemu je nám americký NIST CSF, když podnikáme v Česku?

Rámec není právní předpis a nevztahuje se k americké jurisdikci — je to způsob, jak popsat stav a cíl. Používá se globálně právě proto, že nikomu nic neukládá.

V českém prostředí má tři praktická využití. První je komunikace s vedením: šest funkcí (Govern, Identify, Protect, Detect, Respond, Recover) je srozumitelných i mimo IT a rozdíl mezi současným a cílovým profilem se vejde na jednu stránku. Druhé je prioritizace — když je zjištění příliš mnoho, rámec dá strukturu, ve které se dá rozhodovat. Třetí je mapování: k subkategoriím existují vazby na jiné katalogy, takže se dá jedním jazykem popsat i to, co plníte kvůli vyhlášce.

Co od něj nečekejte: seznam konkrétních opatření ani certifikaci. Rámec říká, jakého výsledku dosáhnout, ne jak. Nástroje a parametry si doplníte odjinud — z katalogu opatření, z vyhlášky, nebo z vlastního posouzení rizik.

Platí ještě Minimální bezpečnostní standard NÚKIB?

Závazný nebyl nikdy — vznikl v roce 2020 jako nezávazné doporučení pro organizace mimo působnost zákona o kybernetické bezpečnosti. Doložit z oficiálního zdroje umíme jen první vydání, verzi 1.0 z července 2020; odkazy kolující po internetu míří na pozdější verzi 1.2, kterou ale k 8. 8. 2026 na webu NÚKIB neotevřeme, takže její vydání ani datum platnosti netvrdíme.

K 8. srpnu 2026 navíc platí, že dokument není uvedený v přehledu podpůrných materiálů NÚKIB a původní soubor se nám na webu úřadu nepodařilo stáhnout, zatímco jiné materiály ze stejného umístění se stahují bez problému. Odkazy na „MBS v1.2“, které kolují po internetu, tedy míří na historický dokument. Obsahově nezastaral dramaticky, ale jako aktuální doporučení úřadu ho citovat nelze.

Co je dnes nejblíž: manuál NÚKIB pro poskytovatele regulované služby v režimu nižších povinností (verze 1.0 z 31. 3. 2026, aktualizace 1.1 z 2. 6. 2026), který vykládá vyhlášku č. 410/2025 Sb. na příkladech. Je psaný pro regulované subjekty, ale nic nebrání tomu použít ho dobrovolně jako vodítko. Pro firmy mimo regulaci k tomu doporučujeme nejnižší implementační skupinu CIS Controls a naše doporučená minima.

SOC 2 — zpráva místo certifikátu

Zákazník po nás chce SOC 2. Co to znamená?

Že po vás chce zprávu, ne certifikát. SOC 2 je atestační zakázka podle standardů amerického institutu účetních AICPA: nezávislá auditorská firma posoudí kontrolní mechanismy, kterými zajišťujete svou službu, a vydá o tom zprávu s vlastním výrokem. Žádný certifikát se nevydává a není kam se podívat do rejstříku — dokladem je ta zpráva a nic jiného.

Rozsah se skládá z pěti oblastí, kterým se říká Trust Services Criteria: bezpečnost, dostupnost, integrita zpracování, důvěrnost a soukromí. Povinná je bezpečnost, zbytek si organizace volí podle toho, co ke službě slibuje. Proto dvě zprávy SOC 2 nemusí pokrývat totéž a první otázka vždycky zní, která kritéria jsou v rozsahu.

Praktické dopady na vás. Je to práce na měsíce, ne na týdny, protože typ, o který zákazníkům jde, hodnotí fungování za uplynulé období. Je to opakovaná záležitost — zpráva pokrývá minulost a příští rok bude zákazník chtít novou. A vyplatí se položit stejnou otázku jako u ISO: je zpráva podmínkou smlouvy, nebo zákazníkovi jde o doložení konkrétních opatření? V Evropě se SOC 2 objevuje hlavně u dodavatelů cloudových a softwarových služeb pro americké odběratele; v českých předpisech ke kybernetické bezpečnosti jako doklad shody uvedená není.

Jaký je rozdíl mezi SOC 2 Type I a Type II?

V tom, co auditor posuzuje a za jak dlouhé období.

  • Type I posuzuje popis systému a to, jestli jsou kontrolní mechanismy navržené tak, aby zvolená kritéria naplnily — a to k jednomu okamžiku, typicky k datu na konci přípravy.
  • Type II posuzuje navíc účinnost v provozu za období. Auditor kontroly testuje a výsledky testů jsou ve zprávě uvedené. Období bývá šest až dvanáct měsíců.

Pro odběratele je rozdíl podstatný: Type I říká „takhle to bylo navržené“, Type II říká „takhle to fungovalo“. Type I se proto bere jako mezikrok — dá se vydat dřív a ukáže, že jste na cestě, ale zkušený nákupčí se do roka zeptá na Type II.

Když si o zprávu říkáte vy, ptejte se rovnou na typ II a na to, jaké období pokrývá. Zpráva za období, které skončilo před rokem, o dnešním stavu nevypovídá. Mezera mezi koncem období a dneškem se v praxi překlenuje takzvaným bridge letterem — je to ale prohlášení vedení dodavatele, ne výrok auditora, a nese tomu odpovídající váhu.

Je SOC 2 to samé co ISO 27001?

Ne. Liší se předmětem, tím, kdo posuzuje, i tím, co z toho vypadne.

  • Předmět. ISO/IEC 27001 posuzuje systém řízení bezpečnosti informací, tedy mechanismus, který opatření vybírá, zavádí a přezkoumává. SOC 2 posuzuje kontrolní mechanismy vztažené ke konkrétní službě a k vybraným kritériím.
  • Kdo. Certifikát ISO vydává akreditovaný certifikační orgán. Zprávu SOC 2 vydává auditorská firma podle atestačních standardů AICPA; akreditace v tom smyslu, jak ji zná svět ISO, tu není.
  • Výstup. U ISO je to certifikát na jednu stránku s uvedeným rozsahem. U SOC 2 je to zpráva o desítkách stran — popis systému, prohlášení vedení, výrok auditora a u typu II i seznam testů a jejich výsledků.
  • Šíření. Certifikát ISO můžete vyvěsit na web. Zpráva SOC 2 je určená vymezenému okruhu příjemců a posílá se pod NDA. Pro veřejné použití existuje zkrácená obdoba SOC 3, která stojí na téže zakázce, ale neobsahuje detaily ani výsledky testů.

Obojí najednou dělají firmy, které prodávají do Evropy i do Spojených států. Práce se z velké části překrývá — jedno posouzení rizik, jedna evidence opatření, jedna evidence důkazů obslouží obojí — ale zakázky jsou dvě, běží každá zvlášť a platí se dvakrát. Pokud jde jen o evropské zákazníky, obvykle nemá smysl přidávat SOC 2 k certifikaci; pokud jde jen o americké, bývá to naopak.

Dodavatel nám poslal zprávu SOC 2. Jak ji máme číst?

Než ji otevřete, jedna formalita: zpráva je určená vymezenému okruhu příjemců, takže k ní skoro jistě patří NDA a dál se nešíří. Uvnitř pak stačí čtyři věci na začátku a dvě na konci.

  • Typ a období. Type I, nebo Type II? U typu II jaké období zpráva pokrývá a jak dávno skončilo. Čerstvost je tady stejně důležitá jako obsah.
  • Rozsah systému. Které konkrétní služby, prostředí a lokality jsou popsané. Zpráva k jinému produktu, než odebíráte, vám neřekne nic.
  • Zvolená kritéria. Bezpečnost je vždy. Jestli je v rozsahu i dostupnost, důvěrnost nebo soukromí, záleží na tom, co dodavatel slíbil — když po něm chcete garantovanou dostupnost a zpráva dostupnost nepokrývá, nedoložil vám ji.
  • Výrok auditora. Je bez výhrad? Výrok s výhradou nebo záporný výrok je v úvodní části a čte se jako první, ne jako poznámka pod čarou.

Na konci zprávy je část s testy a jejich výsledky. Dívejte se na výjimky: u které kontroly test neprošel, kolika případů se to týkalo a co k tomu dodavatel dopsal. Zpráva úplně bez výjimek u rozsáhlé služby není známkou dokonalosti, ale důvodem podívat se ještě jednou, jak úzký byl rozsah.

A věc, kterou přeskočí skoro každý: v doplňujících informacích bývají uvedené kontroly, které musíte zajistit vy na své straně, aby opatření dodavatele vůbec fungovala — typicky správa vašich účtů a oprávnění, konfigurace služby, vlastní zálohy. Je to jediné místo, kde zpráva výslovně říká, co zůstává vaší odpovědností, a při incidentu se k němu obě strany vrátí.

Překryv s regulací a se zákaznickými požadavky

Pokryje nám ISO 27001 zákon o kybernetické bezpečnosti?

Ne automaticky. Certifikace je silný základ, ale není dokladem splnění vyhlášky č. 409/2025 Sb. a v žádném českém předpisu není uvedená jako důkaz shody. Norma požaduje funkční systém řízení a výběr opatření podle rizik; vyhláška požaduje konkrétní věci a jejich doložení dozorovému orgánu.

Co certifikací pokryté máte: posouzení rizik, evidenci aktiv a dodavatelů, řízení přístupů a změn, kontinuitu, dokumentaci, interní audit a přezkum vedením. To je podstatná část práce a s ní se do vyššího režimu vstupuje výrazně snáz.

Co dodělat musíte: registraci u NÚKIB, hlášení incidentů ve lhůtách a předepsanou cestou, konkrétní parametry technických opatření podle vyhlášky a audit kybernetické bezpečnosti podle § 16 vyhlášky č. 409/2025 Sb., který má jiný rozsah i kvalifikační požadavky než certifikační audit. Podrobněji je to rozebrané v našem FAQ k ZKB.

Splníme vyhlášku. Dostaneme tím i certifikát?

Ne, a tenhle směr je v praxi horší. Firma, která postavila bezpečnost jen podle vyhlášky, má obvykle zavedená opatření, ale chybí jí to, co certifikační auditor posuzuje jako první: souvislé posouzení rizik napříč rozsahem, Prohlášení o aplikovatelnosti, interní audit systému řízení a doložený přezkum vedením.

Rozdíl je v předmětu posouzení. Dozor se ptá, jestli plníte konkrétní požadavky předpisu. Certifikační auditor se ptá, jestli funguje systém, který ta opatření vybírá, zavádí a přezkoumává. Splnit první bez druhého jde; naopak to jde hůř.

Pokud víte, že certifikaci budete potřebovat, je levnější postavit systém řízení rovnou tak, aby obsloužil obojí — jedno posouzení rizik, jedna evidence opatření, jedna evidence důkazů, a z ní se tahá to, co zrovna někdo chce vidět.

Pomůže nám ISO 27001 u nařízení CRA nebo DORA?

Pomůže jako základ, ale ani u jednoho nestačí.

U nařízení CRA se posuzují vlastnosti produktu a doložitelnost toho, jak vznikly. Systém řízení pokryje procesní část — řízení změn, řízení zranitelností, dodavatele — ale posouzení rizik na úrovni produktu, softwarový kusovník, stanovení doby podpory ani technickou dokumentaci nenahradí. Certifikát navíc nezakládá presumpci shody; tu zakládá jen harmonizovaná norma citovaná v Úředním věstníku.

U nařízení DORA je situace podobná: rámec řízení ICT rizik se s ISMS z velké části potkává, ale registr informací, klasifikace a hlášení incidentů ve lhůtách a smluvní ustanovení vůči poskytovatelům z normy nevypadnou.

Užitečné pravidlo: certifikace zkracuje cestu, ale adresáta neuspokojí. Pokud máte povinnost podle nařízení, vede nařízení a norma se použije jako struktura, na které se to postaví.

Splníme GDPR, když budeme mít ISO 27001?

Ne. Certifikace pokryje jednu část nařízení a zbytek nechá otevřený — a ta otevřená část je ta, kvůli které se v praxi dostávají firmy do potíží.

Co pomůže. Článek 32 nařízení (EU) 2016/679 požaduje zabezpečení zpracování přiměřené riziku a přesně tuhle otázku systém řízení podle ISO/IEC 27001 řeší: posouzení rizik, řízení přístupů, šifrování, kontinuitu, testování opatření, práci s dodavateli. Navíc k tomu máte doklad, že to někdo zvenčí prošel.

Co nepokryje. Právní tituly a zákonnost zpracování, informační povinnost vůči lidem, záznamy o činnostech zpracování, vyřizování žádostí subjektů údajů, posouzení vlivu, zpracovatelské smlouvy, předávání do třetích zemí, ohlašování porušení zabezpečení dozorovému úřadu do 72 hodin a pověřence, pokud ho mít musíte. Norma o ničem z toho nemluví, protože to nejsou bezpečnostní, ale právní otázky.

Formálně se to láme ještě na jednom místě. Nařízení sice v článku 42 zná certifikaci jako nástroj prokazování souladu, ale musí jít o mechanismus schválený dozorovým úřadem. Certifikát podle ISO/IEC 27001 takovým mechanismem není a Úřad pro ochranu osobních údajů k 8. 8. 2026 uvádí, že o akreditaci pro vydávání osvědčení podle nařízení zatím žádat nelze — v Česku tedy žádná schválená certifikace ke GDPR neexistuje. Kdo vám ji nabízí, prodává něco jiného, než tvrdí.

Prakticky: normu berte jako základ pro bezpečnostní část a ochranu osobních údajů řešte vedle toho, právně. Existuje i norma pro systém řízení ochrany soukromí ISO/IEC 27701, která pomůže se strukturou a s dělbou rolí mezi správcem a zpracovatelem — druhé vydání ze 14. října 2025 z ní udělalo samostatnou normu, dřív navazovala na ISO/IEC 27001. Ani ona ale není certifikací podle článku 42 a právní posouzení nenahradí.

Zákazník poslal bezpečnostní dotazník a certifikát nemáme. Co doložit?

Většina dotazníků se dá zodpovědět bez certifikátu, pokud odpovídáte konkrétně a doložitelně. Co funguje:

  • Popis opatření k tématu otázky — jak je to u vás zařízené, čím se to vynucuje a kdo to vlastní. Obecné „ano, máme“ vzbudí další kolo otázek.
  • Datovaný výstup nezávislého posouzení — zpráva z auditu, z posouzení zralosti nebo z testu. Nemusí být bez nálezů; důležitější je, že existuje a že je vidět, co se s nálezy stalo.
  • Výsledky testování u částí, které se zákazníka týkají — typicky aplikace nebo rozhraní, které mu poskytujete.
  • Plán u toho, co ještě nemáte. Termín a odpovědná role jsou lepší odpověď než mlčení nebo příslib „řešíme“.

Co nedělat: vyplňovat dotazník optimisticky. Odpovědi bývají přílohou smlouvy a při incidentu se k nim někdo vrátí. Opakující se dotazníky se přitom dají zvládnout jednou dobře připravenou sadou odpovědí — a pokud jich chodí desítky ročně, je právě tenhle objem obvykle důvod, proč se certifikace nakonec vyplatí.

Jak nedělat stejnou práci dvakrát, když máme normu i vyhlášku?

Zdrojem duplicit skoro nikdy není nemožnost sdílet, ale organizace práce — normu vlastní jeden člověk, vyhlášku druhý a každý si vede vlastní tabulku. Když se pak zeptáte, kolik má firma opatření, dostanete dvě různá čísla.

Co funguje:

  • Jeden registr opatření. Opatření je jedno, adresátů může být víc — norma, vyhláška, zákaznický dotazník, pojišťovna. Adresát je vlastnost opatření, ne důvod pro nové opatření.
  • Jeden registr důkazů. Záznam z testu obnovy zálohy doloží požadavek normy i vyhlášky. Když se ukládá dvakrát na dvě místa, je jen otázkou času, kdy se rozejdou.
  • Jedno posouzení rizik. Rozdílné metodiky pro normu a pro předpis jsou zbytečné; stačí, aby výstup uměl obojí obsloužit.
  • Rozhodnutí, kdo je hlavní. Když je povinnost ze zákona, vede předpis — má termín a sankci. Certifikace se na tom postaví.

Takhle to nastavujeme i v projektech, kde se potkává víc požadavků najednou; výsledkem není méně práce s bezpečností, ale výrazně méně práce s jejím dokládáním.

V tabulkách to jde do chvíle, než se registry rozejdou — a to bývá ve druhém roce. Proto jsme postavili vlastní GRC platformu Observa: jedna evidence aktiv, rizik, dodavatelů, politik i incidentů, ze které se stav promítne do všech rámců, jež sdílejí stejné kontroly. Zkušební období je sedm dní zdarma, bez platební karty a bez závazku, v omezeném rozsahu; ceny začínají na 2 990 Kč měsíčně.

Oficiální zdroje

Odpovědi výše vycházejí z těchto zdrojů, stav k 8. 8. 2026. Znění norem tu neopisujeme — závazné jsou originály, na které odkazujeme.

ISO/IEC 27001 — informace o normě ↗ Oficiální stránka ISO. Zdroj tvrzení o předmětu certifikace a o tom, že certifikát vydává certifikační orgán, nikoli ISO. Znění normy je placené. ISO/IEC 27002:2022 ↗ Návod k opatřením bezpečnosti informací sladěný s přílohou A. Zdroj členění opatření do organizační, personální, fyzické a technologické skupiny. ISO/IEC 27001:2022/Amd 1:2024 ↗ Změna normy ke klimatickým rizikům. Zdroj tvrzení, že se týká kapitol o kontextu organizace a zainteresovaných stranách, ne přílohy A. Česká agentura pro standardizaci — ČSN EN ISO/IEC 27001 v češtině ↗ Zpráva vydavatele české verze normy. Zdroj tvrzení, že normu vydala Česká agentura pro standardizaci v roce 2023, že se prodává v jejím e-shopu a že elektronická verze stojí stovky korun. Česká agentura pro standardizaci — ČSN EN ISO/IEC 27002 v češtině ↗ Zpráva vydavatele. Zdroj tvrzení, že česká verze normy vyšla v dubnu 2023, že přejímá mezinárodní znění a že se prodává v e-shopu agentury i přes ČSN online; elektronicky za stovky korun. ČSN online — katalog českých technických norem ↗ Katalog a předplatné agentury. Místo, kde se ověří aktuální vydání a cena obou norem; údaje o cenách ve zprávách výše jsou z roku 2023. ISO/IEC 27006-1:2024 ↗ Požadavky na certifikační orgány pro systémy řízení bezpečnosti informací; doplňuje obecnou normu ISO/IEC 17021-1 o specifika ISMS. Zdroj tvrzení, že se doba auditu odvozuje od počtu osob v rozsahu. ISO/IEC 17021-1:2015 ↗ Obecné požadavky na orgány provádějící audit a certifikaci systémů řízení. Zdroj tvrzení o dvoustupňovém certifikačním auditu, tříletém cyklu, dozorových auditech a recertifikaci. IAF MD 26 — přechod na ISO/IEC 27001:2022 ↗ Zdroj tvrzení o přechodném období pro certifikáty podle edice 2013 a o jeho konci 31. 10. 2025. Český institut pro akreditaci — seznam akreditovaných subjektů ↗ Veřejný seznam, ve kterém se ověří, zda je certifikační orgán akreditovaný. Použitelné i při hodnocení certifikátu dodavatele. CIS Critical Security Controls ↗ Oficiální stránka katalogu. Zdroj počtu 18 kontrol a 153 safeguardů ve verzi 8.1 a způsobu, jakým se znění získává. CIS Controls — implementační skupiny ↗ Popis skupin IG1, IG2 a IG3. Zdroj údaje o 56 safeguardech v IG1 a o tom, že skupiny na sebe navazují. Naše popisy skupin jsou parafrází tohoto zdroje; licence CC BY-NC-ND 4.0, odkaz na její text je uvedený u odpovědi o implementačních skupinách. CIS — licenční podmínky ↗ Zdroj tvrzení o licenci Creative Commons Attribution-NonCommercial-No Derivatives 4.0 a o tom, že komerční užití vyžaduje předchozí souhlas CIS. NIST Cybersecurity Framework ↗ Rozcestník NIST k rámci, aktuální verzi a doprovodným materiálům. NIST CSF 2.0 (publikace NIST CSWP 29) ↗ Samotný rámec z února 2024. Zdroj šesti funkcí, členění na kategorie a subkategorie a popisu profilů. NIST — časté dotazy k rámci ↗ Zdroj informace o autorskoprávním statusu publikací NIST v USA i mimo ně a o podmínkách jejich přebírání a překladů. NÚKIB — podpůrné materiály ↗ Aktuální přehled materiálů úřadu. Zdroj tvrzení, že Minimální bezpečnostní standard tu k 8. 8. 2026 uveden není. NÚKIB — vznik Minimálního bezpečnostního standardu ↗ Zpráva úřadu z roku 2020. Zdroj údaje o vzniku dokumentu, jeho cílové skupině a o vydání verze 1.0 v červenci 2020. Pozdější verzi 1.2 tato zpráva nedokládá. NÚKIB — manuál pro režim nižších povinností (zpráva o vydání) ↗ Zpráva o vydání manuálu k vyhlášce č. 410/2025 Sb. z 31. 3. 2026 a odkaz na jeho stažení. Číslo verze zpráva neuvádí — verzi 1.1 z 2. 6. 2026 dokládá až samotný dokument, viz další položka. NÚKIB — manuál pro režim nižších povinností, verze 1.1 (PDF) ↗ Samotný dokument na portálu NÚKIB, TLP:CLEAR. Zdroj údaje o verzi 1.1 a datu 2. 6. 2026. Vyhláška č. 409/2025 Sb. — režim vyšších povinností ↗ Závazné znění v e-Sbírce. Zdroj pro audit kybernetické bezpečnosti podle § 16 a pro konkrétnost technických opatření. Vyhláška č. 410/2025 Sb. — režim nižších povinností ↗ Závazné znění v e-Sbírce. Předpis, který vykládá manuál NÚKIB uvedený výše. AICPA & CIMA — SOC, systém zpráv o kontrolních mechanismech ↗ Rozcestník vydavatele standardů. Zdroj tvrzení, že zakázky SOC provádějí auditoři (CPA) a výstupem je zpráva s ujištěním pro odběratele služby, ne certifikát. AICPA & CIMA — SOC 2 ↗ Oficiální stránka k SOC 2. Zdroj názvosloví „examination of controls“, tedy atestačního posouzení namísto certifikace, a pěti oblastí Trust Services Criteria — bezpečnost, dostupnost, integrita zpracování, důvěrnost a soukromí. AICPA & CIMA — příručka k zakázkám SOC 2 a SOC 3 ↗ Odborná příručka pro auditory, vydání aktualizované v říjnu 2022. Zdroj tvrzení, že se posuzuje návrh i účinnost kontrolních mechanismů podle kritérií Trust Services Criteria z roku 2017 s revidovanými body zaměření z roku 2022. AICPA & CIMA — vzorová zpráva SOC 2 typu II ↗ Zdroj tvrzení o obsahu zprávy typu II: prohlášení vedení, popis systému, výrok auditora a testy kontrolních mechanismů včetně jejich výsledků. AICPA & CIMA — SOC 3 ↗ Zdroj tvrzení, že SOC 3 je zpráva pro obecné použití, kterou lze volně šířit, protože neobsahuje detail zprávy SOC 2 — a tedy i toho, že zpráva SOC 2 volně šiřitelná není. Nařízení (EU) 2016/679 (GDPR) ↗ Závazné znění v Úředním věstníku. Zdroj pro čl. 32 (zabezpečení zpracování), čl. 33 (ohlašování porušení zabezpečení do 72 hodin), čl. 42 (certifikace schválená dozorovým úřadem) a čl. 99 (použitelnost od 25. 5. 2018). ÚOOÚ — vydávání osvědčení podle GDPR ↗ Stanovisko českého dozorového úřadu. Zdroj tvrzení, že o akreditaci pro vydávání osvědčení podle čl. 42 zatím nelze žádat, a tedy že v Česku není schválený certifikační mechanismus ke GDPR. Ověřeno 8. 8. 2026 — až úřad akreditaci otevře, je tahle věta v odpovědi o GDPR první ke změně. ISO/IEC 27701 — systém řízení ochrany soukromí ↗ Oficiální stránka normy. Znění je placené; použili jsme jen údaje o vydání. Že druhé vydání ze 14. 10. 2025 udělalo z normy samostatný dokument namísto rozšíření ISO/IEC 27001, potvrzuje i certifikační orgán DNV v přehledu k revizi normy.
Obsah platný k 8. 8. 2026

Zůstala otázka bez odpovědi?

Nejdřív adresát,
potom rámec.

Vyjasnění, co má být doloženo a komu, posouzení zralosti proti zvolenému rámci a příprava na certifikaci nebo na kontrolu — včetně rozsahu, posouzení rizik a evidence důkazů. Napište nám, co po vás kdo chce; s tím se dá začít.