compligen

Přihlášení

Zadejte email, pošleme vám ověřovací kód.

Odesláním souhlasíte s Podmínkami užívání a Zásadami ochrany osobních údajů.

Napište nám

Kam vám máme odpovědět.

Automaticky přiložíme, na které stránce jste.

Detekce a správa bezpečnostních událostí: jak včas rozpoznat hrozbu

Adéla Barochová·18. srpna 2026·6 min

Víte, jak byste ve firmě poznali, že právě probíhá útok, ještě než napáchá škodu? Právě od toho je detekce a správa bezpečnostních událostí, která dokáže hrozbu odhalit včas. Přečtěte si, jak detekce funguje, co je SIEM a jak ji správně nastavit.

Stručné shrnutí

Detekce a správa bezpečnostních událostí je proces, kterým firma průběžně sleduje své systémy a rozpoznává podezřelou aktivitu. Cílem je zachytit hrozbu dřív, než se z ní stane vážný incident. Základem je sběr a vyhodnocování logů, k čemuž slouží nástroje typu SIEM. Detekce je zároveň jedním z požadavků vyhlášky 410/2025 Sb., a proto k ní firma musí vést i odpovídající záznamy.

Dokumentace podle ZOKB

Připravte se na NIS2 rychle a bez stresu

Compligen vás provede celým procesem tvorby dokumentace krok za krokem. Bez znalosti legislativy, bez měsíců čekání a za zlomek ceny konzultanta.

Vyzkoušet zdarma

Co je detekce a správa bezpečnostních událostí

Detekce a správa bezpečnostních událostí je oblast, která rozhoduje o tom, jak rychle firma zareaguje na hrozbu. Bez ní se o útoku často dozví až ve chvíli, kdy už je pozdě. Úzce navazuje na téma bezpečnostních incidentů a jejich řešení, protože právě včasná detekce rozhoduje, zda se z události incident vůbec stane.

Detekce znamená rozpoznání podezřelé aktivity v systémech, zatímco správa událostí zahrnuje jejich sběr, vyhodnocení a reakci. Jde tedy o průběžný proces, nikoli o jednorázovou kontrolu.

Cílem je mít neustálý přehled o tom, co se v systémech děje, a včas zachytit signály, které mohou znamenat útok. Čím dříve firma hrozbu odhalí, tím menší škody stihne způsobit.

Rozdíl mezi bezpečnostní událostí a incidentem

Pro pochopení detekce je klíčové rozlišit dva pojmy. Bezpečnostní událost je jakýkoli pozorovatelný jev v systému, například přihlášení uživatele, neúspěšný pokus o přístup nebo změna nastavení.

Bezpečnostní incident je naopak událost, u které se potvrdilo narušení bezpečnosti a která má reálný dopad. Většina událostí je zcela běžná a neškodná. 

Úkolem detekce je z obrovského množství událostí rozpoznat právě ty, které signalizují skutečnou hrozbu.

Proč je detekce základem obrany

Detekce je základem proto, že bez ní firma nevidí, co se v jejích systémech odehrává. Útočník se pak může pohybovat v síti týdny, aniž by si toho kdokoli všiml.

Včasná detekce naopak umožňuje zasáhnout dřív, než útok napáchá vážnou škodu. Řada nejzávažnějších incidentů má společné to, že útočník byl v systému dlouho neodhalen. Kvalitní detekce tuto dobu zkracuje z týdnů na minuty.

Jak detekce bezpečnostních událostí funguje

Detekce není náhodné sledování, ale systematický proces založený na datech. Opírá se o záznamy, které systémy neustále produkují, a o nástroje, které je dokážou vyhodnotit.

Sběr a vyhodnocování logů

Základem detekce je sběr logů, tedy záznamů o dění v systémech. Každý server, aplikace i síťový prvek zaznamenává, co se u něj děje, kdo se přihlásil, jaká operace proběhla nebo kdy došlo k chybě.

Tyto logy je potřeba nejen sbírat, ale i vyhodnocovat. Samotný záznam totiž nemá hodnotu, pokud ho nikdo nečte. Vyhodnocování hledá v záznamech vzorce a odchylky, které mohou znamenat podezřelou aktivitu.

Co je to SIEM?

Ruční čtení logů je u větších firem nemožné, protože jich vznikají miliony denně. Proto se používají specializované nástroje. SIEM je zkratka pro Security Information and Event Management, tedy systém pro správu bezpečnostních informací a událostí.

SIEM sbírá logy z různých zdrojů na jedno místo, propojuje je a analyzuje. Dokáže rozpoznat souvislosti, které by při odděleném pohledu zůstaly skryté. 

Když například zaznamená neúspěšné přihlášení na mnoha účtech krátce po sobě, vyhodnotí to jako možný útok a upozorní na něj. Právě schopnost propojit jednotlivé události dělá ze SIEM klíčový nástroj detekce.

Automatické upozornění a reakce

Moderní detekce nespoléhá jen na to, že si někdo záznamů všimne. Nástroje umí automaticky upozornit na podezřelou aktivitu, například e-mailem nebo notifikací bezpečnostnímu týmu.

Pokročilejší řešení dokážou i automaticky reagovat, třeba zablokovat podezřelý účet nebo izolovat napadené zařízení. Automatizace zkracuje čas mezi detekcí a reakcí, což je u kybernetických útoků zásadní.

Jak správně nastavit správu bezpečnostních událostí

Nastavit detekci neznamená jen zapnout nějaký nástroj. Jde o promyšlený proces, který musí odpovídat konkrétní firmě a jejím rizikům.

Co sledovat a jak stanovit priority

Firma nemůže sledovat úplně všechno se stejnou pozorností, protože by se utopila v datech. Proto je klíčové stanovit priority a zaměřit se na to, co je nejdůležitější.

Mezi oblasti, které je vhodné sledovat, patří:

  • Přihlašování a přístupy ke klíčovým systémům.
  • Změny oprávnění a vytváření nových účtů.
  • Přístup k citlivým datům.
  • Provoz na hranici sítě, tedy komunikace dovnitř a ven.
  • Chybové a bezpečnostní záznamy kritických aplikací.

Výběr toho, co sledovat, by měl vycházet z posouzení rizik. Firma se soustředí na systémy a data, jejichž narušení by mělo největší dopad.

Role lidí a odpovědností

Detekce není jen o technologii, ale i o lidech. Musí být jasné, kdo záznamy sleduje, kdo na upozornění reaguje a kdo rozhoduje o dalším postupu. Bez jasně přiřazených odpovědností hrozí, že upozornění zapadne a nikdo na něj nezareaguje. 

Nastavení rolí proto úzce souvisí s tím, jak jsou ve firmě rozdělené bezpečnostní role a odpovědnost vedení. I ta nejlepší detekce je k ničemu, pokud na její výstupy nikdo nereaguje.

Jak detekce souvisí se zákonem a dokumentací

Detekce a správa bezpečnostních událostí není jen dobrá praxe, ale i zákonný požadavek. Zákon o kybernetické bezpečnosti a jeho vyhláška ji řadí mezi povinná opatření.

Požadavky vyhlášky na detekci a záznamy

Vyhláška 410/2025 Sb. řadí detekci a zaznamenávání bezpečnostních událostí mezi bezpečnostní opatření, která firmy zavádějí. Součástí je požadavek na to, aby firma vedla záznamy a byla schopna podezřelou aktivitu odhalit a vyhodnotit.

Firma musí mít nastavený proces, který zajistí sběr a uchování logů i reakci na zjištěné události. Tyto požadavky jsou součástí širšího souboru povinností, které jsme popsali v článku o bezpečnostních opatřeních a řízení rizik.

Ke splnění povinnosti patří i odpovídající dokumentace, která popisuje, jak firma detekci zajišťuje a jak s událostmi nakládá. 

Připravit takovou dokumentaci ručně je náročné, proto s ní pomáhá Compligen. Online průvodce se vás srozumitelně ptá na to, jak vaše firma funguje, a z odpovědí sestaví dokumentaci k detekci i k ostatním opatřením na míru.

Závěr

Detekce a správa bezpečnostních událostí je proces, kterým firma průběžně sleduje své systémy, aby včas rozpoznala hrozbu dřív, než se z ní stane vážný incident. Základem je sběr a vyhodnocování logů, k čemuž slouží nástroje typu SIEM, které dokážou propojit jednotlivé události a upozornit na podezřelou aktivitu. Detekci je potřeba správně nastavit podle rizik firmy a přiřadit jasné odpovědnosti, protože bez reakce ztrácí smysl. Zároveň jde o povinné opatření podle vyhlášky 410/2025 Sb., ke kterému je nutná i dokumentace. S její přípravou vám pomůže Compligen.

Dokumentaci zvládnete online

Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.

20+ dokumentů ke 13 opatřením vyhlášky.

Podívejte se, jak to funguje

Přečtěte si také

Informace v článku vycházejí ze zákona č. 264/2025 Sb. a vyhlášky 410/2025 Sb. Mají informační charakter a nenahrazují odborné právní poradenství.