compligen

Přihlášení

Zadejte email, pošleme vám ověřovací kód.

Odesláním souhlasíte s Podmínkami užívání a Zásadami ochrany osobních údajů.

Přehled bezpečnostních opatření (Příloha 1): jak vyplnit tabulku pro NÚKIB

Lukáš Vencálek·24. března 2026·5 min·Naposledy aktualizováno 24. března 2026

Přehled bezpečnostních opatření je nejdůležitější dokument, který jako firma v nižším režimu vytváříte. NÚKIB z něj na jednom místě uvidí, jak na tom s bezpečností jste.

Vyhláška 410/2025 Sb. definuje jeho strukturu v Příloze 1. Tabulka se 6 sloupci, jeden řádek pro každé opatření. Tady je jak ji vyplnit.

Struktura tabulky

SloupecCo tam patří
1. Bezpečnostní opatřeníOdkaz na § vyhlášky
2. Stav zavedeníZavedeno / V procesu / Nezavedeno
3. Popis implementaceJak konkrétně opatření plníte (nebo proč ne)
4. Termín zavedeníDatum – jen pro „V procesu" a „Nezavedeno"
5. PrioritaNízká (1) / Střední (2) / Vysoká (3) / Kritická (4)
6. Odpovědná osobaKdo za opatření zodpovídá

Sloupec po sloupci

1. Bezpečnostní opatření

Tady se odkazujete na konkrétní paragraf vyhlášky. Celkem 12 řádků (řízení rizik se na nižší režim nevztahuje):

  1. §3 Systém řízení bezpečnosti
  2. §4 Požadavky na vedení
  3. §5 Bezpečnost lidských zdrojů
  4. §6 Kontinuita činností
  5. §7 Řízení přístupu
  6. §8 Ověřování identity
  7. §9 Detekce a logování
  8. §10 Řešení incidentů
  9. §11 Bezpečnost sítí
  10. §12 Aplikační bezpečnost
  11. §13 Kryptografie
  12. §14 Stanovení významnosti dopadu

Můžete mít i podřádky – například §3 má 5 dílčích požadavků (přehled opatření, politika, aktiva, dodavatelé, změnové řízení). Záleží na vaší úrovni detailu.

2. Stav zavedení

Tři možnosti:

Zavedeno – opatření funguje, je zdokumentované, dodržujete ho.

V procesu – víte co musíte udělat, pracujete na tom, máte termín.

Nezavedeno – zatím nic. Musíte uvést důvod (proč se vás netýká nebo proč jste nezačali) a termín kdy to napravíte.

Stav „V procesu" je legitimní. Zákon počítá s postupnou implementací. Důležité je, aby termín byl realistický a odpovědná osoba skutečná.

3. Popis implementace

Nejdůležitější sloupec. Tady rozhoduje konkrétnost.

Špatně:

„Firma má zavedená bezpečnostní opatření."

Dobře:

„Přístup do serverovny řízen kartovým systémem. AD řídí přístupy k síťovým sdílením. MFA aktivní pro VPN a email. Přístupy revidovány čtvrtletně IT manažerem. Při odchodu zaměstnance blokace účtu do 24h."

Pro stav „Nezavedeno" – comply-or-explain:

„Firma neprovádí pravidelné skenování zranitelností. Důvod: IT infrastruktura provozována externím dodavatelem, který skenování zajišťuje v rámci SLA. Ověření: roční audit dodavatele. Plán: zavést vlastní skenování do Q3 2026."

Vyhláška je benevolentní – nevyžaduje názvy nástrojů, výrobní čísla ani technologie. Stačí co děláte, jak to děláte, kdo za to odpovídá.

4. Termín zavedení

Vyplňujte jen pro stav „V procesu" a „Nezavedeno". Konkrétní datum nebo alespoň kvartál:

  • 30. 6. 2026
  • Q3 2026
  • „Co nejdříve"
  • „Plánujeme"
  • Prázdné pole

Termín musí být v rámci 12 měsíců od registrace. Pokud máte opatření s termínem za hranicí deadline, zdůvodněte proč.

5. Priorita

Čtyřstupňová škála:

StupeňVýznamPříklad
1 – NízkáMůže počkat, minimální rizikoOznačování firemních zařízení štítky
2 – StředníDůležité, ale ne urgentníZavedení pravidelného školení
3 – VysokáMělo by se řešit brzySegmentace sítě, MFA na kritické systémy
4 – KritickáOkamžitě, zásadní bezpečnostní rizikoChybějící zálohy, nezabezpečený vzdálený přístup

Priorita pomáhá vám i NÚKIBu pochopit, jak řešíte pořadí implementace. Kritická opatření by měla mít nejbližší termíny.

6. Odpovědná osoba

Jméno a role. Konkrétní člověk, ne oddělení.

  • Ing. Martin Dvořák, IT manažer
  • Jana Nováková, jednatelka
  • „IT oddělení"
  • „Vedení"
  • Prázdné

Příklad vyplněného řádku

OpatřeníStavPopisTermínPrioritaOdpovědná osoba
§7 Řízení přístupuV procesuPřístupy řízeny přes AD. Administrátorské účty odděleny od běžných. MFA na VPN. Chybí: pravidelná revize přístupů, formální proces pro odchod zaměstnance.30.6.20263 (vysoká)Ing. M. Dvořák, IT

Pravidla pro dokument

  • Aktualizace: Minimálně jednou ročně (§3 odst. 2 vyhlášky)
  • Archivace: 4 roky – uchovávejte i starší verze
  • Pokrytí: Všech 12 opatření – i ta, která nesplňujete
  • Formát: Vyhláška nespecifikuje. Tabulka v Wordu, Excelu, PDF – záleží na obsahu, ne na formátu

Nejčastější chyby

  1. Vágní popisy. „Máme zavedeno" nic neříká. Popište CO máte zavedeno.
  2. Chybějící termíny. U stavu „V procesu" MUSÍ být termín. Jinak je to fakticky „Nezavedeno".
  3. Neúplné pokrytí. Přeskočit opatření, které nesplňujete, je horší než ho uvést s poctivým „Nezavedeno" a plánem nápravy.
  4. Nerealistické termíny. Všechno do příštího měsíce? NÚKIB pozná, že to je nesplnitelné.
  5. Generické odpovědnosti. „IT oddělení" není osoba. Uveďte konkrétní jméno.

Comply-or-explain v praxi

Opatření §7–§9 a §11–§13 fungují na principu comply-or-explain. V Příloze 1 to vypadá takto:

Splňujete (comply): Stav „Zavedeno". V popisu konkrétně jak.

Nesplňujete, ale máte důvod (explain): Stav „Nezavedeno" nebo „V procesu". V popisu:

  1. Proč nesplňujete (důvod)
  2. Jaká alternativní opatření máte
  3. Kdy to napravíte (termín)

NÚKIB posoudí, jestli je vaše zdůvodnění přiměřené. „Nemáme čas" není zdůvodnění. „Infrastrukturu provozuje dodavatel, který opatření zajišťuje v rámci SLA – doloženo smlouvou" je.

Jak na to nejefektivněji

Vyplnit Přílohu 1 od nuly zabere zkušenému člověku 8–16 hodin. Musíte projít 12 opatření, ke každému popsat stav, doplnit termíny a odpovědnosti.

Nebo můžete odpovědět na otázky v průvodci Compligen. Ten se zeptá na vaši firmu, systémy, dodavatele a bezpečnostní opatření – a Přílohu 1 vygeneruje automaticky, včetně stavů, popisů a priorit.


Informace v článku vycházejí z vyhlášky č. 410/2025 Sb. ve znění účinném k březnu 2026.

Vyzkoušejte Compligen zdarma

Online průvodce vám vytvoří NIS2 dokumentaci na míru.

Začít vyplňovat
Informace v článku vycházejí ze zákona č. 264/2025 Sb. a vyhlášky 410/2025 Sb. Mají informační charakter a nenahrazují odborné právní poradenství.