compligen

Přihlášení

Zadejte email, pošleme vám ověřovací kód.

Odesláním souhlasíte s Podmínkami užívání a Zásadami ochrany osobních údajů.

Napište nám

Kam vám máme odpovědět.

Automaticky přiložíme, na které stránce jste.

Řízení rizik v kybernetické bezpečnosti. Proč bez něj nesplníte zákon?

Adéla Barochová·21. července 2026·6 min

Víte, proč se veškerá bezpečnostní opatření podle kybernetického zákona odvíjejí právě od řízení rizik? Bez něj nedokážete určit, co chránit ani co splnit, a u kontroly své rozhodnutí neobhájíte. Přečtěte si, co řízení kybernetických rizik obnáší a jak z něj vzniká plán bezpečnostních opatření.

Stručné shrnutí

Řízení rizik v kybernetické bezpečnosti je proces, kterým firma zjišťuje, co má chránit a jak intenzivně. Je základem celého systému bezpečnosti a zákon 264/2025 Sb. jej vyžaduje jako povinnost. Bez posouzení rizik nelze určit rozsah opatření ani obhájit, proč firma některá opatření nezavedla. Z řízení rizik následně vzniká plán bezpečnostních opatření a dokumentace, kterou je nutné pravidelně aktualizovat.

Dokumentace podle ZOKB

Připravte se na NIS2 rychle a bez stresu

Compligen vás provede celým procesem tvorby dokumentace krok za krokem. Bez znalosti legislativy, bez měsíců čekání a za zlomek ceny konzultanta.

Vyzkoušet zdarma

Co je řízení rizik v kybernetické bezpečnosti

Řízení rizik je proces, který stojí v samém středu kybernetické bezpečnosti. Rozhoduje o tom, kam firma zaměří svou pozornost, čas i peníze. Bez něj se veškerá další opatření dělají naslepo.

Co znamená řízení kybernetických rizik

Řízení kybernetických rizik je systematický proces, kterým firma identifikuje hrozby, posuzuje jejich dopad a rozhoduje, jak se proti nim chránit. Nejde o jednorázovou aktivitu, ale o průběžný cyklus, který se pravidelně opakuje.

Cílem není odstranit všechna rizika, což ani není možné. Cílem je rizika poznat, pochopit a vědomě se rozhodnout, jak s nimi naložit. Firma tak přestává reagovat na hrozby náhodně a začíná je řídit.

Proč je základem celého systému bezpečnosti

Řízení rizik není jedno z mnoha opatření. Je to fundament, na kterém všechna ostatní opatření stojí. Teprve když firma zná svá rizika, dokáže smysluplně rozhodnout, která opatření zavést a v jakém rozsahu.

Bez tohoto základu vznikají dvě chyby. Firma buď investuje do opatření, která nepotřebuje, nebo naopak podcení oblast, která je pro ni klíčová. Řízení rizik zároveň propojuje jednotlivé oblasti do funkčního celku, na kterém stojí i všechny základní prvky kybernetické bezpečnosti.

Proč bez řízení rizik nesplníte zákon

Řízení rizik není jen dobrá praxe, ale přímá zákonná povinnost. Zákon o kybernetické bezpečnosti z něj dělá výchozí bod pro všechno ostatní, a proto bez něj nelze zákon splnit.

Zákon 264/2025 Sb. a vyhláška 410/2025 Sb. řadí řízení rizik mezi klíčová opatření a předpokládají, že se od něj odvíjí zavedení dalších. Firma, která rizika nezpracuje, nemá jak doložit, že její bezpečnostní opatření odpovídají skutečné situaci. Detailní návod, jak splnit požadavky NIS2, popisujeme samostatně.

Jak rizika rozhodují o rozsahu opatření

Vyhláška rozděluje opatření na neopominutelná, která firma zavádí vždy, a vyhodnotitelná, u kterých záleží na posouzení. Právě vyhodnotitelná opatření firma zavádí podle výsledků analýzy rizik.

Pokud firma dojde k závěru, že se jí konkrétní opatření netýká, může jej odůvodněně nezavést. To odůvodnění ale musí vycházet z posouzení rizik, nikoli z odhadu nebo pohodlnosti. Firma, která rizika nezná, nedokáže své rozhodnutí obhájit. Podrobněji jsme rozsah povinností popsali v článku o režimu nižších povinností.

Jak řízení kybernetických rizik probíhá

Proces řízení rizik má jasnou logiku a několik na sebe navazujících kroků. Každý z nich je nezbytný a přeskočit je nelze, aniž by utrpěl výsledek.

Mapování aktiv

Prvním krokem je mapování aktiv. Firma si sepíše, které služby, data a systémy jsou pro poskytování její regulované služby klíčové. Rozlišuje přitom primární aktiva, tedy samotné služby a data, a technická aktiva, jako jsou servery, aplikace nebo síťové prvky.

Součástí mapování jsou i dodavatelé, na kterých firma závisí. Bez tohoto přehledu nelze rizika vůbec identifikovat, protože firma nejdřív musí vědět, co má chránit.

Identifikace a hodnocení rizik

Následuje identifikace hrozeb a zranitelností, které se k jednotlivým aktivům vážou. U každého rizika pak firma posoudí dvě věci, tedy jak pravděpodobné je, že nastane, a jaký dopad by mělo.

Kombinací těchto dvou hledisek vznikne ohodnocení rizika. Rizika se následně seřadí podle priority, aby firma věděla, kterými se musí zabývat přednostně. Tento krok proměňuje obecné obavy v konkrétní a měřitelné údaje.

Rozhodnutí, jak s riziky naložit

V posledním kroku se firma rozhoduje, jak s každým rizikem naložit. Má několik možností:

  1. Snížit riziko zavedením bezpečnostního opatření.
  2. Přenést riziko například prostřednictvím pojištění.
  3. Přijmout riziko vědomě, pokud je jeho dopad únosný.
  4. Vyhnout se riziku ukončením rizikové činnosti.

Každé rozhodnutí musí být zdůvodněné a zaznamenané. Právě zde se řízení rizik propojuje s konkrétními opatřeními, protože z rozhodnutí snížit riziko vzniká úkol zavést dané opatření.

Od rizik k plánu bezpečnostních opatření

Výsledky analýzy rizik nezůstávají na papíře samy o sobě. Převádějí se do plánu bezpečnostních opatření, který určuje konkrétní kroky.

Co musí plán bezpečnostních opatření obsahovat

Plán bezpečnostních opatření je dokument, který převádí rizika do praxe. Ukazuje, co firma zavede, kdo za to odpovídá a do kdy to bude hotové.

Dobrý plán vždy obsahuje přehled jednotlivých opatření a informaci o tom, zda jsou zavedena. U opatření, která zavedena nejsou, musí být uveden konkrétní postup nápravy, odpovědná osoba a termín. Bez těchto tří údajů jde jen o seznam přání.

Prvek plánuCo obsahuje
OpatřeníKonkrétní bezpečnostní opatření dle vyhlášky
StavZavedeno, částečně, nebo nezavedeno
NápravaPostup, jak opatření zavést
OdpovědnostKdo za zavedení odpovídá
TermínDo kdy má být hotovo

Jak zjistit, kde má firma mezery

Zjistit mezery znamená porovnat aktuální stav firmy s požadavky vyhlášky. U každého opatření firma poctivě odpoví, zda jej má zavedené, částečně, nebo vůbec.

Tento krok vyžaduje dobrou znalost vyhlášky, protože posoudit soulad znamená vědět, co přesně předpis požaduje. Právě s vyhodnocením mezer pomáhá Compligen

Online průvodce se vás srozumitelně ptá na to, jak vaše firma funguje, z odpovědí sám vyhodnotí, kde máte oproti vyhlášce mezery, a sestaví plán nápravy včetně návrhu, jak dané opatření zavést.

Jak řízení rizik zdokumentovat a udržovat

Zpracovat rizika je jen část práce. Firma musí být schopna doložit, že rizika řídí, a udržovat dokumentaci aktuální.

Dokumentace k řízení rizik

Ke řízení rizik musí existovat odpovídající dokumentace, která popisuje, jak firma rizika identifikuje, hodnotí a řeší. Jádrem je analýza rizik a registr rizik, který přehledně zachycuje jednotlivá rizika, jejich hodnocení a přijatá rozhodnutí.

Dokumentace musí odpovídat skutečnosti. Obecné šablony bez úpravy na konkrétní firmu při kontrole neobstojí, protože kontrolní orgán porovnává, zda dokumentace odráží reálné fungování firmy. 

To souvisí i s tím, kdo za bezpečnost ve firmě odpovídá, což jsme rozebrali v článku o odpovědnosti vedení za kyberbezpečnost.

Pravidelná aktualizace a přehled

Řízení rizik není jednorázová záležitost. Firma se vyvíjí, mění systémy, dodavatele i procesy, a s tím se mění i její rizika. Proto je nutné analýzu rizik pravidelně aktualizovat.

Klíčovým dokumentem je přehled bezpečnostních opatření, který je nutné uchovávat minimálně čtyři roky a aktualizovat alespoň jednou ročně. Pravidelná revize zajišťuje, že řízení rizik zůstává aktuální a odpovídá skutečnému stavu firmy.

Závěr

Řízení rizik v kybernetické bezpečnosti je proces, který určuje, co má firma chránit a jak, a proto se od něj odvíjí splnění celého zákona. Bez posouzení rizik nelze stanovit rozsah opatření ani obhájit, proč firma některá opatření nezavedla. Z řízení rizik vzniká plán bezpečnostních opatření a dokumentace, která musí odpovídat skutečnosti a být pravidelně aktualizována. Právě proto bez řízení rizik zákon nesplníte. S celým procesem, od vyhodnocení rizik po hotovou dokumentaci, vám pomůže Compligen.

Dokumentaci zvládnete online

Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.

20+ dokumentů ke 13 opatřením vyhlášky.

Podívejte se, jak to funguje

Přečtěte si také

Informace v článku vycházejí ze zákona č. 264/2025 Sb. a vyhlášky 410/2025 Sb. Mají informační charakter a nenahrazují odborné právní poradenství.