Průvodce · 1 min čtení22. září 2026

ISO 27001 a ISMS: co to je a kde začít

ISMS je systém řízení bezpečnosti informací, ISO/IEC 27001:2022 ho popisuje a umožňuje certifikovat. Jaké jsou první kroky a co chce auditor vidět.

Redakce Aptiness · zdroje uvádíme pod článkem

Co je ISO 27001 a ISMS?

ISMS (systém řízení bezpečnosti informací) je dohodnutý způsob, jak firma chrání informace. Určuje, co chrání, před čím, kdo za to odpovídá a jak to dokládá. ISO/IEC 27001 je norma, která tento systém popisuje a umožňuje ho certifikovat.

Platí verze ISO/IEC 27001:2022. Certifikáty podle verze z roku 2013 skončily 31. října 2025.

Jak zavést ISO 27001 krok za krokem?

  • 1. Určete rozsah ISMS: které části firmy a které systémy pokrývá (kap. 4.3).
  • 2. Sepište aktiva, tedy informace a systémy, a označte ta kritická.
  • 3. Posuďte rizika: co se může stát a jak vážné by to bylo (6.1.2).
  • 4. Vyberte opatření a porovnejte je se všemi 93 opatřeními přílohy A, ať nic potřebného nechybí (6.1.3 c).
  • 5. Sepište prohlášení o aplikovatelnosti: která opatření používáte a proč ostatní ne (6.1.3 d). Auditor ho chce vidět jako první.
  • 6. Schvalte základní politiky: bezpečnost, přístupy, hesla a incidenty.
  • 7. Veďte záznamy. Bez nich systém pro auditora neexistuje.

Stačí ISO 27001 na NIS2?

Z velké části pomůže, ale nestačí. ISO 27001 vám dá řízení rizik, politiky a záznamy. Zákon č. 264/2025 Sb. navíc chce ohlášení NÚKIB do 60 dnů, hlášení incidentu do 24 hodin a bezpečnostní požadavky ve smlouvách s dodavateli.

Co přesně ukládá zákon o kybernetické bezpečnosti

Zjistěte, jak připravení jste na NIS2

Zdarma, bez registrace, výsledek hned.