**Politika řízení rizik** Základní dokument. Definuje, jak vaše firma identifikuje, hodnotí a zvládá bezpečnostní rizika. Bez ní nemůžete ospravedlnit, proč jste vybrali ta konkrétní opatření, která máte.
*Co musí obsahovat:* metodiku hodnocení rizik (stupnice pravděpodobnosti a dopadu), role a odpovědnosti, frekvenci přezkumu, způsob evidence.
**Politika řízení přístupů** Definuje, kdo smí přistupovat k jakým systémům a datům, za jakých podmínek a jak se přístupy udělují, mění a odebírají.
*Proč je kritická:* neoprávněný přístup nebo přístup bývalého zaměstnance patří k nejčastějším zdrojům bezpečnostních incidentů.
*Co musí obsahovat:* princip nejmenšího oprávnění, process onboardingu a offboardingu, požadavky na MFA, správu privilegovaných účtů.
**Politika řízení dodavatelů** Popisuje, jak hodnotíte bezpečnostní způsobilost dodavatelů, jaké požadavky na ně kladete a jak smluvně ošetřujete bezpečnostní závazky.
**Politika bezpečnosti lidských zdrojů** Pokrývá bezpečnostní aspekty celého životního cyklu zaměstnance: nábor (background check tam, kde je relevantní), onboarding (školení, přístupy), práci (pravidla chování) a offboarding (odebrání přístupů, vrácení zařízení).
**Politika řízení kontinuity a obnovy po havárii** Co se stane, když klíčový systém vypadne? Kdo co dělá, jak se obnovuje provoz, jak se komunikuje zákazníkům a NÚKIB?
**Politika řízení incidentů** Postup pro detekci, klasifikaci, eskalaci, řešení a dokumentaci bezpečnostních incidentů. Tato politika přímo podmiňuje vaši schopnost plnit zákonné oznamovací lhůty.