Zpráva o hodnocení stavu kybernetické bezpečnosti: co má obsahovat
Název „zpráva o hodnocení stavu kybernetické bezpečnosti“ zní oficiálně, ale u nižšího režimu je potřeba držet se vyhlášky č. 410/2025 Sb. Povinným jádrem je přehled bezpečnostních opatření, jeho aktualizace a uchování verzí.
Autor: Marco Zoratto, zakladatel Splnit.eu
Nejdřív opravme premisu
Pro poskytovatele v režimu nižších povinností vyhláška č. 410/2025 Sb. v § 3 popisuje přehled bezpečnostních opatření a jeho pravidelnou aktualizaci. Neznamená to, že každá firma musí mít dokument s přesným názvem „Zpráva o hodnocení stavu kybernetické bezpečnosti“.
Taková zpráva ale může být praktický export pro vedení, poradce nebo kontrolu, pokud jasně ukazuje, z čeho vychází a nenahrazuje právní posouzení.
Co by měl pracovní export obsahovat
Užitečná zpráva má být dohledatelná a konkrétní. Nestačí seznam obecných prohlášení. Každá oblast by měla mít stav, vlastníka, důkaz nebo zdůvodnění a další krok.
- Identifikace organizace, regulované služby a režimu povinností.