Jak řídit shodu s ISO 27001?

Datum poslední aktualizace: 13. 09. 2026

Co je ISO 27001?

ISO 27001 je mezinárodně platný standard, který definuje požadavky na systém managementu bezpečnosti informací.

  • norma definuje požadavky na řízení bezpečnosti informaci ve firmě
  • požaduje, jak zacházet s informacemi, daty, informačními technologiemi, jak mít nastavené procesy, směrnice a procesy
  • nastavuje a vynucuje takové principy řízení, aby byla minimalizována rizika ztráty, zneužití nebo úniku data a informací 

Co znamená mít shodu s ISO 27001?

Mít dokumentaci systému řízení informační bezpečnosti (ISMS)

  • Politika informační bezpečnosti: Oficiální prohlášení vedení o tom, jaké má firma cíle v oblasti informační bezpečnosti.
  • Cíle informační bezpečnosti: Měřitelné úkoly pro daný rok (např. snížit počet bezpečnostních incidentů o 10 % nebo zajistit dostupnost klíčových systémů na 99,9 %).

Mít popsané a zdokumentované procesy, role a odpovědnosti

Evidovat a odstraňovat neshody 

Znát rizika a řídit je (předcházet bezpečnostním incidentům)

  • Popis rizik: mít popsaná rizika informační bezpečnosti ve firmě v registru rizik 
  • Řízení rizik: mít zavedený systém analýzy a ošetření rizik informační bezpečnosti, ke každému riziku mít popsaný způsob, jak riziko ošetřit (např. snížit, přenést, přijmout)

Mít principy informační bezpečnosti součástí procesů

Vzdělávat lidi v oblasti informační bezpečnosti

Řídit dodavatele

  • Sledování dodavatelských smluv a hodnocení dodavatelů z hlediska informační bezpečnosti
  • Sledování dodržování bezpečnostních požadavků v rámci dodávek a služeb

Sledovat důkazy a kontrolovat stav

  • Metriky a KPI: Způsob, jakým firma měří účinnost a úspěšnost svých procesů informační bezpečnosti.
  • Zpětná vazba: Pravidelné zjišťování spokojenosti zákazníků s bezpečností služeb a systémů, monitoring incidentů.
  • Záznamy o informační bezpečnosti: Protokoly, revizní zprávy, logy a zápisy dokazující, že bezpečnostní postupy byly dodrženy.
  • Pravidelná kontrola, údržba a audit zabezpečení IT systémů a majetku. 

Sledovat chyby, odstraňovat jejich příčiny a trvale se zlepšovat 

  • Interní audity ISMS: Pravidelná vlastní kontrola, zda firma dodržuje požadavky ISMS a efektivně řídí informační bezpečnost.
  • Přezkoumání ISMS vedením: Pravidelné hodnocení celého systému řízení informační bezpečnosti ze strany top managementu

Mít ISO v excelu nebo používat software pro ISO 27001?

Malá firma dokáže uřídit ISO 27001 v Excelu a papírových šanonech, protože samotná norma žádný specifický software nevyžaduje. Podle zkušeností manažerů z praxe to ale při překročení zhruba 20 až 30 zaměstnanců začne drhnout, stává se z něj peklo s verzemi dokumentů a nebo se ISO stane jen mrtvými procesy na papíru. Pokud má ISO ve firmě fungovat, musí být součástí procesů a jejich řízení. V čem pomůže software pro ISO 27001?

1. Konec chaosu v dokumentaci k bezpečnosti (Jediný zdroj pravdy)

  • Všichni zaměstnanci vidí vždy jen tu platnou, schválenou verzi směrnice. 
  • Digitální podpis a seznamování: Software sám rozešle novou směrnici lidem, kterých se týká, a vynutí si od nich elektronické potvrzení, že ji četli. Netřeba nic tisknout a obíhat s papírem.
  • Změníte-li bezpečnostní postup, systém automaticky zpřístupní novou verzi a vynutí si digitální podpis, že se s novým postupem seznámili. 

2. Automatické upozornění, hlídání termínů a úkolů

  • Systém sám hlídá a s předstihem posílá notifikace na blížící se revize posouzení rizik, interní audity bezpečnosti, obměny přístupových práv nebo školení povědomí o bezpečnosti informací.
  • Konec lidského zapomínání: Odpovědnost už neleží na paměti jednoho manažera. Pokud někdo úkol nesplní, systém automaticky upozorní jeho nadřízeného.

3. Zapojení lidí ve firmě a zastupitelnost

  • Díky úkolům a odpovědnostem v aplikaci se ISO nestane jen mrtvými procesy na papíru.
  • Ideálně je to součástí intranetu, takže s nimi řadoví zaměstnanci nemají problém pracovat.
  • Jednoduchá zastupitelnost: Pokud manažer bezpečnosti informací onemocní nebo odejde z firmy, celý systém běží dál, protože pravidla a data jsou v softwaru, nikoliv v jeho hlavě či soukromém Excelu.

4. Rychlé a neprůstřelné řešení incidentů (CAPA & Incidenty)

  • Řízený proces nápravy: Když se objeví bezpečnostní incident nebo zjištěná zranitelnost, software provede uživatele krok za krokem: od zápisu incidentu/zranitelnosti přes analýzu příčin a dopadů až po ověření, že nápravné opatření reálně pomohlo.
  • Provázanost dat: Incident/Zranitelnost lze jedním kliknutím propojit s konkrétním systémem, datovým zdrojem, dodavatelem nebo zaměstnancem. 

5. Bezstresové audity na pár kliknutí

  • Online přístup pro auditory: Auditorovi pak při kontrole stačí ukázat obrazovku a vyfiltrovat historii jedním kliknutím. 
  • Okamžité důkazy pro auditora: Namísto prohledávání šanonů a e-mailů stačí auditorovi vyfiltrovat historii konkrétního dokumentu nebo úkolu.
  • Jasná auditní stopa: Software zaznamenává, kdo, kdy a co schválil, změnil nebo podepsal, což auditoři milují a zkracuje to čas samotného auditu. 

6. Přehled pro vedení v reálném čase (Dashboards)

  • Manažerské reporty: Vedení vidí na přehledných grafech aktuální stav firmy – počet otevřených bezpečnostních incidentů, stav implementace bezpečnostních opatření nebo blížící se audity bezpečnosti informací.
  • Rozhodování na základě dat: Žádné pocity. Manažeři mají okamžitý přehled o úzkých hrdlech v procesech a plnění cílů bezpečnosti informací. 

Jaké dokumenty ISO 27001 vyžaduje?

Povinná dokumentace ISO 27001 (Základ auditu)

  • Dokument Rozsah systému řízení bezpečnosti informací (ISMS)
  • Dokument Politika bezpečnosti informací
  • Dokument Cíle bezpečnosti informací

Směrnice a pracovní postupy: dokumentace procesů ISMS

Zaměstnanci, jejich kompetence a povědomí o bezpečnosti informací

  • Plány nástupu a ukončení pracovního poměru (s ohledem na bezpečnost informací)
  • Plány školení a zvyšování povědomí zaměstnanců o bezpečnosti informací
  • Popisy pracovních pozic a pracovních náplní (včetně bezpečnostních povinností)

Řízení dodavatelů a externích stran (s ohledem na bezpečnost informací)

  • Směrnice k hodnocení a řízení dodavatelů (z pohledu bezpečnosti informací)

Zákazníci (a jejich informační aktiva)

  • Směrnice k ochraně informací zákazníků a vyřizování incidentů/stížností souvisejících s bezpečností informací

Řízení rizik bezpečnosti informací 

  • Přehled a popis rizik: mít popsaná rizika bezpečnosti informací v registru / katalogu rizik ISMS 

Nápravná a preventivní opatření bezpečnosti informací

  • Registr opatření - přehled všech opatření souvisejících s bezpečností informací (včetně nápravných a preventivních) ve firmě

Ověřování systému řízení bezpečnosti informací (ISMS) dle ISO 27001

  • Směrnice k internímu auditu ISMS