Řízení ISMS
Vedeme systém řízení bezpečnosti, rizika a opatření podle vyhlášky 409 a hlídáme termíny.
Bezpečnost · NIS2
Ve vyšším režimu zákona o kybernetické bezpečnosti musíte mít manažera kybernetické bezpečnosti. Nemusí to být váš zaměstnanec. Roli převezmeme a budeme ji vykonávat za vás, včetně zastupitelnosti.
Povinná role ve vyšším režimu · NÚKIB výslovně připouští externisty
Kdo je manažer KB
Manažer kybernetické bezpečnosti je bezpečnostní role podle vyhlášky č. 409/2025 Sb. Odpovídá za řízení kybernetické bezpečnosti regulované služby: rizika, opatření, dodavatele, incidenty a zprávy pro vedení. Je povinná jen v režimu vyšších povinností. Firmy v nižším režimu potřebují jednodušší roli, osobu pověřenou kybernetickou bezpečností.
Stav k 23. 9. 2026 podle vyhlášek 409 a 410/2025 Sb. a dokumentu NÚKIB v1.1
| Kdo ho musí mít | Poskytovatelé v režimu vyšších povinností[1] |
|---|---|
| Praxe | Nejméně 3 roky v řízení kybernetické nebo informační bezpečnosti[1] |
| Neslučitelnost | Nesmí zajišťovat technický provoz regulované služby[1] |
| Zastupitelnost | Vedení musí zajistit zástupce[1] |
| Externí výkon | Povolen, NÚKIB: role mohou vykonávat i externisté[3] |
| Doporučené certifikace | CISM, CRISC, CISSP nebo Manažer BI (ČIA). Doporučené, ne povinné[3] |
| Nižší režim | Stačí osoba pověřená kybernetickou bezpečností[2] |
Týká se vás to?
Co pro vás uděláme
Vedeme systém řízení bezpečnosti, rizika a opatření podle vyhlášky 409 a hlídáme termíny.
Pravidelné zprávy o rizicích pro vedení a vedení bezpečnostního výboru, který se schází aspoň jednou ročně.
Koordinujeme řešení incidentů a hlášení NÚKIB ve lhůtách 24 hodin, 72 hodin a 30 dnů.
Řídíme bezpečnost dodavatelů a připravujeme podklady pro audit a kontrolu NÚKIB.
Jak začneme
01
Ověříme režim a zjistíme, co už máte a co chybí.
02
Sjednáme rozsah, požadavky na kvalifikaci a řešení střetu zájmů, jak doporučuje NÚKIB.
03
Nastavíme zprávy, výbor, hlášení incidentů a zastupitelnost.
04
Měsíční přehled pro vedení a jedna odpovědná osoba pro NÚKIB.
Souvisí s tím
Celé zavedení povinností podle zákona 264/2025 Sb., od gap analýzy po audit.
NIS2 →ISMS podle normy je dobrý základ pro vyhlášku 409 a manažer ho pak jen vede.
Příprava na ISO 27001 →Povinné testy ve vyšším režimu uděláme sami, bez střetu s rolí auditora.
Penetrační testy →Proč Lumenax
01
Za rolí stojí tým, který umí opatření i zavést a otestovat.
02
Manažera, pentesty a audit rozdělíme tak, aby nevznikl střet zájmů.
03
Zastupitelnost, kterou vyhláška vyžaduje, je součástí služby.
Časté otázky
Ne. Manažer je povinný jen v režimu vyšších povinností podle vyhlášky 409/2025. V nižším režimu stačí osoba pověřená kybernetickou bezpečností.
Ano. NÚKIB ve svém dokumentu o bezpečnostních rolích výslovně uvádí, že role mohou vykonávat i externisté. Požadavky na kvalifikaci patří do smlouvy.
Musí být proškolený a mít nejméně 3 roky praxe v řízení kybernetické nebo informační bezpečnosti.
Není povinná. NÚKIB certifikace jako CISM, CRISC, CISSP nebo Manažer BI doporučuje jako jeden ze způsobů, jak odbornost doložit.
Ne. Vyhláška 409/2025 vylučuje, aby manažer zajišťoval technický provoz regulované služby.
Vedení organizace musí zajistit zástupce. U nás je zastupitelnost součástí služby.
Manažer řídí bezpečnost, architekt navrhuje bezpečnostní architekturu a auditor nezávisle ověřuje plnění. Auditor nesmí vykonávat žádnou jinou z těchto rolí.
Osobu pověřenou kybernetickou bezpečností, která je proškolená nebo má odpovídající odbornost. Manažera, architekta ani auditora mít nemusí.
Zdroje
Nejde o právní radu. Požadavky NÚKIB se vyvíjejí, proto odkazujeme přímo na aktuální dokumenty.
Začněte tady
Ověříme váš režim a navrhneme rozsah role. Bez nutnosti nabírat nového člověka.