
V současnosti probíhá proces revize ISO/IEC 27001 a ISO/IEC 27002 (aktuální verze byla publikována v roce 2013). Organizace, které se zaměřují na systematický přístup k řízení informační bezpečnosti, už jistě zaregistrovali tuto novinku.
ISO/IEC 27002 je opět navržena tak, aby poskytovala rámec pro řízení bezpečnosti informací (podobně jako například: NIST CSF).
Hlavní změnou, kterou nová verze přináší je sloučení opatření do 4 skupin:
1. Organizační opatření
2. Personální opatření
3. Fyzická opatření
4. Technická opatření
Nových je i několik oblastí, pro které se bude vyžadovat řízení a opatření (v případě, že jsou v organizaci aplikovatelné), například:
Správa hrozeb (Opatření: Informace související s hrozbami informační bezpečnosti by měly být shromažďovány a měly by se analyzovat, aby se vytvořila správa hrozeb.)
Informační bezpečnost při používání cloudových služeb (Opatření: Procesy získávání, používání, správy a ukončení cloudových služeb by měly být vytvořeny v souladu s požadavky organizace na bezpečnost informací.)
Připravenost ICT na kontinuitu podnikání (Opatření: Připravenost ICT by měla být plánovaná, implementována, udržována a testována na základě cílů kontinuity podnikání a požadavků na kontinuitu ICT.)
Monitorování fyzické bezpečnosti (Opatření: Prostory by měly být nepřetržitě monitorovány, aby se předešlo neautorizovanému fyzického přístupu.)
Řízení konfigurace (Opatření: Konfigurace, včetně bezpečnostních konfigurací, hardwaru, softwaru, služeb a sítí, by měly být vytvořeny, zdokumentované, implementovány, monitorovány a přezkoumávány.)
Vymazání informace (Opatření: Informace uložené v informačních systémech a zařízeních by měly být vymazány, pokud již nejsou potřebné.)
Maskování dat (Opatření: Maskování údajů by mělo být používáno v souladu s politikou organizace zaměřenou na řízení přístupu a obchodními požadavky, se zohledněním legislativních požadavků.)
Prevence úniku dat (Opatření: Na systémy, sítě a koncová zařízení, které zpracovávají, uchovávají nebo přenášejí citlivé informace, by měly aplikovat opatření k předcházení úniku dat.)
Monitorovací činnosti (Opatření: V sítích, systémech a aplikacích by se mělo monitorovat neobvyklé chování a měla by být přijata vhodná opatření k vyhodnocení potenciálních incidentů bezpečnosti informací.)
Filtrování webu (Opatření: Přístup k externím webovým stránkám by měl být řízen, aby se snížilo vystavení škodlivému obsahu.)
Bezpečné kódování (Opatření: Na vývoj softwaru by se měly vztahovat zásady bezpečného kódování.)
Zveřejnění nových standardů se předpokládá v závěru roku 2021, nebo začátkem roku 2022.
Následně začne běžet přechodné období. Během tohoto období bude nutné, v případě že má vaše organizace certifikovaný systém informační bezpečnosti, implementovat nové požadavky.
Autor: Martin Kašša, auditor ISO/IEC 27001
(Použité zdroje: ISO/IEC DIS 27002 Information security, Cybersecurity and privacy protection - Information security controls)
| Název školení | Délka školení | Volné termíny | Cena | |
|---|---|---|---|---|
| TISAX - Trusted Information Security Assessment Exchange |
2 dny
|
05.11.2025
+ 3 dostupné termíny
|
9 500,00 CZK
11 495,00 CZK s DPH
|
Více o školení |
| Interní auditor ISO/IEC 27001:2022 a NIS 2 - systém managementu informační bezpečnosti |
2 dny
|
24.11.2025
+ 4 dostupné termíny
|
9 900,00 CZK
11 979,00 CZK s DPH
|
Více o školení |
| Požadavky normy / Proškolení interních auditorů podle normy ISO/IEC 27001:2022 a NIS 2 |
1 den
|
24.11.2025
+ 4 dostupné termíny
|
7 500,00 CZK
9 075,00 CZK s DPH
|
Více o školení |
| Interní auditor ISO/IEC 42001:2023 a ISO 19011 - Systém řízení umělé inteligence |
2 dny
|
11.12.2025
+ 3 dostupné termíny
|
9 900,00 CZK
11 979,00 CZK s DPH
|
Více o školení |
| Kybernetická bezpečnost a požadavky normy ISO/IEC 27001 |
2 dny
|
Podle Vás
|
Na vyžádání | Více o školení |
| Cyber Resilience Act – Implementace CRA ve firmě bez paniky |
1 den
|
Podle Vás
|
Na vyžádání | Více o školení |
| AI governance: Udělejte z chaosu systém |
1 den
|
Podle Vás
|
Na vyžádání | Více o školení |
Česká republika stojí před významnou změnou v oblasti kybernetické bezpečnosti. Novela zákona o kybernetické bezpečnosti, která vstoupí v platnost v polovině roku 2025, přinese několik důležitých změn pro firmy i veřejné instituce.
Umělá inteligence (AI) způsobila revoluci v mnoha odvětvích, ale její rychlý růst přinesl i obavy týkající se etiky, soukromí a bezpečnosti. Právě k řešení těchto výzev navrhla Mezinárodní organizace pro normalizaci a Mezinárodní elektrotechnická komise normu ISO/IEC 42001.
Oba standardy poskytují řadu bezpečnostních kontrol, které pomáhají organizacím chránit své informace. NIST a ISO/IEC 27001 jsou kompatibilní a navzájem se doplňují. NIST poskytuje technické detaily pro implementaci bezpečnostních kontrol, které jsou doporučeny v ISO/IEC 27001.