Systém řízení bezpečnosti informací
ISMS dle ISO 27001

ISMS podle ČSN EN ISO/IEC 27001:2023 pomáhá organizacím systematicky chránit informace, řídit rizika a nastavit odpovědnosti, procesy a bezpečnostní opatření.

Vysvětlíme vám normu srozumitelně a prakticky a jak splnit všechny opatření bez zbytečného stresu.

Vyberte si školení

ONLINE

Kurz je ideální pro každého, kdo chce pochopit normu ISO/IEC 27001 a její požadavky. Není třeba žádná předchozí zkušenost.

Doporučujeme i firmám spadajícím pod Zákon č. 264/2025 Sb. o kybernetické bezpečnosti.

PREZENČNĚ

Školení je určeno pro pracovníky, kteří již znají základní principy ISMS a normy ISO/IEC 27001 a potřebují systém managementu bezpečnosti informací prakticky zavést nebo rozvíjet ve své organizaci.

Praha

Brno

Ostrava

Přijedeme za vámi a proškolíme váš tým.

ISMS (Information Security Management System) neboli systém managementu bezpečnosti informací je soubor pravidel, procesů, odpovědností a bezpečnostních opatření, pomocí kterých organizace systematicky řídí ochranu svých informací.

Cílem ISMS není pouze chránit IT systémy. Zabývá se také lidmi, procesy, fyzickou bezpečností, dodavateli, řízením rizik nebo reakcí na bezpečnostní incidenty.

ISMS pomáhá organizaci zajistit tři základní vlastnosti informací: důvěrnost, integritu a dostupnost.

Co ISMS zahrnuje?

ISMS propojuje organizační, personální, fyzickou a technologickou bezpečnost do jednoho řízeného systému.

  • Hodnocení rizik (např. únik dat, selhání systému, útoky)

  • Pravidla pro přístup k informacím

  • Zabezpečení sítí, systémů a zařízení

  • Chování zaměstnanců (politiky, školení, povinnosti)

  • Postupy pro reakci na incidenty (např. kyberútoky)

  • Plánování kontinuity provozu (BCP)

  • Kontrola dodavatelů a třetích stran

  • Interní audity a průběžné zlepšování

Proč ISMS zavést?

  • Ochrana reputace a důvěry klientů
  • Zajištění souladu s právními předpisy (např. NIS2, GDPR)
  • Lepší přehled o informačních tocích a rizicích
  • Příprava na krizové situace
  • Možnost certifikace podle ISO/IEC 27001

Školení je rozděleno na 2 části

Školení je určeno pro každého, kdo chce porozumět Systému řízení bezpečnosti informací (ISMS).

Doporučujeme toto školení i firmám, kterých se týká Zákon č. 264/2025 Sb. o kybernetické bezpečnosti a spadají do režimu nižších či vyšších povinností. Pochopení ISMS je klíčové pro porozumění daným opatřením ve vyhláškách 409 a 410.

Školení je určeno primárně pro absolventy našeho online školení, kteří chtějí systém implementovat, popřípadě připravit se i na certifikační audit.

Recenze

Společnost EduKyb jsme si vybrali po dlouhém researchi a vyšla nám z něj nejlépe co se týče cíle naší mise a to implementace ISMS, implementace a následné certifikace pro ISO/IEC 27001:2023. Následná komunikace a spolupráce i implementace nás o to více pozitivně nadchla, protože byla impozantní. Odborníci na slovo vzatí, takže nám nezbývá nic jiného, než všem doporučit EduKyb jako nejlepšího partnera v Česku!“

Dušan

Co si budeme povídat ISO 27001 není zrovna nejzábavnější téma na světě. O to víc oceňuji, když ho někdo dokáže vysvětlit srozumitelně, prakticky a bez uspávání posluchačů. Značnou část úspěchu dělá lektor, a tady se to opravdu povedlo!“

Michal

„Velmi profesionální a lidský přístup do nelidských témat. Vřele doporučuji pro každého profesionála i začátečníka na cestě k novým, rozšířeným obzorům v oblastech nejen bezpečnostních certifikaci. Děkuji převelice!“

Jiří

„Skvělý lektor i zajištění a organizace všech souvisejicich věci. Skvěla komunikace, prezentace do e-mailu, občerstvení i oběd primo v arealu. Příjemné prostředí. Lektor díky svým zkušenostem dokáže srozumitelně a přehledné vysvětlit probírané téma. Důvody, požadavky, přínos, dotazy. Prokládané příklady z praxe. Školení tak není nudné a díky příkladům lze nové věci snáze pochopit a zapamatovat si. Absolvovala jsem již 2 různá školení a zejména školení na interního auditora pro mě bylo velmi přínosné. Všem doporučuji :o)“

Eva

Často kladené otázky

Co znamená zkratka ISMS?

ISMS znamená Information Security Management System, česky systém managementu bezpečnosti informací. Jde o systematický způsob, jak organizace řídí bezpečnost svých informací, pracuje s riziky a nastavuje pravidla a odpovědnosti pro jejich ochranu.

ISMS se netýká pouze IT. Zahrnuje také zaměstnance, interní procesy, dodavatele, fyzickou bezpečnost, dokumentaci a řízení rizik.

ISMS je systém řízení bezpečnosti informací v organizaci. Jeho cílem je chránit důležité informace před ztrátou, zneužitím, neoprávněným přístupem, změnou nebo nedostupností.

Organizace v rámci ISMS identifikuje svá informační aktiva, vyhodnocuje rizika, stanovuje odpovědnosti a zavádí odpovídající bezpečnostní opatření. Následně kontroluje jejich účinnost a celý systém průběžně zlepšuje.

ISMS tedy není jeden dokument nebo bezpečnostní software. Je to dlouhodobý systém řízení, který propojuje lidi, procesy a technologie.

ISMS je samotný systém řízení bezpečnosti informací, zatímco ISO/IEC 27001 je mezinárodní norma, která stanovuje požadavky na jeho vytvoření, zavedení, udržování a neustálé zlepšování.

Organizace tedy zavádí ISMS a norma ISO/IEC 27001 jí poskytuje rámec, podle kterého může tento systém vybudovat.

Pokud organizace splní požadavky normy, může také absolvovat certifikační audit a získat certifikát ISO/IEC 27001. Certifikace však není podmínkou samotného fungování ISMS.

ISMS podle ISO/IEC 27001 není obecně povinné pro všechny organizace. Jeho zavedení může být dobrovolným rozhodnutím firmy, požadavkem zákazníka či obchodního partnera nebo součástí podmínek výběrového řízení či smluvního vztahu.

V některých případech ale může právní regulace vyžadovat zavedení systému řízení bezpečnosti informací nebo obdobných procesů a bezpečnostních opatření. Vždy proto záleží na konkrétní organizaci, jejích službách a legislativních povinnostech.

ISMS se vyplatí i organizacím, které certifikaci nepotřebují, ale chtějí řídit bezpečnost informací systematicky a prokazatelně.

Implementace ISMS obvykle začíná analýzou organizace a jejího současného stavu. Je potřeba určit rozsah ISMS, identifikovat důležitá aktiva, stanovit odpovědnosti a zjistit, jaká bezpečnostní opatření již organizace používá.

Následuje identifikace a hodnocení rizik, výběr vhodných bezpečnostních opatření, vytvoření potřebné dokumentace a zavedení pravidel a procesů do praxe.

Důležitou součástí je také školení zaměstnanců, sledování účinnosti zavedených opatření, interní audit a přezkoumání systému vedením. ISMS je následně potřeba pravidelně aktualizovat a neustále zlepšovat.

Doba zavedení ISMS závisí především na velikosti organizace, rozsahu ISMS, složitosti procesů, počtu informačních systémů a současné úrovni bezpečnosti.

U menší organizace s již dobře nastavenými procesy může implementace trvat několik měsíců. U větší nebo složitější organizace může celý proces trvat výrazně déle.

Velký vliv má také cíl organizace. Pokud se připravuje na certifikaci ISO/IEC 27001, musí být ISMS nejen navrženo a zdokumentováno, ale také reálně zavedeno a musí existovat dostatek podkladů pro ověření jeho fungování.

VÍCE ZDE

Ne. ISMS nemusí být certifikované. Organizace může systém managementu bezpečnosti informací zavést a používat podle principů nebo požadavků ISO/IEC 27001, aniž by následně absolvovala certifikační audit.

Certifikace je vhodná zejména tehdy, pokud chce organizace nezávisle prokázat zákazníkům, partnerům nebo jiným zainteresovaným stranám, že její systém řízení bezpečnosti informací splňuje požadavky normy ISO/IEC 27001.

Samotný certifikát však není cílem ISMS. Důležité je především to, aby systém v praxi pomáhal řídit rizika a chránit informace organizace.

Norma ISO/IEC 27001 stanovuje požadavky na vytvoření, zavedení, udržování a neustálé zlepšování systému managementu bezpečnosti informací.

Její požadavky se věnují například kontextu organizace, odpovědnosti vedení, plánování, řízení rizik, zdrojům, kompetencím zaměstnanců, dokumentovaným informacím, provozu ISMS, hodnocení jeho výkonnosti a neustálému zlepšování.

Součástí normy je také Příloha A, která obsahuje 93 bezpečnostních opatření rozdělených do čtyř oblastí: organizační, personální, fyzická a technologická opatření. Organizace na základě svých rizik posuzuje, která opatření jsou pro ni relevantní, a jejich výběr zdůvodňuje.

VÍCE ZDE