• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Normy v IT – ČSN ISO/IEC 27000

Tomáš Jirásko
14. 7. 2015
| Články

V oblasti ICT se setkáváme s řadou norem, jejichž označení lidem, kteří s nimi nepracují, mnoho neříká. I když je plnění normy a certifikace považována za konkurenční výhodu a často i povinnost, máme i v případě těch nejznámějších velmi mlhavou představu, jaké oblasti se dotýkají. Proto jsme ve spolupráci s ÚNMZ připravili stručné shrnutí hlavních oblastí.
Náš text si nebere za cíl v tomto okamžiku detailně popisovat jednotlivé normy (k těm se ještě vrátíme), ale měl by poskytnout lidem, kteří s normami nepřicházejí často do styku rychlou orientaci, čeho se týkají. Jde tedy o jakýsi „tahák“ na základě nejčastějších dotazů.

Nejvíce odkazovanou a využívanou v oblasti ICT je norma ČSN ISO/IEC 27000 Informační technologie – Bezpečnostní techniky – Systémy řízení bezpečnosti informací – Přehled a slovník.

ČSN ISO/IEC 27000 poskytuje přehled systémů řízení bezpečnosti informací (ISMS), a termíny a definice obecně používané v řadě norem ISMS (Information Security Management System). Tato mezinárodní norma je použitelná pro všechny typy a velikosti organizací (například pro vládní úřady, obchodní podniky i neziskové organizace).

Řada mezinárodních norem pro systémy řízení (ISMS. Toto označení se poprvé objevuje v normě ISO/IEC 17799) poskytuje model určený k využití při vytváření a provozování systému řízení. Tento model obsahuje rysy, u kterých experti v daném oboru dosáhli shody, pokud jde o poslední stav mezinárodního vývoje. ISO udržuje komisi expertů, která se věnuje vývoji mezinárodních norem systémů řízení bezpečnosti informací, nazývaných také řada norem Systém řízení bezpečnosti informací – Information Security Management System (ISMS).

Organizace mohou použitím řady norem ISMS vyvinout a implementovat rámec pro řízení bezpečnosti svých informačních aktiv zahrnujících finanční informace, duševní vlastnictví a podrobnosti o zaměstnancích, nebo informace, které jim byly svěřeny zákazníky nebo třetími stranami. Tyto normy mohou být také použity pro přípravu na nezávislé posouzení jejich ISMS, týkající se ochrany informací.

ČSN ISO/IEC 27001 Informační technologie – Bezpečnostní techniky – Systémy řízení bezpečnosti informací – Požadavky
Obecné shrnutí ČSN ISO/IEC 27001 a ČSN ISO/IEC 27002.
1) Původní normy ISO/IEC 27001 a ISO/IEC 27002 se staly základním kamenem pro vytvoření bezpečných IS.
2) Jsou od nich odvozeny prakticky všechny zásadní postupy při vytváření a hodnocení bezpečnosti IS.
3) Sjednocují pohled na bezpečnost v mezinárodním měřítku a díky certifikacím podle ISO/IEC 27001 umožňují snadné ověření stavu bezpečnosti výměny informací spolupracujících institucí nebo obchodních partnerů.
4) Norma ISO/IEC 27002 je návodem, jak realizovat požadavky normy ISO/IEC 27001 a je tedy velmi důležitá pro bezpečnostní praxi.
5) Současné české certifikační autority hodnotí stav bezpečnosti IS podle aktuálně platné normy. Pokud by revidovaná norma nebyla vydána, neměly by žádný platný český standard pro hodnocení a musely by certifikační audity provádět podle originálních ISO norem vydaných v angličtině.
6) Poslední a patrně nejdůležitější argument je ten, že současně platné a připravované zákony, které se týkají informační bezpečnosti (např. zákon o kybernetické bezpečnosti, analýzy bezpečnosti IS státu, prováděné NBÚ a mnoho dalších) primárně vycházejí z ISO/IEC řady 27000. Řada ISO/IEC 27000 je klíčovou pro bezpečnost informací státu.
7) Tato mezinárodní norma specifikuje požadavky na ustavení, implementování, udržování a neustálé zlepšování systému řízení bezpečnosti informací v rámci kontextu rizik činnosti organizace. Zahrnuje také požadavky na posouzení a ošetření rizik bezpečnosti informací, přizpůsobené potřebám organizace.
8) Požadavky této mezinárodní normy jsou obecně použitelné a jsou aplikovatelné ve všech organizacích bez ohledu na jejich typ, velikost a povahu činností.

Zmíněná norma byla připravena, aby poskytla požadavky na ustavení, implementování, udržování a neustálé zlepšování systému řízení bezpečnosti informací, kdy je přijetí systému řízení bezpečnosti informací pro organizaci strategickým rozhodnutím. Ustavení a implementace systému řízení bezpečnosti informací organizace jsou ovlivněny potřebami a cíli organizace, požadavky na bezpečnost, používanými procesy a velikostí a strukturou organizace. Všechny tyto ovlivňující faktory se pravděpodobně budou v čase měnit.
Systém řízení bezpečnosti informací zachovává důvěrnost, integritu a dostupnost informací aplikováním procesu řízení rizik a dává jistotu zainteresovaným stranám, že jsou rizika přiměřeně řízena.

Je důležité, že systém řízení bezpečnosti informací je součástí procesů a celkové struktury řízení organizace a je do nich integrován. Je také důležité, že bezpečnost informací je zvažována při návrhu procesů, informačních systémů a opatření. Očekává se, že implementace systému řízení bezpečnosti informací bude nastavena v souladu s potřebami organizace.
Tato mezinárodní norma může být použita interními a externími stranami k posouzení schopnosti organizace splnit její vlastní požadavky bezpečnosti informací.

ČSN ISO/IEC 27002 Informační technologie – Bezpečnostní techniky – Soubor postupů pro opatření bezpečnosti informací
Obecně k ČSN ISO/IEC 27001 i ČSN ISO/IEC 27002.
1) Původní normy ISO/IEC 27001 a ISO/IEC 27002 se staly základním kamenem pro vytvoření bezpečných IS.
2) Jsou od nich odvozeny prakticky všechny zásadní postupy při vytváření a hodnocení bezpečnosti IS.
3) Sjednocují pohled na bezpečnost v mezinárodním měřítku a díky certifikacím podle ISO/IEC 27001 umožňují snadné ověření stavu bezpečnosti výměny informací spolupracujících institucí nebo obchodních partnerů.
4) Norma ISO/IEC 27002 je návodem, jak realizovat požadavky normy ISO/IEC 27001 a je tedy velmi důležitá pro bezpečnostní praxi.
5) Současné české certifikační autority hodnotí stav bezpečnosti IS podle aktuálně platné normy. Pokud by revidovaná norma nebyla vydána, neměly by žádný platný český standard pro hodnocení a musely by certifikační audity provádět podle originálních ISO norem vydaných v angličtině.
6) Poslední a patrně nejdůležitější argument je ten, že současně platné a připravované zákony, které se týkají informační bezpečnosti (např. zákon o kybernetické bezpečnosti, analýzy bezpečnosti IS státu, prováděné NBÚ a mnoho dalších) primárně vycházejí z ISO/IEC řady 27000. Řada ISO/IEC 27000 je klíčovou pro bezpečnost informací státu.
7) Tato mezinárodní norma specifikuje požadavky na ustavení, implementování, udržování a neustálé zlepšování systému řízení bezpečnosti informací v rámci kontextu rizik činnosti organizace. Zahrnuje také požadavky na posouzení a ošetření rizik bezpečnosti informací, přizpůsobené potřebám organizace.
8) Požadavky této mezinárodní normy jsou obecně použitelné a jsou aplikovatelné ve všech organizacích bez ohledu na jejich typ, velikost a povahu činností.

Tato mezinárodní norma je určena pro organizace k použití jako doporučení pro výběr opatření v rámci procesu zavádění systému řízení bezpečnosti informací (ISMS), založeného na normě ISO/IEC 27001, nebo jako pokyny pro organizace, implementující obecně přijatá opatření bezpečnosti informací. Tato norma je rovněž určena pro použití při vyvíjení směrnic pro řízení bezpečnosti informací specifických pro průmysl a organizace, s přihlédnutím k jejich konkrétnímu prostředí rizik pro bezpečnost informací.

Bezpečnost informací je dosažena zavedením vhodné sady opatření, včetně politik, procesů, postupů, organizačních struktur a softwarových a hardwarových funkcí. Tato opatření je třeba stanovit, implementovat, monitorovat, přezkoumávat a zlepšovat tam, kde je to nutné, aby bylo zajištěno, že jsou splněny specifické cíle bezpečnosti a podnikatelské činnosti organizace. Systém ISMS, jako například systém specifikovaný v ISO/IEC 27001, používá holistický, koordinovaný pohled na rizika bezpečnosti informací organizace s cílem implementovat komplexní sadu opatření bezpečnosti informací v celkovém rámci uceleného systému řízení.

Mnoho informačních systémů nebylo navrženo tak, aby byly bezpečné ve smyslu normy ISO/IEC 27001 a této normy. Bezpečnost, které může být dosaženo technickými prostředky, je omezená a měla by být podporována vhodným řízením a postupy. Identifikace opatření, která by měla být zavedena, vyžaduje pečlivé plánování a věnování pozornosti detailům. Úspěšný systém ISMS vyžaduje podporu ze strany všech zaměstnanců organizace. To může také vyžadovat účast akcionářů, dodavatelů či jiných externích stran. Může také být potřeba poradenství specialisty z externích stran.

V obecnějším smyslu efektivní bezpečnost informací také zaručuje vedení a dalším zúčastněným stranám, že aktiva organizace jsou rozumně zabezpečena a chráněna proti poškozením, a tím působí jako faktor podporující podnikatelskou činnost.

Zatímco tato norma poskytuje návod pro širokou škálu opatření v oblasti bezpečnosti informací, která se běžně uplatňují v mnoha různých organizacích, zbývající normy v rodině norem ISO/IEC 27000 poskytují doplňující doporučení či požadavky týkající se dalších aspektů celkového procesu řízení bezpečnosti informací.
Organizace všech typů a velikostí (včetně veřejného a soukromého sektoru, komerčních a neziskových) shromažďují, zpracovávají, uchovávají a předávají informace v mnoha formách, včetně elektronické, fyzické a verbální (například rozhovory a prezentace).

Hodnota informací přesahuje napsaná slova, čísla a obrázky: znalosti, koncepty, nápady a značky jsou příklady nehmotných forem informací. V navzájem propojeném světě jsou informace a související procesy, systémy, sítě a pracovníci podílející se na jejich činnosti, nakládání s nimi a ochraně aktiva, která jsou, stejně jako jiná významná obchodní aktiva, cenná pro podnikání organizace, a proto si zaslouží nebo vyžadují ochranu proti různým rizikům.

Aktiva jsou vystavena jak úmyslným tak neúmyslným hrozbám, zatímco související procesy, systémy, sítě a lidé mají vlastní zranitelnosti. Změny obchodních procesů a systémů nebo jiné vnější změny (například nové zákony a předpisy), mohou vytvářet nová rizika bezpečnosti informací. Proto, vzhledem k množství způsobů, kterými mohou hrozby zneužít zranitelnosti k poškození organizace, jsou rizika bezpečnosti informací vždy přítomna. Efektivní bezpečnost informací snižuje tato rizika tím, že chrání organizaci před hrozbami a zranitelnostmi, a omezuje tedy dopady na její aktiva.

Přístě se podíváme na ČSN EN ISO 9000/9001 a normy v oblasti biometriky.

Ve spolupráci s Ing. Miroslavem Škopem
ÚNMZ – Oddělení elektrotechniky

Rubriky: Podnikový softwarePrávoVeřejná správa

Související příspěvky

Gordic a Cybrela přinášejí komplexní řešení kybernetické bezpečnosti
Zprávičky

Síť X se odvolala proti pokutě 120 mil. eur od EU za porušení pravidel obsahu

22. 2. 2026
Zprávičky

Havlíček: Vláda je blízko rozhodnutí o zapojení se do projektu AI Gigafactory

20. 2. 2026
Vláda projedná novelu, která zpřesní pravomoci NÚKIB
Zprávičky

V Německu se debatuje o zákazu sociálních sítí pro děti. Ve hře je 14 i 16 let

20. 2. 2026
Padla další rekordní pokuta za porušení GDPR
Zprávičky

E-mailoví AI asistenti dokáží měsíčně ušetřit tisíce korun

19. 2. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Netflix ustoupil v bitvě o Warner Bros, slavná studia tak může převzít Paramount

ČTK
27. 2. 2026

Americký provozovatel streamovací platformy Netflix odmítl zvýšit nabídku na převzetí filmových studií a streamovací

Ruské úřady se rozhodly Telegram zablokovat na začátku dubna

ČTK
27. 2. 2026

Ruské úřady rozhodly, že začátkem dubna zablokují komunikační platformu Telegram, uvádí ruský server RBC

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

GFI Software ustanovila Zebra Systems výhradním distribučním partnerem pro Severní Ameriku

itbiz
26. 2. 2026

Společnost GFI Software oznámila konsolidaci své severoamerické distribuce pod Zebra Systems LLC, která je

Huawei AI ilustracni

Výsledky a výhled Nvidie překonaly odhady, vzrostly příjmy z datových center

ČTK
26. 2. 2026

Americký výrobce čipů Nvidia zvýšil ve čtvrtém čtvrtletí tržby meziročně o 73 procent na

Apple přesune část výroby svého malého počítače Mac mini z Asie do Houstonu

ČTK
26. 2. 2026

Americká společnosti Apple přesune část výroby svého malého stolního počítače Mac mini z Asie

Revolut zvažuje, že letos prodá investorům nové akcie

ČTK
26. 2. 2026

Britská internetová finanční společnost Revolut zvažuje, že ve druhé polovině letošního roku prodá investorům

Nová nabídka od Paramountu může být lepší než ta od Netflixu, připustil Warner

ČTK
25. 2. 2026

Aktualizovaná nabídka mediálního konglomerátu Paramount Discovery na převzetí skupiny Warner Bros. Discovery (WBD) zahrnuje

Platební společnost Stripe má zájem o převzetí PayPalu

ČTK
25. 2. 2026

Platební společnost Stripe zvažuje převzetí celé nebo alespoň části americké firmy PayPal. S odvoláním

Tiskové zprávy

Společnost Epson představila speciální edici Lifestudio Flex Lux

AI pomáhá odhalit vzácná onemocnění včas. Vývoj podporuje AWS

T-Mobile v roce 2025 – hospodářské výsledky

Operátoři zachytí 3 miliony podvržených hovorů každý měsíc

Mobilní svět a rostoucí náklady kyberútoků

Česká obchodní inspekce uskutečnila v minulém roce 751 kontrol internetových obchodů, porušení předpisů zjistila v 639 kontrolách

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Bře 12
Celý den

IT Security Worshop

Dub 15
Celý den

Energy Vision

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

Skrytá reklama

CPO

Hlavní vysílací čas

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.