Priorita 03 — Compliance

TISAX® & NIS2 Compliance

Pomáháme firmám zorientovat se v požadavcích TISAX® a NIS2, připravit dokumentaci, technická opatření, procesy a reálný plán, který se dá obhájit i provozně udržet.

Compliance není jen sada dokumentů. Je to schopnost ukázat, že firma ví, kde má data, kdo k nim má přístup, jak chrání infrastrukturu, jak řídí rizika a jak reaguje na incidenty.

2
Hlavní rámce
9
Kroků procesu
14
Druhů výstupů
100%
GAP analýza zdarma
Zobrazit průvodce
Zpět na hlavní · Compliance sekci
Část 1

TISAX® Compliance

Příprava na požadavky informační bezpečnosti v automotive prostředí. TISAX® je relevantní hlavně pro firmy, které působí v automotive dodavatelském řetězci nebo zpracovávají citlivé informace pro zákazníky z automotive oblasti.

Pro koho je TISAX® relevantní

TISAX® dává smysl řešit, pokud firma:

  • Dodává do automotive (Tier 1, Tier 2, Tier 3)
  • Pracuje s citlivými zákaznickými daty
  • Dostala požadavek od odběratele (OEM nebo Tier 1)
  • Připravuje se na audit
  • Potřebuje prokázat úroveň informační bezpečnosti
  • Řeší bezpečnost vývoje, výroby, logistiky nebo administrativy
Praktická poznámka: typický spouštěč je e-mail od OEM zákazníka s termínem auditu. Tehdy je nejvyšší čas začít — ideálně už dřív.

Co bývá potřeba připravit

Řízená dokumentace
Bezpečnostní politika
Evidence aktiv
Řízení přístupů (RBAC)
Pravidla pro hesla a MFA
Správa zařízení
Fyzická bezpečnost prostor
Řízení dodavatelů
Klasifikace informací
Práce s incidenty
Zálohování a obnova
Logování a monitoring
Školení zaměstnanců
Interní audit / GAP analýza

Typické slabiny firem před auditem

Slabina 01

Dokumentace existuje, ale neodpovídá realitě

2Marsa: sladí dokumentaci s reálnými procesy, opraví zastaralé části, navrhne udržitelný proces revizí.
Slabina 02

Přístupy nejsou řízené podle rolí

2Marsa: navrhneme RBAC matici, nastavíme MFA, zavedeme princip nejmenších oprávnění.
Slabina 03

Odchody zaměstnanců nejsou technicky dotažené

2Marsa: vytvoříme offboarding checklist, zautomatizujeme deaktivaci účtů, audit dormant účtů.
Slabina 04

Serverovna / síť není zdokumentovaná

2Marsa: síťová schémata, evidence racků a serverů, dokumentace VLAN a firewall pravidel.
Slabina 05

Zálohy se provádějí, ale netestuje se obnova

2Marsa: test obnovy klíčových systémů, RTO/RPO definice, disaster recovery plán s dokumentací.
Slabina 06

Zaměstnanci nejsou proškolení

2Marsa: připravíme školicí materiály, evidenci školení, opakovaný cyklus, phishing simulace.
Slabina 07

Dodavatelé mají přístupy bez jasných pravidel

2Marsa: evidence dodavatelů, NDA šablony, rotace přístupů, audit přístupů třetích stran.
Slabina 08

Chybí evidence změn a incidentů

2Marsa: change management proces, incident response postup, evidence v ticketing systému, postaudit reporting.

Jak 2Marsa pomáhá s TISAX® přípravou

01

Úvodní konzultace

Probereme váš stav, požadavky a timeline auditu.

02

GAP analýza

Strukturovaný dotazník + technický průzkum, výstupem report s identifikovanými gapy.

03

Identifikace rizik

Risk register s prioritami a dopady na byznys.

04

Návrh opatření

Konkrétní action plán s rozdělením na quick wins a dlouhodobé kroky.

05

Příprava dokumentace

Politiky, procesy, šablony, role, postupy — vše audit-ready.

06

Technická opatření

MFA, RBAC, šifrování, monitoring, zálohy, logování — implementace v IT.

07

Podpora při zavádění

Doprovodíme zaváděcí fázi, vyškolíme tým, doladíme procesy.

08

Příprava na audit

Pre-audit, příprava odpovědí, doprovod při assessor-day.

09

Dlouhodobá údržba

Pravidelné revize, aktualizace dokumentace, příprava na 3letý re-assessment.

Ke stažení / připravujeme

Připravujeme praktické materiály, které pomohou zmapovat aktuální stav firmy před GAP analýzou.

TISAX® vstupní dotazník Připravujeme
Checklist dokumentace Připravujeme
Seznam typických technických opatření Připravujeme
Přehled podkladů pro úvodní konzultaci Brzy
Část 2

NIS2 Compliance

Praktická příprava firmy na požadavky kybernetické bezpečnosti, řízení rizik a odpovědností. NIS2 se týká firem v regulovaných nebo důležitých odvětvích a klade důraz na řízení kybernetických rizik, odpovědnost vedení, technická a organizační opatření, incidenty, dodavatelský řetězec a provozní odolnost.

Koho se může NIS2 týkat

NIS2 může být relevantní pro firmy, které:

  • Působí v regulovaných nebo důležitých odvětvích
  • Poskytují kritické nebo důležité služby
  • Pracují s citlivými provozními daty
  • Jsou součástí dodavatelského řetězce větší organizace
  • Musí prokázat úroveň kybernetické bezpečnosti
  • Řeší požadavky zákazníků nebo partnerů
Důležité: konkrétní povinnosti je vždy potřeba posoudit podle typu organizace, činnosti a aktuální legislativy. Pomáháme s technickou, procesní a dokumentační přípravou — právní výklad je vhodné ověřit s právním specialistou.

Co firma typicky řeší

Řízení kybernetických rizik
Odpovědnosti vedení
Bezpečnostní politika
Řízení přístupů
MFA & silná autentizace
Zálohování a obnova
Incident response
Monitoring a logování
Bezpečnost dodavatelů
Kontinuita provozu (BCP)
Šifrování
Ochrana sítí
Školení zaměstnanců
Dokumentace
Pravidelné kontroly

Typické slabiny firem

Slabina 01

Nikdo nemá jasně přidělenou odpovědnost za bezpečnost

2Marsa: definujeme role (CISO/Security Officer), odpovědnostní matici (RACI), zapojíme vedení do rozhodování.
Slabina 02

Neexistuje přehled aktiv a systémů

2Marsa: evidence aktiv, mapa systémů a datových toků, klasifikace podle citlivosti.
Slabina 03

Není jasné, kdo má k čemu přístup

2Marsa: matice přístupů, princip nejmenších oprávnění, MFA, audit účtů, automatizace onboardingu/offboardingu.
Slabina 04

Chybí proces reakce na incident

2Marsa: incident response plan, eskalační matice, kontaktní listy, post-incident review proces.
Slabina 05

Zálohy nejsou prověřené obnovou

2Marsa: test obnovy klíčových systémů, RTO/RPO definice, BCP/DR plán, pravidelné re-testy.
Slabina 06

Bezpečnost dodavatelů se neřeší

2Marsa: evidence dodavatelů, hodnocení rizik, NDA, audit přístupů třetích stran, smluvní bezpečnostní požadavky.
Slabina 07

Logy se nesbírají nebo nikdo neví, co v nich hledat

2Marsa: centralizovaný log management, SIEM nebo lehčí alternativa, alerty, retention pravidla.
Slabina 08

Management nemá přehled o rizicích

2Marsa: risk register, kvartální report pro vedení, KRI metriky, srozumitelné executive summary.
Slabina 09

Dokumentace je buď stará, nebo úplně chybí

2Marsa: komplet dokumentace (politiky, postupy, procesy), versioning, proces revizí, šablony pro každodenní použití.

Jak 2Marsa pomáhá s NIS2 přípravou

01

Ověření relevance NIS2

Posoudíme, jestli se vás NIS2 týká — podle typu firmy, oboru a činnosti.

02

Zmapování IT prostředí

Audit aktiv, sítě, systémů, dat a procesů.

03

GAP analýza

Strukturovaná analýza současných opatření vs požadavky.

04

Návrh kroků

Technická a organizační opatření s prioritizací podle rizika.

05

Příprava dokumentace

Bezpečnostní politiky, postupy, role, evidence aktiv.

06

Technická implementace

MFA, RBAC, šifrování, monitoring, zálohy, logování.

07

Incident response

Postupy reakce, eskalační plán, oznamovací povinnosti.

08

Školení a předání

Vedení, IT tým, klíčoví zaměstnanci. Reálné scénáře, ne PowerPoint.

09

Pravidelná revize

Pravidelné kontroly, aktualizace, sledování změn legislativy.

Ke stažení / připravujeme

Připravujeme přehledy a dotazníky, které firmám pomohou udělat první orientační krok před podrobnější analýzou.

NIS2 orientační dotazník Připravujeme
Checklist základních bezpečnostních opatření Připravujeme
Mapa odpovědností pro vedení firmy Připravujeme
Přehled podkladů pro GAP analýzu Brzy
03 — Srovnání

TISAX® a NIS2 nejsou totéž

Zaměření obou rámců se liší. Část opatření se ale překrývá — a to je dobrá zpráva. Dobře navržená bezpečnostní dokumentace, přístupy, zálohy, monitoring a procesy mohou pomoci s více požadavky najednou.

TISAX®

Automotive informační bezpečnost

  • Typicky automotive kontext (OEM & Tier 1/2/3 dodavatelé)
  • Důraz na informační bezpečnost
  • Auditní připravenost — přesně definovaný proces
  • Požadavky zákazníků v dodavatelském řetězci
  • VDA ISA katalog, AL2 / AL3 úrovně
  • 3letý re-assessment cyklus
NIS2

Regulační rámec kybernetické bezpečnosti

  • Legislativní / regulatorní rámec kybernetické bezpečnosti
  • Dopad podle typu organizace a odvětví
  • Důraz na řízení rizik a incidenty
  • Odpovědnost vedení (board accountability)
  • Provozní odolnost a kontinuita
  • Oznamovací povinnost při incidentech

Společné prvky

řízení přístupů dokumentace bezpečnostní opatření incidenty školení dodavatelé zálohy technická ochrana

V praxi se část opatření překrývá. Dobře navržená bezpečnostní dokumentace, přístupy, zálohy, monitoring a procesy mohou pomoci s více požadavky najednou. 2Marsa navrhuje opatření tak, aby byla použitelná pro více rámců, ne pro každý zvlášť.

04 — První krok

Jak začít bez zbytečného chaosu

Nejčastější chyba je začít implementací. Nejdřív je potřeba zjistit, kde jsme, kam chceme dojít a kudy. Tady je osmibodový proces, kterým procházíme s klienty.

01

Zjistit, jestli se vás požadavky týkají

02

Zmapovat aktuální stav

03

Udělat GAP analýzu

04

Rozdělit opatření podle priority

05

Opravit největší rizika

06

Připravit dokumentaci

07

Nastavit pravidelnou kontrolu

08

Udržovat stav v čase

05 — Co fyzicky dostanete

Co může být výstupem

Čtrnáct konkrétních výstupů, které dostáváte v průběhu i po skončení projektu. Vše je vaše a čitelné — žádné „tajné know-how“ v hlavě konzultanta.

GAP analýza
Seznam rizik
Akční plán
Bezpečnostní politika
Evidence aktiv
Matice přístupů (RACI/RBAC)
Návrh MFA
Návrh zálohování
Incident response postup
Dokumentace dodavatelů
Plán školení
Auditní podklady
Technická opatření
Roadmapa zlepšení
06 — Pojďme to probrat

Nejste si jistí, kde začít?

Nemusíte mít hotovou dokumentaci ani přesný seznam požadavků. Stačí popsat, co dnes řešíte — audit, požadavek zákazníka, bezpečnostní obavy, NIS2 nebo přípravu na TISAX®. Pomůžeme vám zmapovat stav a navrhnout další kroky.