Bezpečnost v praxi #01: Praha 2 – kybernetická bezpečnost jako fungující systém, ne soubor technologií

Jak zajistit kybernetickou bezpečnost úřadu s více než 450 uživateli a 300 pracovními stanicemi a servery? Městská část Praha 2 zvolila komplexní přístup, který propojuje technologie, řízení rizik, bezpečnostní procesy, dokumentaci i odborné kapacity. Výsledkem není jen technické zabezpečení, ale fungující systém řízení kybernetické bezpečnosti.

21.8.2026
5 min čtení
Bezpečnost v praxi #01: Praha 2 – kybernetická bezpečnost jako fungující systém, ne soubor technologií

Výchozí situace: bezpečnost musí fungovat jako celek

Kybernetickou bezpečnost nelze postavit pouze na jednotlivých technologiích. Organizace může mít nástroje pro ochranu koncových zařízení, monitoring, log management nebo SIEM, ale stále potřebuje vědět, jak spolu jednotlivé části souvisejí, jaká rizika řeší, kdo za ně odpovídá a jak celý systém doložit při kontrole. Právě komplexní přístup byl základem projektu kybernetické bezpečnosti pro Městskou část Praha 2 – Úřad městské části. Projekt zahrnuje prostředí s více než 300 pracovními stanicemi a servery a 450 uživateli. Součástí dodávky byly technologie, software i provozní zajištění, včetně pětileté podpory výrobce. Cílem přitom nebylo pouze nasadit bezpečnostní technologie. Cílem bylo vytvořit systém, který umožní bezpečnost dlouhodobě řídit.

Čtyři oblasti jednoho bezpečnostního systému

Řešení pro Prahu 2 stojí na čtyřech vzájemně propojených oblastech.

1. Ochrana uživatelů a dat

První oblast představují technologie, které pomáhají chránit informace úřadu, kontrolovat přístup k nim a bránit neoprávněnému přístupu, úniku nebo zneužití citlivých dat. Technická ochrana je základ. Pro skutečné řízení kybernetické bezpečnosti je ale potřeba také vědět, co se v infrastruktuře děje a jaký význam mají jednotlivé události pro organizaci.

2. Přehled o bezpečnostním stavu

Druhou oblastí je vytvoření společného pohledu na důležité bezpečnostní události napříč IT infrastrukturou. K tomu v projektu slouží ODP – Open Data Platform, která sbírá bezpečnostní události z různých technologií, například ze SIEM, log managementu, EDR nebo Zabbixu, a koreluje je v jednom přehledu. Odpovědní pracovníci tak mají k dispozici aktuální informace o bezpečnostním stavu a mohou rychleji reagovat na vznikající situace.

3. Řízení aktiv, rizik a bezpečnostních opatření s OMIS

Technické informace je potřeba převést do řízení. K tomu slouží OMIS – Open Management for Information Security, který v projektu zajišťuje správu aktiv, rizik a bezpečnostních opatření. OMIS umožňuje propojit informace o tom, co organizace chrání, jakým rizikům jsou její aktiva vystavena a jaká opatření jsou přijímána pro jejich zvládání. Důležitou součástí je také automatické generování dokumentových výstupů potřebných pro řízení bezpečnosti a audit – například Prohlášení o aplikovatelnosti, Plánu zvládání rizik nebo Zprávy z hodnocení rizik. Řízení rizik tak není oddělenou administrativní činností. Stává se součástí průběžného řízení kybernetické bezpečnosti.

4. Bezpečné uložení záznamů

Čtvrtou oblast představují logy a další bezpečnostní záznamy. Ty musí být chráněné před neoprávněným smazáním nebo pozměněním, protože představují důležitý zdroj informací při vyšetřování bezpečnostních incidentů a současně podklad pro doložení souladu s požadavky legislativy. Organizace tak může nejen reagovat na bezpečnostní událost, ale také zpětně doložit relevantní informace o jejím průběhu.

Technologie jsou jen část řešení

Jedním z klíčových principů projektu bylo, že kybernetická bezpečnost nekončí instalací technologií. Součástí realizace proto bylo také zavedení procesů, nastavení rolí a odpovědností a přenos znalostí tak, aby Praha 2 dokázala systém samostatně provozovat a dále rozvíjet. Po celou dobu projektu byl dodavatelsky zajišťován také výkon role manažera kybernetické bezpečnosti, včetně zastoupení vůči kontrolním orgánům. Technologie tak získávají jasný procesní a organizační rámec.

OMIS propojuje řízení rizik s každodenní praxí

Právě schopnost propojit jednotlivé informace je pro dlouhodobé řízení bezpečnosti zásadní. Nestačí vytvořit analýzu rizik a následně ji uložit jako dokument. Rizika se mění společně s organizací, jejími aktivy, technologiemi a provozem. OMIS proto umožňuje řídit aktiva, rizika a bezpečnostní opatření v jednom prostředí a vytvářet potřebné dokumentové výstupy nad aktuálními informacemi. Organizace tak získává přehled nejen o tom, jaká rizika eviduje, ale také jak je zvládá.

Výsledek: bezpečnost, kterou lze řídit i doložit

Praha 2 díky projektu nezískala pouze jednotlivé bezpečnostní technologie.

Vznikl systém propojující:

  • ochranu uživatelů a dat,
  • přehled o bezpečnostních událostech,
  • správu aktiv a rizik,
  • řízení bezpečnostních opatření,
  • bezpečnostní procesy,
  • role a odpovědnosti,
  • potřebnou dokumentaci,
  • bezpečné ukládání záznamů,
  • odborné zajištění kybernetické bezpečnosti.

Právě toto propojení je důležité. Bezpečnostní technologie pomáhají chránit prostředí. Data ukazují, co se v něm děje. Řízení rizik pomáhá určit priority. Procesy stanovují, co se má stát a kdo za to odpovídá. Dokumentace a záznamy umožňují celý postup zpětně doložit.

Od splnění povinností ke skutečné bezpečnosti

Smyslem systému řízení kybernetické bezpečnosti není vytvářet dokumentaci pouze pro případ kontroly. Fungující bezpečnost musí organizaci pomáhat především v každodenním provozu a ve chvíli, kdy skutečně nastane bezpečnostní incident. Projekt pro Městskou část Praha 2 ukazuje, jak lze spojit technologickou ochranu, monitoring, řízení rizik, procesy, odpovědnosti a dokumentaci do jednoho funkčního celku. Jeden dodavatel. Kompletní kybernetická bezpečnost od ochrany po dokumentaci. Výsledkem je systém bezpečnosti s procesy, dokumentací a odborným zázemím, který je připravený jak na zákonnou kontrolu, tak na řešení skutečného bezpečnostního incidentu.

OMIS – od aktiv a rizik k řízenému řešení

OMIS pomáhá organizacím spravovat aktiva, hodnotit rizika, řídit bezpečnostní opatření a vytvářet potřebné výstupy pro ISMS a audit. Místo oddělených tabulek, dokumentů a evidencí propojuje důležité informace do jednoho prostředí a pomáhá převádět řízení kybernetické bezpečnosti do každodenní praxe.

Chcete mít aktiva, rizika a bezpečnostní opatření pod kontrolou? Seznamte se s OMIS.

Sdílejte příspěvek