ZKB Vyšší
vyhláška 409/2025 Sb.
Vyšší režim ZKB 264/2025. Plné pokrytí: organizace, aktiva, rizika (H×Z×D), incidenty, dodavatelé. Šablony pro hlášení NÚKIB 24 h / 72 h / finální.
Vyplníte maturity pro ZKB a Observa vám ukáže, kolik procent jste tím pokryli i v NIS2, ISO 27001 a NIST CSF. Vazby mezi požadavky vytvářejí naši auditoři ručně, ne algoritmus — a u každé z nich nesouhlasnou vazbu jedním klikem odmítnete.
Rámce v detailu
Každý rámec má vlastní strukturu, požadavky a ručně ověřené vazby do ostatních. Naši auditoři je udržují aktuální podle NÚKIB a úředního věstníku EU.
vyhláška 409/2025 Sb.
Vyšší režim ZKB 264/2025. Plné pokrytí: organizace, aktiva, rizika (H×Z×D), incidenty, dodavatelé. Šablony pro hlášení NÚKIB 24 h / 72 h / finální.
vyhláška 410/2025 Sb.
Zjednodušený režim pro menší povinné osoby. Stejná logika, užší dokumentace. Observa přepíná režim jedním nastavením v Organizaci.
Směrnice EU 2022/2555
V ČR transponováno přes ZKB 264/2025, ale Observa drží NIS2 i jako samostatnou strukturu — užitečné pro slovenské a rakouské dceřiné společnosti mimo působnost českého zákona.
Annex A, 93 controls (A.5–A.8)
Revize z října 2022 — čtyři kontrolní rodiny místo původních čtrnácti. Observa pokrývá celý Annex A a generuje SoA ve formátu, který přijímají auditoři CQS i Bureau Veritas.
NIST Cybersecurity Framework 2.0 (2024)
Šest funkcí včetně nové Govern (GV). Používá se dobrovolně — v Observě slouží i jako páteř pro mapování mezi ostatními rámci.
Center for Internet Security
18 hlavních kontrol rozpadlých do tří Implementation Groups (IG1–IG3) podle velikosti organizace. Dobrovolný framework, který dobře doplňuje ZKB nižší jako technický checklist.
Nařízení EU 2022/2554
Digital Operational Resilience Act. Povinné pro banky, pojišťovny a fintechy v EU od 17. 1. 2025. Pokryté mapování na ICT rizika i TLPT testování.
Nařízení EU 2016/679
Technicko-organizační opatření podle čl. 32 a záznamy o činnostech zpracování podle čl. 30. GDPR požadavky lze mapovat na ostatní rámce.
AICPA Trust Services Criteria
Pět kritérií: Security, Availability, Confidentiality, Processing Integrity, Privacy. Pro české SaaS firmy prodávající do USA — sběr evidencí a přehled kritérií (TSC) přímo v PDF.
PCI SSC, účinné od března 2025
12 hlavních požadavků rozložených do desítek dílčích kontrol. Observa pokrývá SAQ A, A-EP i D pro merchanty a service providery. Šablony pro Targeted Risk Analysis součástí.
HIPAA Security Rule, 45 CFR 164
Administrative, Physical a Technical Safeguards pro covered entities a business associates. Vhodné pro české zdravotnické firmy, které pracují s americkými klienty.
Jak mapování funguje
V jádru Observy je databáze vazeb mezi požadavky — 1 800+ propojení, která vytvořili naši auditoři ručně. Odpovíte na ZKB § 8 a systém navrhne pokrytí v ISO, NIS2, NIST i SOC 2. Pokud s konkrétní vazbou nesouhlasíte, jedním klikem ji rozporujete.
Příklad: Řízení přístupu
ZKB Vyšší § 13 — Řízení přístupu
Odpovíte: „implementováno, RBAC + MFA"
ISO 27001 A.5.15
Access control
NIS2 Art. 21
Access management
NIST CSF PR.AA-1
Identity proofing
SOC 2 CC6.1
Logical access
Paralelní projekt ZKB + ISO 27001 + NIS2 = typicky 18 měsíců, tři konzultanti a tři tabulky. V Observě vyplníte jednu maturity a odpověď se propíše do ostatních rámců. Z naší praxe to vychází na ~6 týdnů po prvním importu.
Každé přenesené pokrytí drží odkaz na zdrojovou odpověď. Auditor nevidí jen „splněno" — vidí čím konkrétně, kdo to napsal a kdy.
Návrh mapování je doporučení našich auditorů, ne rozsudek. Pokud vaše interpretace ZKB § 8 nepokrývá A.5.15 v plném rozsahu, nesouhlasnou vazbu jedním klikem odmítnete.
V Enterprise sestavíte vlastní, nebo ho doplníme na zakázku. Aktuálně pracujeme na TISAX, FedRAMP a CSA CCM.
Řekněte nám, který rámec vám chybíBez souhlasu ukládáme jen nezbytné cookies (přihlášení, CSRF). S vaším souhlasem i anonymizovanou analytiku návštěvnosti. Data nesdílíme s nikým mimo EU. Co přesně ukládáme.