Moduly

Evidence aktiv Řízení rizik Maturity / GAP Incidenty Dodavatelé Politiky Změnové řízení AI asistent Reporty
Rámce Ceny Bezpečnost O nás
Přihlásit se
Change Management · § 11 vyhl. 409/2025 Sb.

Změna, která neprojde
bez security review.

Každá změna má jasný typ, schvalovací cestu, povinné bezpečnostní posouzení a auditní stopu. Pentest, mapování na rizika a oddělení rolí (bezpečnost / IT / řízení rizik) jsou součástí procesu, ne přílepkem.

Co modul umí

Ne tiket v Jiře, ale řízený proces

Volitelné kroky, vynucené bezpečnostní posouzení a kompletní historie — od návrhu až po kontrolu po nasazení.

Čtyři typy změn

Standardní, normální, nouzová a uvedení do provozu. Nouzová změna má vlastní cestu přímo na pověřeného schvalovatele pro nouzové stavy — bez čekání na celý schvalovací řetězec, ale s vynuceným zápisem do auditu.

Povinné bezpečnostní posouzení

Každá změna musí projít bezpečnostním posouzením podle kontrolního seznamu, který si organizace nastaví sama. Bezpečnostní dopad se značí ve čtyřech úrovních (nízký až kritický) a od něj se odvíjí další kroky.

Pentest jako součást změny

Po bezpečnostním posouzení lze vyžádat penetrační test, přiřadit testera a nahrát výslednou zprávu. Soubor je šifrovaný a uložený odděleně pro každou organizaci. Dokud pentest není uzavřen, nasazení se nepustí.

Schvalovací cesta pro každou organizaci

Schvalovací kroky si definujete v nastavení — název, pořadí, schvalovatel. Při odeslání změny se kroky automaticky vytvoří ke schválení. Bez programování, bez požadavku na dodavatele.

Propojení s riziky

Schvalovatel může v průběhu označit potenciální rizika jako kandidáty a propojit je s existujícími záznamy v Registru rizik. Riziko změny se přepočítá podle nejvýše napojeného rizika.

Pevně daná posloupnost stavů

Návrh → odesláno → bezpečnostní posouzení → pentest / analýza rizik → schválení → testování → nasazeno → kontrola IT → kontrola bezpečnosti → uzavřeno. Stavy nelze přeskakovat a uzavřenou změnu už nikdo neupravuje.

Oddělení rolí (SoD)

Standardní schvalovatel, dodatečný schvalovatel, schvalovatel pro nouzové stavy, bezpečnostní pracovník, analytik rizik a dvě role pro kontrolu po nasazení (IT a bezpečnost). Zadavatel změny nemůže být jejím schvalovatelem; ostatní role oddělíte konfigurací.

Auditní stopa každé akce

Systémové komentáře u každého přechodu stavu, schválení, zamítnutí i přiřazení. Uživatelské poznámky k jednotlivým fázím. Vše se zaznamenává do auditního deníku a je dohledatelné v exportu pro auditora.

Plní požadavky

Konkrétní paragrafy, které tento modul pokrývá

Řízení změn dle § 11 prováděcí vyhlášky č. 409/2025 Sb. (k zák. č. 264/2025 Sb.) ISO/IEC 27001:2022 A.5.25 ISO/IEC 27001:2022 A.8.32 NIS2 čl. 21(2)(e) NIST CSF PR.IP-3

Přehled všech rámců a mappingu →

Změny pod kontrolou, ne v Excelu

Schvalovací cestu a kontrolní seznam pro bezpečnostní posouzení si nastavíte za odpoledne. 7 dní zdarma v režimu Professional, bez karty a bez volání s obchodníkem.

Proč Observa

Změnové řízení jako bezpečnostní kontrola, ne formalita

Bezpečnostní posouzení vynucuje sám proces, není to jen doporučení — nelze ho přeskočit ani odkliknout prázdný formulář.

Pentest je krok v procesu, ne externí požadavek stranou — tester, šifrovaná zpráva a blokace nasazení, dokud není uzavřen.

Schvalovací cestu i kontrolní seznam si nastavíte v aplikaci bez programátora a bez placených služeb dodavatele.

Oddělení rolí je přímo v jádru aplikace — bezpečnost, IT, řízení rizik i kontrola po nasazení mají vlastní oddělené role.

Kontrola po nasazení probíhá ve dvou samostatných krocích (IT a bezpečnost), uzavření vyžaduje závěrečnou poznámku.

Propojení s Registrem rizik — kandidáty na rizika označíte přímo u změny a skóre rizika se automaticky přepočítá podle napojených záznamů.

Časté dotazy

Na co se ptají IT manažeři a auditoři

Ano. Modul pokrývá řízený proces změn s povinným bezpečnostním posouzením, schvalovací cestou, testováním a kontrolou po nasazení — což odpovídá řízení změn dle § 11 prováděcí vyhlášky č. 409/2025 Sb. (k zák. č. 264/2025 Sb.). Auditor dostane export historie změny včetně všech schválení, bezpečnostního posouzení a případného pentestu.
Ano, schvalovací kroky se definují v nastavení modulu. Každý krok má název, pořadí a přiřazeného schvalovatele. Při odeslání změny se kroky automaticky vytvoří ke schválení. Nepotřebujete úpravu kódu ani požadavek na podporu.
Nouzová změna má vlastní cestu rovnou na schvalovatele pro nouzové stavy, bez čekání na celý schvalovací řetězec. Auditní stopa a bezpečnostní kontrolní seznam se ale neobcházejí — jen se vyřizují souběžně, aby reálný incident neuvázl na procesu.
Nepustí ho to. Proces má pevně danou posloupnost stavů — pokud změna čeká na pentest, nelze přejít rovnou na nasazení. Stejně tak nelze přeskočit bezpečnostní posouzení ani uzavřít změnu bez kontroly po nasazení ze strany IT i bezpečnosti.
Ano. Ke změně se připojují aktiva i rizika ze záznamů v Registru rizik. V průběhu schvalování lze označit kandidáty na nová rizika a převést je do registru. Skóre rizika změny se přepočítá podle nejvýše napojeného rizika.

Změny pod kontrolou, ne v Excelu

Schvalovací cestu a kontrolní seznam pro bezpečnostní posouzení si nastavíte za odpoledne. 7 dní zdarma v režimu Professional, bez karty a bez volání s obchodníkem.