primární pramen – cz_vyhl409_par_3_4_8_16_22_24_26
Vyšší režim (vyhl. č. 409/2025 Sb.) obsahuje pevné periodické povinnosti: hodnocení rizik alespoň jednou ročně a při významných změnách, se zprávou o hodnocení rizik, prohlášením o aplikovatelnosti a plánem zvládání rizik (§ 8 odst. 1); vyhodnocení účinnosti ISMS alespoň jednou ročně se zprávou o přezkoumání (§ 3 písm. f) a g)); jednání výboru pro řízení KB alespoň jednou ročně (§ 4 odst. 3); audit kybernetické bezpečnosti při významných změnách a alespoň jednou za 2 roky (v odůvodněných případech po celcích tak, aby celý rozsah proběhl jednou za 5 let), prováděný nezávislým auditorem s nejméně 3 lety praxe (§ 16, § 5 odst. 4); skenování zranitelností z vnitřní i vnější sítě alespoň jednou ročně (§ 24 odst. 4); penetrační testy z vnitřní i vnější sítě alespoň jednou za 2 roky, dále před uvedením aktiv do provozu a při významné změně (v odůvodněných případech po celcích do 5 let) (§ 24 odst. 5); uchovávání záznamů událostí alespoň 18 měsíců v centralizovaném nástroji (§ 22 odst. 5); šifrované a pravidelně testované zálohy oddělené od ostatních prostředí (§ 26). Opatření lze neuplatnit jen na základě provedeného řízení rizik (§ 8 odst. 4).