A
- Analýza bowtie
- Vizuální metoda: příčiny, preventivní kontroly, vrcholová událost, následky a reaktivní kontroly. Užitečná u závažných incidentů NIS2 a kritické infrastruktury.
- Analýza kořenové příčiny
- Strukturované nalezení základní příčiny incidentu. Metody: 5× proč, Ishikawa, strom poruch, časová osa.
- Analýza rizik
- Systematické hodnocení hrozeb a zranitelností s pravděpodobností a dopadem. Výsledek: hrubé a čisté riziko a volba ošetření.
- Analýza stromu poruch (FTA)
- Analýza příčin shora: vrcholová událost se rozkládá na základní příčiny hradly AND a OR.
- Architektura zero trust
- Každý přístup, i z vnitřní sítě, se průběžně ověřuje a autorizuje. Spojuje MFA, podmíněný přístup a mikrosegmentaci.
- Audit (interní / externí)
- Systematická prověrka účinnosti opatření bezpečnosti a ochrany údajů. Interní audity vede tým ISMS, externí akreditované orgány.
B
- Bezpečnostní incident
- Událost, která naruší důvěrnost, integritu nebo dostupnost informací. Životní cyklus od detekce po poučení. Ohlašovací povinnosti NIS2 a GDPR.
- BSI IT-Grundschutz
- Metodika německého BSI s modulárními bloky, stanovením potřeby ochrany a analýzou rizik.
C
- C5 (katalog kritérií cloudu BSI)
- Katalog požadavků BSI na poskytovatele cloudu. Poskytovatelé ověření podle C5 jsou preferováni veřejnou správou a kritickou infrastrukturou.
- CAPA (nápravná a preventivní opatření)
- Opatření z auditních zjištění, incidentů nebo hodnocení rizik, s vlastníkem, termínem, stavem a ověřením účinnosti.
- CISO
- Strategická odpovědnost za bezpečnost informací v celé organizaci. Obvykle reportuje vedení a řídí ISMS.
- Compliance
- Dodržování právních, regulačních a smluvních požadavků i interních politik. V kybernetické bezpečnosti zejména GDPR, NIS2, HinSchG, DORA, CRA a normy ISO/IEC.
- CRA (Cyber Resilience Act)
- Nařízení EU o kybernetické bezpečnosti výrobků s digitálními prvky. Vyžaduje bezpečný návrh, správu zranitelností, SBOM a ohlašování. Plná použitelnost od roku 2027.
- CycloneDX
- Otevřený standard SBOM nadace OWASP. Strojově čitelný formát komponent a zranitelností.
D
- Diagram Ishikawy
- Diagram příčin a následků. Obvykle řadí faktory do člověka, metody, stroje, materiálu, prostředí a měření.
- DORA
- Nařízení EU 2022/2554 pro finanční sektor: riziko ICT, hlášení incidentů, testy odolnosti a due diligence dodavatelů ICT. Použitelné od 17. ledna 2025.
- Důkaz
- Artefakt, který ukazuje účinnost kontroly. Auditor posuzuje ISMS podle těchto důkazů.
G
- GDPR
- Obecné nařízení o ochraně údajů (2016/679). Upravuje zpracování osobních údajů, práva subjektů, hlášení porušení a pokuty až do 4 % obratu skupiny.
- GRC (Governance, Risk & Compliance)
- Integrovaná disciplína governance, rizika a compliance. Platforma jako deveca spojuje rizika, kontroly, audity, incidenty a dodavatele.
H
- HinSchG
- Německé provedení směrnice o oznamovatelích, od července 2023. Firmy od 50 zaměstnanců provozují interní oznamovací kanál s důvěrností, potvrzením do 7 dnů a zpětnou vazbou do 3 měsíců.
- HSM (hardwarový bezpečnostní modul)
- Hardware pro generování, uložení a použití kryptografických klíčů, s ochranou proti manipulaci a certifikacemi FIPS 140.
I
- ISO/IEC 27001
- Mezinárodní norma systémů řízení bezpečnosti informací. Verze 2022 s přílohou A (93 kontrol ve 4 tématech).
- ISO/IEC 27701
- Rozšíření ISO 27001 o systém řízení ochrany soukromí (PIMS), v souladu s čl. 24 a 28 GDPR.
J
- JSON-LD
- JSON pro propojená data. Formát strukturovaných dat schema.org, který čtou vyhledávače.
K
- Koncové šifrování
- Data se šifrují a dešifrují jen u odesílatele a příjemce. Provozovatel serveru nemá přístup k otevřenému textu. Vyžadováno u anonymních portálů oznamovatelů podle HinSchG.
- Kritická infrastruktura (KRITIS)
- Provozovatelé kritické infrastruktury. Rozšířené povinnosti podle německého práva a transpozice NIS2.
M
- Mapování kontrol
- Přiřazení stejné kontroly k více rámcům. Omezuje dvojí práci při auditech více rámců.
- MCP (Model Context Protocol)
- Otevřený standard řízeného přístupu AI asistentů k podnikovým datům. deveca plánuje server MCP s omezenými tokeny a úplnou auditní stopou.
N
- NIS2 (směrnice EU 2022/2555)
- Směrnice o kybernetické bezpečnosti: řízení rizik, dodavatelský řetězec, odpovědnost vedení, včasné varování do 24 h a oznámení do 72 h.
O
- OWASP Top 10
- Seznam deseti nejčastějších zranitelností webových aplikací. Minimum bezpečného vývojového cyklu.
P
- PII
- Mezinárodní označení osobních údajů. V kontextu GDPR odpovídá čl. 4 odst. 1.
- PIMS
- Systém řízení ochrany soukromí podle ISO 27701. Rozšiřuje ISMS o požadavky na správce a zpracovatele.
- Politika
- Závazný organizační požadavek. Cyklus: návrh, přezkum, schválení, zveřejnění, potvrzení přečtení, opětovný přezkum.
- Portál oznamovatelů
- Anonymně dostupný oznamovací kanál podle HinSchG s obousměrnou komunikací a lhůtami 7 dní a 3 měsíce.
- Posouzení shody
- Proces kontroly vůči normě nebo regulačnímu požadavku, například posouzení TISAX auditory akreditovanými ENX.
- Posouzení vlivu na ochranu údajů (DPIA)
- Povinná analýza podle čl. 35 GDPR, pokud zpracování pravděpodobně znamená vysoké riziko pro subjekty údajů.
- Poučení z incidentu
- Strukturovaný přezkum po incidentu kvůli systémovým zlepšením. Součást reakce podle ISO 27035.
- Pověřenec pro ochranu osobních údajů
- Povinný podle čl. 37 GDPR nebo § 38 BDSG od 20 osob při průběžném automatizovaném zpracování. Nezávislý, podřízený přímo vedení.
- Průběžný monitoring
- Průběžný dohled nad dodavateli, aktivy a kontrolami místo jednorázových kontrol. Předpoklad zralého TPRM a due diligence dodavatelského řetězce NIS2.
R
- RBAC
- Oprávnění podle role, ne podle jednotlivce. Snižuje složitost a podporuje need-to-know.
- RPO
- Maximální přijatelná ztráta dat vyjádřená časem. Určuje frekvenci záloh a je parametrem BCM.
- RTO
- Maximální přijatelná doba obnovy po výpadku. Doplňuje RPO.
Ř
- Řízení kontinuity činností (BCM)
- Kontinuita podle ISO 22301: kritické procesy, analýza dopadů, nouzové plány, RTO a RPO.
- Řízení rizik
- Průběžný proces identifikace, analýzy, hodnocení, ošetření a monitorování rizik podle ISO 31000.
- Řízení rizik třetích stran (TPRM)
- Strukturované hodnocení a monitoring dodavatelů a subzpracovatelů. Vyžadováno mimo jiné u NIS2, DORA a ISO 27036.
S
- SBOM
- Strojově čitelný soupis softwarových komponent včetně verzí a licencí. Standardy CycloneDX a SPDX. Vyžadováno u CRA.
- SIEM
- Platforma centrálního sběru, korelace a analýzy bezpečnostních logů.
- Single Sign-On
- Centrální autentizace přes poskytovatele identity, například Microsoft Entra ID, pomocí SAML 2.0 nebo OIDC.
- Smlouva o zpracování (čl. 28 GDPR)
- Smlouva mezi správcem a zpracovatelem. Upravuje pokyny, technická a organizační opatření, subzpracovatele, výmaz a právo auditu.
- SOC (Security Operations Center)
- Provozní jednotka, která nepřetržitě sleduje bezpečnostní události, třídí incidenty a koordinuje reakci.
- SOC 2
- Americký standard prověrky AICPA (typ I/II) podle trust service criteria.
- Správa aktiv (bezpečnost informací)
- Strukturovaný soupis chráněných aktiv včetně potřeby ochrany a vlastníka. Základ ISMS podle ISO 27001.
- Stanovení potřeby ochrany
- Hodnocení aktiv podle důvěrnosti, integrity a dostupnosti.
- Systém řízení bezpečnosti informací (ISMS)
- Systematické řízení bezpečnosti informací v cyklu plánuj-proveď-kontroluj-jednej. Norma: ISO/IEC 27001.
Š
- Šifrování v klidu a při přenosu
- V klidu data šifrovaná na médiu, při přenosu TLS 1.3. Minimum u zpracování, které vyžaduje ochranu.
T
- TISAX
- Oborový standard německého automobilového průmyslu (VDA-ISA). Povinný pro dodavatele OEM. Úrovně ochrany AL1, AL2, AL3.
- TLS 1.3
- Aktuální standard zabezpečení transportní vrstvy s forward secrecy a rychlejším handshakem.
- TOM (technická a organizační opatření)
- Povinná opatření podle čl. 32 GDPR: šifrování, řízení přístupu, dostupnost, nosiče.
V
- Více tenantů
- Více zákazníků na jedné instanci softwaru s izolací dat, klíčů a konfigurace. Nutné u SaaS nástrojů GRC.
Z
- Záznam o činnostech zpracování (čl. 30 GDPR)
- Povinná dokumentace činností zpracování: účely, kategorie údajů, příjemci, předání do třetích zemí a doby uložení.