Řízení a poskytování služeb IT
Bezpečnost od návrhu
Procesy, které lze doložit.
Citlivý krok pokračuje jen podle nastavených rolí. Systém zaznamená, kdo případ založil, změnil a schválil. Neodstraní všechna rizika, ale pravidla umí vynutit a ponechá auditní stopu.
Naše certifikace
Systémy řízení DERS
Dvě certifikace. Rozšířený rozsah cloudových opatření.
Certifikační autoritou je CQS / IQNET. Certifikované systémy jsou platné do 19. 5. 2029; jejich rozsah zahrnuje vývoj software, konzultace a poskytování souvisejících služeb.
Certifikované systémy řízení
Řízení bezpečnosti informací
Opatření zahrnutá v rozsahu ISMS
Cloudová bezpečnostní opatření v rozsahu ISMS
Ochrana osobních údajů v cloudu v rozsahu ISMS
Certifikáty jsou vydané společnosti DERS pro uvedené oblasti řízení. Rozsah je vždy určen přímo v certifikátu; neznamená automaticky samostatnou certifikaci každého produktu nebo zákaznického nasazení.
Od přihlášení po audit
Každá vrstva chrání jinou část procesu.
01Identita
Řešení napojujeme přes OpenID Connect, SAML 2.0 nebo LDAP. Podle prostředí pracujeme s Keycloakem, Microsoft Entra ID, Shibboleth/CAS a ve veřejné správě také s NIA nebo CAAIS pro úřední osoby. Konkrétní režim může zahrnovat SSO, MFA nebo passkeys.
02Oprávnění
Role, nejmenší nutná oprávnění, časově omezené zástupy a oddělení neslučitelných činností.
03Rozhodnutí
Povinné kontroly, limity a princip čtyř očí pro chráněné operace.
04Audit
Dohledatelná identita, čas, změna, rozhodnutí i integrační předání.
05Tajemství
V podporované architektuře spravuje HashiCorp Vault tokeny, certifikáty a aplikační údaje mimo konfigurační soubory.
06Dokumenty
Podpisy, pečetě, důvěryhodné uložení a vazba na atestovanou eSSL přes NSeSSS.

Čtyři oči v praxi
Pravidlo není jen ve směrnici. Systém nepustí případ dál.
Příkazce a správce rozpočtu mají oddělené role. Zástup platí jen pro vybranou roli a čas. V auditu zůstane rozhodnutí i podklady.
Jak funguje vnitřní kontrola →Řešení může podpořit řízení přístupů, schvalovací postupy, oddělení rolí, auditní stopu a doložení vybraných kontrol. Samotné nasazení produktu nezaručuje soulad s NIS2 ani certifikaci zákazníka; záleží na rozsahu regulace, konfiguraci a procesech celé organizace.
Chci probrat bezpečnost řešení