Co je potřeba mít pod kontrolou

TÉMA

Co je potřeba mít pod kontrolou (NIS2 v praxi)

Požadavky NIS2 a navazujícího českého rámce stojí na jednoduchém principu: organizace musí umět prokázat, že kybernetickou bezpečnost řídí – ne pouze „má napsanou“. V praxi se hodnotí, zda víte co chráníte, zda rozumíte rizikům, máte zavedená opatření, řídíte přístupy a identity a zda systém průběžně kontrolujete a zlepšujete.

Nejde o jednorázový projekt. Jde o trvalý režim, který musí fungovat v provozu, být měřitelný, auditovatelný a s jasnou odpovědností vedení.


1) Aktiva
co chráníme

2) Rizika
co hrozí

3) Opatření
co děláme

4) Identity
kdo má přístup

5) Audit
jak se zlepšujeme

Co musí mít regulovaná organizace zavedeno

Regulovaná organizace musí mít nastavený systém, který je prakticky použitelný a zároveň prokazatelný při interním auditu i případné kontrole. Níže jsou klíčové oblasti, které tvoří základ „minimálního funkčního rámce“.


Řízení
odpovědnosti + pravidla

Provoz
opatření v praxi

Důkazy
evidence + kontroly

1) Mapa aktiv – co chráníme

Základ je mít jasný přehled o tom, co je kritické pro provoz a jaké systémy, služby a data musí být chráněny. Bez mapy aktiv nelze správně prioritizovat opatření ani smysluplně řídit rizika.

  • systémy a služby: aplikace, servery, síť, cloud, externí služby, integrace,
  • data: citlivá data, osobní údaje, provozní data, know-how, logy,
  • technologie: koncové stanice, síťové prvky, OT/IoT, zálohování, monitoring,
  • klíčové procesy: výroba, logistika, péče o klienty/pacienty, platební procesy, poskytování služeb,
  • lidé/role: klíčové role pro provoz a bezpečnost (IT, bezpečnost, provoz, vedení).

Součástí mapy aktiv musí být také vlastník aktiva (kdo odpovídá za jeho provoz) a klasifikace důležitosti (kritičnost pro kontinuitu, dopad výpadku, citlivost dat).


Inventář
co máme a kde to je

Vlastníci
kdo odpovídá

Kritičnost
dopad výpadku/dat

2) Řízení rizik

Řízení rizik propojuje procesy, technologie i lidi. Organizace musí umět popsat, jaká rizika má, jak jsou prioritizována a jak se s nimi zachází. Důraz je na to, aby rozhodnutí byla transparentní a zdokumentovaná.

  • hrozby, zranitelnosti, dopady: co může selhat a co to udělá s provozem, financemi a reputací,
  • rozhodnutí o ošetření rizika: riziko akceptovat / snížit / přenést (např. pojistně nebo smluvně),
  • Prohlášení o aplikovatelnosti: jaká opatření zavádíme (nebo nezavádíme) a proč – aby bylo obhajitelné, že opatření odpovídají rizikům.

Rizika
dopad × pravděpodobnost

Rozhodnutí
akceptovat / snížit / přenést

Aplikovatelnost
opatření a odůvodnění

Praktický přínos: díky řízení rizik investujete do opatření, která mají nejvyšší efekt, a umíte obhájit, proč jste zvolili právě tento rozsah.

3) Opatření

Opatření nejsou jen dokument. Jsou to pravidla a kontroly, které musí být zavedené, používané a ověřované. V praxi se obvykle dělí na organizační, technická a fyzická.

  • organizační: politiky, směrnice, role a odpovědnosti, školení, řízení dodavatelů,
  • technická: segmentace, logování, monitoring, zálohy a obnova, MFA, správa zranitelností,
  • fyzická: přístupy do serveroven, ochrana technologií, režim kritických prostor.

Organizační
pravidla + školení

Technická
sítě, logy, MFA, zálohy

Fyzická
přístupy + ochrana

4) Přístupy a identity

Účty a identity patří mezi nejčastější vektory incidentů. Dobře nastavené řízení identit snižuje riziko zneužití účtů a zároveň výrazně zjednodušuje auditovatelnost a dohled.

  • žádné sdílené účty a jasně definované role a odpovědnosti,
  • princip „need-to-know“ a „least privilege“ (jen nezbytná oprávnění),
  • řízený životní cyklus účtů (nástupy / změny rolí / odchody),
  • pravidelné revize oprávnění a evidence změn.

Role
kdo má mít přístup

Životní cyklus
nástup–změna–odchod

Revize
pravidelná kontrola

5) Audit a zlepšování

Bezpečnost je kontinuální disciplína. Organizace musí pravidelně ověřovat, zda opatření fungují, a průběžně je upravovat podle rizik, změn v prostředí a zjištění z auditů či incidentů.

  • interní audity a pravidelné revize rizik,
  • nápravná opatření (plán, termíny, vlastníci, kontrola splnění),
  • příprava na kontroly a prokazatelnost (evidence, dokumentace, reporting).

Kontrola
audity + revize rizik

Náprava
opatření + připravenost


Chcete rychle zmapovat aktiva, nastavit řízení rizik a připravit praktický plán opatření?
Napište nám na Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. a domluvíme úvodní konzultaci.

CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.

Podmínky používání web stránky

Politika používání souborů cookie

Omezení odpovědnosti

Kontaktujte nás

Adresa spoločnosti