+420 721 259 924  ·  Spadám pod zákon? →
Nezávazná konzultace

Podle potřeby

Analýza a řízení rizik

Analýza rizik není příloha k auditu — je jeho vstupem. Registr rizik zůstává u vás v podobě, se kterou se dá dál pracovat.

Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.

Pět důvodů, proč analýza při auditu neobstojí

Nejsou to hypotézy. Jsou to nálezy, které se opakují napříč odvětvími — a všech pět se dá odstranit ještě před auditem.

  1. Jednorázový dokument. Analýza vznikla jednou a od té doby se neaktualizovala. Datum na dokumentu to prozradí okamžitě.
  2. Převzatý katalog bez přizpůsobení. Generický seznam hrozeb, který sedí na jakoukoli firmu — a proto na žádnou. Auditor se zeptá na jedno konkrétní aktivum a souvislost se rozpadne.
  3. Aktiva bez vlastníků. Pokud za aktivum nikdo neodpovídá, neodpovídá nikdo ani za ošetření rizika. To je nejčastější příčina toho, že opatření zůstanou v dokumentu a ne v provozu.
  4. Chybějící provozní technologie. Řídicí systémy, výrobní linky a technologie budov jsou z rozsahu vynechané.
  5. Rizika bez navázaných opatření. Seznam rizik, ke kterému nevede žádné opatření, nedokládá, že se s riziky něco děje.

Metoda není předepsaná

V praxi si většina organizací vystačí s kvalitativním přístupem — maticí pravděpodobnost × dopad —, pokud ho umí obhájit. Semikvantitativní přístup pracuje s indexy, kvantitativní s finančním modelováním. Volba závisí na požadavcích, které na vás dopadají, na zavedených standardech a na tom, co organizace potřebuje.

Pokud už metodiku zavedenou máte, například kvůli ISO/IEC 27001 nebo skupinovým pravidlům, nemá smysl ji rušit.

Jeden registr rizik, dva pohledy na výstup

Analýzu rizik od vás žádá víc předpisů naráz. Norma ISO/IEC 27001 vyžaduje definovaný proces posuzování rizik, plán ošetření a prohlášení o aplikovatelnosti. Při zpracování s vysokým rizikem pro práva subjektů údajů je podle čl. 35 GDPR povinné posouzení vlivu. Finanční subjekty musí mít podle nařízení DORA rámec řízení rizik IKT schválený a kontrolovaný řídicím orgánem.

Praktický důsledek. Pokud máte před sebou audit podle zákona o kybernetické bezpečnosti i certifikaci ISO/IEC 27001, nedělejte dvě analýzy. Jeden registr rizik se dvěma pohledy na výstup je levnější, konzistentnější a při auditu obhajitelnější než dva dokumenty, které si navzájem odporují v hodnocení téhož aktiva.

Proč nástroj, když na to stačí tabulka

Na první analýzu tabulka opravdu stačí a nebudeme tvrdit opak. Přestane stačit ve chvíli, kdy má někdo za rok doložit, co se změnilo a kdo to schválil.

  • Tabulka nemá historii. Nedoloží, kdy a proč se hodnocení změnilo.
  • Tabulka nemá vazby. Aktivum, riziko, opatření a vlastník žijí vedle sebe, ne spolu.
  • Tabulka nemá schvalování. Není z ní vidět, kdo akceptaci zbytkového rizika podepsal.

Náš systém Anrix se nasazuje ve vaší infrastruktuře — data o zranitelnostech vašich systémů neopouštějí vaši síť. Pro kritickou infrastrukturu, průmysl i finanční sektor to nebývá preference, ale podmínka.

Kde končí naše úloha

Analýzu děláme s pohledem člověka, který ji potom i kontroluje: rozdíl mezi analýzou, která vypadá dobře, a analýzou, která obstojí, je vidět jen z druhé strany stolu.

Nástroj ani konzultant ale neurčí za vás, které aktivum je kritické a zda je zbytkové riziko přijatelné. To je rozhodnutí, za které se podepisuje vedení — a tak to má být.

Právní stav ověřen k 9. 10. 2026.

Jak vám pomůžeme

Balíčky a rozsah

Vypracování analýzy rizik

Identifikace a ocenění aktiv včetně určení vlastníků, identifikace hrozeb a zranitelností přizpůsobená vašemu prostředí, ohodnocení rizik zvolenou metodou a návrh na akceptaci zbytkového rizika — plus zdrojový registr rizik, se kterým se dá dál pracovat.

Průběžné řízení rizik

Přezkoumání rizik a přehodnocení akceptovaných rizik, aktualizace po významné změně nebo incidentu, sledování plnění opatření a podklady pro vedení v podobě, kterou přečte a schválí.

Anrix — systém pro řízení rizik

Registr aktiv s vlastníky, registr rizik a katalog opatření v jedné vazbě, historie změn a schvalovací krok. Nasazuje se ve vaší infrastruktuře.

Více o tom: Anrix: systém pro řízení rizik

Ceny zde neuvádíme. Rozsah i cenu s vámi člen skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.

Co určuje cenu

Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace