Podle potřeby
Analýza a řízení rizik
Analýza rizik není příloha k auditu — je jeho vstupem. Registr rizik zůstává u vás v podobě, se kterou se dá dál pracovat.
Službu v České republice dodává a smlouvu s vámi uzavírá člen skupiny IOSEC se sídlem v České republice. Metodika, šablony i výstupy jsou v celé skupině jednotné.
Pět důvodů, proč analýza při auditu neobstojí
Nejsou to hypotézy. Jsou to nálezy, které se opakují napříč odvětvími — a všech pět se dá odstranit ještě před auditem.
- Jednorázový dokument. Analýza vznikla jednou a od té doby se neaktualizovala. Datum na dokumentu to prozradí okamžitě.
- Převzatý katalog bez přizpůsobení. Generický seznam hrozeb, který sedí na jakoukoli firmu — a proto na žádnou. Auditor se zeptá na jedno konkrétní aktivum a souvislost se rozpadne.
- Aktiva bez vlastníků. Pokud za aktivum nikdo neodpovídá, neodpovídá nikdo ani za ošetření rizika. To je nejčastější příčina toho, že opatření zůstanou v dokumentu a ne v provozu.
- Chybějící provozní technologie. Řídicí systémy, výrobní linky a technologie budov jsou z rozsahu vynechané.
- Rizika bez navázaných opatření. Seznam rizik, ke kterému nevede žádné opatření, nedokládá, že se s riziky něco děje.
Metoda není předepsaná
V praxi si většina organizací vystačí s kvalitativním přístupem — maticí pravděpodobnost × dopad —, pokud ho umí obhájit. Semikvantitativní přístup pracuje s indexy, kvantitativní s finančním modelováním. Volba závisí na požadavcích, které na vás dopadají, na zavedených standardech a na tom, co organizace potřebuje.
Pokud už metodiku zavedenou máte, například kvůli ISO/IEC 27001 nebo skupinovým pravidlům, nemá smysl ji rušit.
Jeden registr rizik, dva pohledy na výstup
Analýzu rizik od vás žádá víc předpisů naráz. Norma ISO/IEC 27001 vyžaduje definovaný proces posuzování rizik, plán ošetření a prohlášení o aplikovatelnosti. Při zpracování s vysokým rizikem pro práva subjektů údajů je podle čl. 35 GDPR povinné posouzení vlivu. Finanční subjekty musí mít podle nařízení DORA rámec řízení rizik IKT schválený a kontrolovaný řídicím orgánem.
Praktický důsledek. Pokud máte před sebou audit podle zákona o kybernetické bezpečnosti i certifikaci ISO/IEC 27001, nedělejte dvě analýzy. Jeden registr rizik se dvěma pohledy na výstup je levnější, konzistentnější a při auditu obhajitelnější než dva dokumenty, které si navzájem odporují v hodnocení téhož aktiva.
Proč nástroj, když na to stačí tabulka
Na první analýzu tabulka opravdu stačí a nebudeme tvrdit opak. Přestane stačit ve chvíli, kdy má někdo za rok doložit, co se změnilo a kdo to schválil.
- Tabulka nemá historii. Nedoloží, kdy a proč se hodnocení změnilo.
- Tabulka nemá vazby. Aktivum, riziko, opatření a vlastník žijí vedle sebe, ne spolu.
- Tabulka nemá schvalování. Není z ní vidět, kdo akceptaci zbytkového rizika podepsal.
Náš systém Anrix se nasazuje ve vaší infrastruktuře — data o zranitelnostech vašich systémů neopouštějí vaši síť. Pro kritickou infrastrukturu, průmysl i finanční sektor to nebývá preference, ale podmínka.
Kde končí naše úloha
Analýzu děláme s pohledem člověka, který ji potom i kontroluje: rozdíl mezi analýzou, která vypadá dobře, a analýzou, která obstojí, je vidět jen z druhé strany stolu.
Nástroj ani konzultant ale neurčí za vás, které aktivum je kritické a zda je zbytkové riziko přijatelné. To je rozhodnutí, za které se podepisuje vedení — a tak to má být.
Právní stav ověřen k 9. 10. 2026.
Jak vám pomůžeme
Balíčky a rozsah
Vypracování analýzy rizik
Identifikace a ocenění aktiv včetně určení vlastníků, identifikace hrozeb a zranitelností přizpůsobená vašemu prostředí, ohodnocení rizik zvolenou metodou a návrh na akceptaci zbytkového rizika — plus zdrojový registr rizik, se kterým se dá dál pracovat.
Průběžné řízení rizik
Přezkoumání rizik a přehodnocení akceptovaných rizik, aktualizace po významné změně nebo incidentu, sledování plnění opatření a podklady pro vedení v podobě, kterou přečte a schválí.
Anrix — systém pro řízení rizik
Registr aktiv s vlastníky, registr rizik a katalog opatření v jedné vazbě, historie změn a schvalovací krok. Nasazuje se ve vaší infrastruktuře.
Více o tom: Anrix: systém pro řízení rizik
Ceny zde neuvádíme. Rozsah i cenu s vámi člen skupiny dohodne předem — individuální nabídku připraví po vstupním posouzení.
Co určuje cenu
Cenu určuje rozsah, ne velikost firmy. Pracnost zvyšuje zejména další lokalita, další informační systém v rozsahu, dodavatel, kterého je třeba posoudit, a druhá jurisdikce. Každé takové rozšíření se na pracnosti projeví řádově o třetinu až polovinu. Rozsah partner skupiny dohodne při vstupním posouzení a v nabídce uvede i počet dní.
Řekněte nám, co řešíte.
Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.