+420 721 259 924
Nezávazná konzultace

Znalosti

Slovník pojmů

Čtrnáct pojmů, které se v kybernetické bezpečnosti a compliance opakují nejčastěji — vysvětlené bez právnického jazyka, pro člověka, který se rozhoduje.

Pojmy, které na tomto webu používáme, vysvětlené tak, jak je vysvětlujeme na prvním setkání. Kde má pojem oporu v předpisu, je uvedená — text je však psaný pro člověka, který se rozhoduje, ne pro právníka.

Akceptace zbytkového rizika

Riziko se nedá snížit na nulu. To, co po zavedení opatření zůstane, musí někdo vědomě přijmout — formálně, k datu a s podpisem. Dělá to statutární vedení nebo jím pověřená osoba. Analýza rizik, u které tento krok chybí, není dokončená, i když je obsahově dobrá.

Aktivum

Cokoli, co má pro organizaci hodnotu a co se dá ztratit nebo poškodit — server, aplikace, databáze, výrobní linka, ale i smlouva či know-how. Ke každému aktivu patří vlastník, tedy konkrétní člověk, který za něj odpovídá. Aktiva bez určených vlastníků jsou nejčastější příčina toho, že opatření zůstanou na papíře a ne v provozu.

Analýza rizik

Postup, kterým zjistíte, co vám hrozí, jak moc by to bolelo a co s tím uděláte. Výstupem není jeden dokument, ale sada: registr rizik, návrh opatření a návrh na akceptaci toho, co zůstává. Při auditu je vstupem, ne přílohou — bez ní se audit reálně nezačne.

BIA — analýza dopadů

Hodnocení toho, co se stane, když proces nebo systém vypadne: jak rychle to začne bolet a co to stojí. Z BIA vycházejí čísla RTO a RPO. Bez ní nemá analýza rizik na čem stavět.

DPIA — posouzení vlivu na ochranu údajů

Posouzení, které se dělá u zpracování s vysokým rizikem pro práva lidí, jejichž údaje zpracováváte. Oporu má v čl. 35 GDPR. Podstatný rozdíl oproti běžné analýze rizik je v tom, že se posuzuje riziko pro subjekt údajů, ne pro organizaci. Na táž aktiva je to jiný pohled a nedá se nahradit jedno druhým. Více na stránce Pověřenec pro ochranu osobních údajů.

GAP analýza

Porovnání toho, co máte dnes, s tím, co požaduje předpis nebo norma. Výstupem je seznam odchylek s prioritami a s odhadem pracnosti. Dělá se na začátku, aby se vědělo, co se vlastně má udělat.

ISMS — systém řízení informační bezpečnosti

Ne software, ale způsob, jakým organizace řídí bezpečnost: politiky, role, řízení rizik, opatření a jejich pravidelné přezkoumání. Je jádrem normy ISO/IEC 27001. Více na stránce ISO/IEC 27001.

Opatření

Konkrétní krok, který snižuje konkrétní riziko — technický, organizační nebo personální. Podstatná je vazba: opatření musí být navázané na riziko, na které odpovídá. Registr rizik a katalog opatření, mezi kterými vazba chybí, patří k nejčastějším nálezům při auditu.

Pověřenec pro ochranu osobních údajů

Role podle GDPR. Je kontaktním bodem pro subjekty údajů i pro Úřad pro ochranu osobních údajů a dohlíží na soulad zpracování. Není to kontakt v patičce webu — má nárok na nezávislost a na přístup k vedení. Pozor na dobrovolné jmenování: pokud pověřence jmenujete, aniž byste museli, platí pro něj stejná pravidla jako pro povinně jmenovaného. Více na stránce Pověřenec pro ochranu osobních údajů.

Registr rizik

Seznam identifikovaných rizik s ohodnocením, s vlastníky a s navázanými opatřeními. Je jádrem analýzy a dokumentem, ze kterého se později dělá všechno ostatní. Zároveň je to seznam vašich nejcitlivějších slabin na jednom místě — proto se nedává z organizace ven bez rozmyslu.

RTO a RPO

Dvě čísla, která vycházejí z analýzy dopadů. RTO je cílová doba obnovy — dokdy musí být služba znovu v provozu. RPO je cílový bod obnovy — kolik dat si můžete dovolit ztratit. Bez obou se plán obnovy nedá smysluplně postavit ani ověřit.

TISAX

Způsob, jakým si dodavatelé v automobilovém průmyslu navzájem prokazují úroveň informační bezpečnosti. Výsledkem je label, který sdílíte s odběratelem přes portál ENX. Samotné posouzení smí provést výhradně poskytovatel akreditovaný asociací ENX — a nikdo, kdo vás na ně připravuje, je zároveň provést nemůže; nezávislost je smyslem celého systému. TISAX je registrovaná ochranná známka asociace ENX. Více na stránce Informační bezpečnost v automotive.

VDA ISA

Katalog požadavků, proti kterému se při TISAX posuzuje. Vychází ze struktury normy ISO/IEC 27001, takže kdo má funkční ISMS, má velkou část práce hotovou. Doplňují se hlavně specifika automobilového průmyslu — ochrana prototypů a fyzická bezpečnost na úrovni, jakou ISO nevyžaduje. Více na stránce Příprava na TISAX.

Prohlášení o aplikovatelnosti

Dokument, ve kterém u ISO/IEC 27001 uvedete, která opatření z přílohy A normy používáte, která ne a proč. Je to místo, kde se nesoulad ukáže nejdřív: prohlášení musí sedět s registrem rizik. Pokud si tyto dva dokumenty odporují, je to při certifikačním auditu nález. Více na stránce ISO/IEC 27001.

Řekněte nám, co řešíte.

Třicet minut s konzultantem, který zná vaše odvětví. Výstupem je jednostránkové shrnutí s doporučeným postupem a orientačním rozsahem — pošleme vám je, i když se nedohodneme.

cz@iosec.eu
+420 721 259 924

Vyplňte, prosím, jméno.
Vyplňte, prosím, název firmy.
Zadejte e-mail, na který vám můžeme poslat odpověď.
Vyberte, prosím, téma.
Potvrďte, prosím, seznámení se zásadami.

Žádný newsletter ani prodejní série — odpovíme na to, na co se ptáte.

Zavolat Nezávazná konzultace