Tomáš Kusenda · 15+ rokov v školskom IT · pôsobíme po celom Slovensku

Riadenie kybernetickej bezpečnosti

Manažér kybernetickej bezpečnosti nemá byť iba meno v dokumente.

Jeho úlohou je prepájať riziká, vedenie, technickú správu, incidenty a kontrolu opatrení. Technickú prácu nemá bez nezávislosti iba sám schvaľovať.

Podstata

MKB pomáha vedeniu riadiť bezpečnosť ako proces.

Rola dáva zmysel iba vtedy, keď má prístup k informáciám, mandát vedenia a jasné rozhranie voči IT správcovi, dodávateľom a audítorovi.

Vedenie

Preklad rizík do rozhodnutí

Priorita, rozpočet, termíny, akceptácia rizika a zodpovedné osoby.

Kontrola

Overovanie opatrení

Nie iba existencia dokumentu, ale dôkaz, že proces a technika fungujú.

Incidenty

Koordinácia rolí

Kto rozhoduje, kto zasahuje, kto oznamuje a kto komunikuje.

Audit

Príprava podkladov

Register aktív, rizík, opatrení, incidentov a výsledkov kontrol.

Praktické činnosti

Čo má MKB pravidelne vykonávať

udržiavať prehľad rizík a stavu opatrení
predkladať vedeniu zrozumiteľný report
kontrolovať plnenie nápravných opatrení
koordinovať incidentné postupy a cvičenia
kontrolovať bezpečnostné požiadavky na dodávateľov
pripravovať podklady pre kontrolu alebo zákonný audit
sledovať legislatívne a metodické zmeny

Oddelenie rolí

Realizácia, kontrola a audit nie sú jedna činnosť

IT správca alebo dodávateľ zavádza opatrenia a rieši prevádzku. MKB riadi a kontroluje systém bezpečnosti. Zákonný audítor nezávisle hodnotí súlad a účinnosť v rozsahu auditu.

V menších organizáciách sa role môžu personálne približovať, no konflikt záujmov treba pomenovať a kontrolné mechanizmy nastaviť vedome.

Čo má zostať po kontrole

Riadený plán bezpečnosti a pravidelný report vedeniu

MKB musí vytvárať použiteľné výstupy, nie iba všeobecnú smernicu.

register rizík a vlastníkov

plán nápravných opatrení

štvrťročný alebo pravidelný manažérsky report

evidencia incidentov a poučení

výsledky testov kontinuity a obnovy

prehľad dodávateľských rizík

Časté otázky

Praktické odpovede pre školy

Potrebuje každá škola manažéra kybernetickej bezpečnosti?

Nie automaticky v rovnakej zákonnej forme. Potreba závisí od pôsobnosti predpisov a zvoleného systému riadenia. Každá škola však potrebuje jasného vlastníka bezpečnostných úloh.

Môže MKB zároveň spravovať IT?

Treba posúdiť konflikt rolí a požiadavky konkrétneho subjektu. Z hľadiska dôveryhodnosti je vhodné oddeliť technickú realizáciu od metodickej kontroly aspoň nezávislým preskúmaním.

Oficiálne zdroje

Overujte aktuálne znenie, nie staré prezentácie.

Keď potrebujete jasnú odpoveď

Zavolajte a prejdeme si, čo potrebujete vyriešiť.

Najrýchlejšie je prebrať situáciu priamo po telefóne. Poviem vám, čo by som riešil ako prvé a či to vieme zabezpečiť my.

Zavolať Tomášovi