Preklad rizík do rozhodnutí
Priorita, rozpočet, termíny, akceptácia rizika a zodpovedné osoby.
Riadenie kybernetickej bezpečnosti
Jeho úlohou je prepájať riziká, vedenie, technickú správu, incidenty a kontrolu opatrení. Technickú prácu nemá bez nezávislosti iba sám schvaľovať.
Podstata
Rola dáva zmysel iba vtedy, keď má prístup k informáciám, mandát vedenia a jasné rozhranie voči IT správcovi, dodávateľom a audítorovi.
Priorita, rozpočet, termíny, akceptácia rizika a zodpovedné osoby.
Nie iba existencia dokumentu, ale dôkaz, že proces a technika fungujú.
Kto rozhoduje, kto zasahuje, kto oznamuje a kto komunikuje.
Register aktív, rizík, opatrení, incidentov a výsledkov kontrol.
Praktické činnosti
Oddelenie rolí
IT správca alebo dodávateľ zavádza opatrenia a rieši prevádzku. MKB riadi a kontroluje systém bezpečnosti. Zákonný audítor nezávisle hodnotí súlad a účinnosť v rozsahu auditu.
V menších organizáciách sa role môžu personálne približovať, no konflikt záujmov treba pomenovať a kontrolné mechanizmy nastaviť vedome.
Čo má zostať po kontrole
MKB musí vytvárať použiteľné výstupy, nie iba všeobecnú smernicu.
register rizík a vlastníkov
plán nápravných opatrení
štvrťročný alebo pravidelný manažérsky report
evidencia incidentov a poučení
výsledky testov kontinuity a obnovy
prehľad dodávateľských rizík
Časté otázky
Nie automaticky v rovnakej zákonnej forme. Potreba závisí od pôsobnosti predpisov a zvoleného systému riadenia. Každá škola však potrebuje jasného vlastníka bezpečnostných úloh.
Treba posúdiť konflikt rolí a požiadavky konkrétneho subjektu. Z hľadiska dôveryhodnosti je vhodné oddeliť technickú realizáciu od metodickej kontroly aspoň nezávislým preskúmaním.
Oficiálne zdroje
Dôležité: Táto stránka je praktické technické a organizačné vysvetlenie. Nenahrádza právne stanovisko, výkon zodpovednej osoby ani zákonný audit vykonaný oprávnenou osobou.
Keď potrebujete jasnú odpoveď
Najrýchlejšie je prebrať situáciu priamo po telefóne. Poviem vám, čo by som riešil ako prvé a či to vieme zabezpečiť my.