Preklad rizík do rozhodnutí
Priorita, rozpočet, termíny, akceptácia rizika a zodpovedné osoby.
Riadenie kybernetickej bezpečnosti
Jeho úlohou je prepájať riziká, vedenie, technickú správu, incidenty a kontrolu opatrení. Technickú prácu nemá bez nezávislosti iba sám schvaľovať.
Podstata
Rola dáva zmysel iba vtedy, keď má prístup k informáciám, mandát vedenia a jasné rozhranie voči IT správcovi, dodávateľom a audítorovi.
Priorita, rozpočet, termíny, akceptácia rizika a zodpovedné osoby.
Nie iba existencia dokumentu, ale dôkaz, že proces a technika fungujú.
Kto rozhoduje, kto zasahuje, kto oznamuje a kto komunikuje.
Register aktív, rizík, opatrení, incidentov a výsledkov kontrol.
Praktické činnosti
Oddelenie rolí
IT správca alebo dodávateľ zavádza opatrenia a rieši prevádzku. MKB riadi a kontroluje systém bezpečnosti. Zákonný audítor nezávisle hodnotí súlad a účinnosť v rozsahu auditu.
V menších organizáciách sa role môžu personálne približovať, no konflikt záujmov treba pomenovať a kontrolné mechanizmy nastaviť vedome.
Čo má zostať po kontrole
MKB musí vytvárať použiteľné výstupy, nie iba všeobecnú smernicu.
register rizík a vlastníkov
plán nápravných opatrení
štvrťročný alebo pravidelný manažérsky report
evidencia incidentov a poučení
výsledky testov kontinuity a obnovy
prehľad dodávateľských rizík
Časté otázky
Nie automaticky v rovnakej zákonnej forme. Potreba závisí od pôsobnosti predpisov a zvoleného systému riadenia. Každá škola však potrebuje jasného vlastníka bezpečnostných úloh.
Treba posúdiť konflikt rolí a požiadavky konkrétneho subjektu. Z hľadiska dôveryhodnosti je vhodné oddeliť technickú realizáciu od metodickej kontroly aspoň nezávislým preskúmaním.
Oficiálne zdroje
Dôležité: Táto stránka je praktické technické a organizačné vysvetlenie. Nenahrádza právne stanovisko, výkon zodpovednej osoby ani zákonný audit vykonaný oprávnenou osobou.
Keď potrebujete jasnú odpoveď
Bez formulára a bez obchodného divadla. Najprv si vypočujem situáciu školy a poviem vám, aký ďalší krok dáva zmysel.