Incident nastal v noci. Ráno už o něm věděli všichni. E-maily nefungovaly, interní systémy nebyly dostupné a telefony nepřestávaly zvonit.
Nakonec na poradě zazněla otázka, kterou v podobných situacích slýcháme až příliš často:
„Kdo je za to vlastně odpovědný?“
Samotné riziko přitom nebylo překvapením. Bylo zaznamenáno v registru rizik, mělo své hodnocení, barvu i referenční číslo. Na papíře se zdálo být vše v pořádku.
Chyběla však jedna zásadní věc – jasně určený vlastník rizika.
Pokud riziko nemá vlastníka, může během incidentu jeho místo velmi rychle převzít chaos.
Když nikdo neví, kdo má rozhodnout
První hodiny po incidentu vypadají v mnoha organizacích podobně.
IT řeší technickou stránku problému, ale nemusí vědět, co má z pohledu organizace nejvyšší prioritu. Management čeká na informace, které zatím nejsou k dispozici. Právní nebo compliance tým zjišťuje, zda a kdy musí být incident oznámen.
Nikdo přitom nemusí dělat nic špatně. Skutečný problém spočívá v tom, že není jasné, kdo má pravomoc rozhodnout.
To není pouze technický problém. Je to problém řízení a odpovědnosti.
Organizace někdy automaticky považují IT za vlastníka kybernetických rizik. IT však není vlastníkem všech podnikových procesů, nenese samo veškeré provozní nebo reputační dopady a nemůže samostatně rozhodovat o tom, jaké riziko je pro organizaci přijatelné.
IT může hrát klíčovou roli při řešení incidentu. Nemělo by však nést odpovědnost za všechna související rozhodnutí samo.
NIS2 klade důraz na odpovědnost vedení
NIS2 výrazně posiluje význam řízení kybernetických rizik a odpovědnosti vedení organizace. Kybernetická bezpečnost proto nemůže zůstat pouze záležitostí IT.
Organizace potřebuje mít jasně stanovené role, odpovědnosti a rozhodovací pravomoci tak, aby bylo zřejmé, kdo může při významném riziku nebo incidentu rozhodnout, eskalovat problém a zajistit potřebné kroky.
Nejde přitom pouze o to, aby byly tyto odpovědnosti popsány v dokumentaci. Musí fungovat především ve chvíli, kdy nastane skutečný problém.
Jaký je rozdíl v praxi?
Rozdíl mezi rizikem bez jasného vlastníka a rizikem s určenou odpovědností může být zásadní.
Například:
„Riziko výpadku CRM systému.“
Takový zápis sám o sobě mnoho neříká.
Porovnejte jej s:
„Výpadek CRM systému může způsobit přerušení prodeje. Vlastníkem rizika je obchodní ředitel.“
Najednou je mnohem jasnější dopad, odpovědnost i to, kdo má být zapojen do rozhodování.
IT zůstává klíčovým partnerem při řešení technické stránky problému, ale nenese celou váhu rozhodování samo.
Vlastník rizika neznamená viník
Zásadní změna nastává ve chvíli, kdy je odpovědnost jasně přiřazena.
U významných rizik by mělo být zřejmé, kdo je jejich vlastníkem a kdo má pravomoc rozhodovat o jejich řešení.
Nejde pouze o název oddělení nebo týmu. Důležitá je konkrétní odpovědnost a pravomoc jednat.
To však neznamená, že vlastník rizika je automaticky viníkem, pokud nastane incident.
Jeho úlohou je zajistit, aby bylo riziko řízeno, aby bylo možné přijímat potřebná rozhodnutí a aby v případě potřeby došlo k jeho eskalaci.
Jak k vlastnictví rizik přistupuje Tazilla
V Tazille lze rizika propojit s konkrétními aktivy a souvisejícími informacemi a přiřadit jim odpovědné osoby. Rizika lze zároveň provázat s opatřeními, která pomáhají snižovat jejich úroveň.
Díky tomu nezůstává řízení rizik pouze na úrovni registru nebo dokumentace. Organizace získává přehled o tom, jjaká rizika eviduje, kdo za ně odpovídá a jaká opatření jsou s nimi spojena.
Při incidentu pak nemusí první otázka znít: „Kdo by o tom měl rozhodnout?“
Odpovědnosti by měly být jasné už předtím.
Když riziko nemá vlastníka, přebírá kontrolu chaos
Hlavní myšlenka je jednoduchá:
NIS2 není jen o dokumentaci. Je také o odpovědnosti, řízení rizik a schopnosti přijímat rozhodnutí.
Pokud riziko nemá jasně určeného vlastníka, může se při incidentu velmi rychle objevit nejhorší možný „manažer“ – chaos.
Organizace, které nastaví odpovědnosti předem, mohou při incidentu rozhodovat rychleji a s větší jistotou. Pokud odpovědnosti jasné nejsou, zásadní rozhodnutí se často musí přijímat až pod tlakem, s neúplnými informacemi a potenciálně většími dopady na organizaci.
