Když se řekne kybernetické riziko, mnoho organizací se automaticky obrátí na IT. Firewally, antivirová ochrana, aktualizace, SIEM. A pak přichází pocit úlevy: „Máme to pod kontrolou.“
Právě tady se ale ukazuje, proč čistě technický pohled na rizika nestačí.
V jednom projektu jsme položili jednoduchou otázku:
„Co by se stalo, kdyby tento systém zítra přestal fungovat?“
Odpověď nepřišla od IT. Přišla z finančního oddělení:
„Nemohli bychom fakturovat.“
„Nemohli bychom uzavřít měsíc.“
„Nemohli bychom platit dodavatelům.“
To už není jen technický problém. Je to problém fungování organizace. A právě v tomto širším kontextu je potřeba vnímat kybernetická rizika také z pohledu NIS2.
NIS2 se nezaměřuje pouze na technická bezpečnostní opatření. Důležitou roli hraje také kontinuita služeb, dopady incidentů, řízení rizik a odpovědnost vedení.
To nejsou pouze technická témata.
IT má zásadní úlohu při zavádění bezpečnostních opatření a řešení incidentů, jejich důsledky však mohou ovlivnit fungování celé organizace.
Když technické riziko nemá vazbu na byznys
Právě zde mají některé organizace problém.
Rizika jsou evidována jako technická selhání systémů nebo infrastruktury, ale bez jasné vazby na službu nebo proces, který může být skutečně ohrožen.
Na papíře tedy riziko existuje. V praxi ale nemusí být jasné, koho se týká, jaký má dopad a kdo za jeho řízení odpovídá.
Pokud jsou všechna kybernetická rizika automaticky považována za „rizika IT“, může být obtížné určit jejich skutečného vlastníka.
Riziko proto nestačí popsat pouze jako možnost selhání určitého systému. Je potřeba vysvětlit, co toto selhání znamená pro organizaci, její služby a procesy.
Například:
„Výpadek zákaznického portálu může vést k nedodržení SLA a ztrátě důvěry zákazníků.“
V takovém případě už není popsána pouze technická událost. Je zřejmý její dopad na organizaci, význam rizika i to, kdo by měl být zapojen do rozhodování o jeho řešení.
Riziko není pouze odpovědností IT
Zásadní změna nastává ve chvíli, kdy vlastnictví rizika není automaticky přiřazeno IT, ale vychází z odpovědnosti za příslušnou službu nebo proces.
Za fakturaci odpovídají finance. Za výrobu provoz. Za zákaznické služby péče o zákazníky.
IT přitom zůstává klíčovým partnerem, který pomáhá navrhovat a realizovat technická řešení a bezpečnostní opatření. Nemusí však být automaticky vlastníkem každého kybernetického rizika.
Takový přístup pomáhá propojit řízení kybernetických rizik s reálným fungováním organizace.
Jak k tomu přistupuje Tazilla
V Tazille jsou rizika posuzována v kontextu aktiv, služeb, hrozeb a jejich možných dopadů. Díky tomu lze lépe pochopit, co je skutečně ohroženo, jaké mohou být následky a jaká opatření je potřeba přijmout.
Rizika tak nezůstávají izolovanými technickými záznamy, ale stávají se součástí systematického rozhodování o kybernetické bezpečnosti.
Technická a organizační opatření pak mohou reagovat na konkrétní identifikovaná rizika a jejich skutečný význam pro organizaci.
Od rizika k odpovědnosti
Pochopit kybernetické riziko jako problém celé organizace je pouze první krok. Další otázkou je, kdo za jeho řízení odpovídá.
Pokud odpovědnost není jasně stanovena, může se při skutečném incidentu rychle ukázat, že nikdo neví, kdo má rozhodnout a kdo má jednat.
Tomuto tématu se podrobněji věnujeme v článku NIS2 srozumitelně: Když riziko nemá vlastníka, kontrolu přebírá incident.
Ne každé kybernetické riziko je technické
Hlavní myšlenka je jednoduchá:
Ne každé kybernetické riziko je technické. Každé však může mít reálný dopad na fungování organizace.
Pokud se na kybernetická rizika díváte pouze prostřednictvím IT, mohou regulatorní požadavky působit jako další technická povinnost. Pohled přes služby, procesy, jejich dopady a odpovědnosti však ukazuje jejich skutečný význam pro fungování organizace – a řízení rizik začíná dávat mnohem větší smysl.
