cybreg blog

Audit kybernetické bezpečnosti

Jak se připravit na kontrolu nebo audit kybernetické bezpečnosti?

Kontrola nebo audit kybernetické bezpečnosti obvykle neodhalí pouze technické nedostatky. Velmi často ukáže především nesoulad mezi tím, co má organizace popsáno ve vnitřních předpisech, a tím, jak ve skutečnosti řídí aktiva, rizika, incidenty, dodavatele nebo přístupová oprávnění. Nestačí proto připravit několik dokumentů těsně před zahájením auditu. Organizace musí být schopna doložit,

Outsourcing kybernetické bezpečnosti

Outsourcing kybernetické bezpečnosti: co lze předat externímu dodavateli a za co organizace stále zodpovídá?

Kybernetická bezpečnost vyžaduje stále širší kombinaci odborných znalostí, technologií, procesů a pravidelného dohledu. Pro mnoho organizací je proto obtížné zajistit všechny potřebné kompetence pouze prostřednictvím interního týmu. Řešením může být outsourcing kybernetické bezpečnosti, tedy využití externího dodavatele pro vybrané bezpečnostní činnosti nebo pro koordinaci celého systému řízení kybernetické bezpečnosti. Outsourcing však

Jak řídit rizika pomocí GRC platformy

Jak efektivně řídit rizika pomocí GRC platformy?

Kybernetická a informační rizika dnes organizace nemohou řídit pouze prostřednictvím jednorázové analýzy, několika tabulek a bezpečnostní dokumentace uložené na sdíleném disku. Rizika se průběžně mění spolu s používanými technologiemi, dodavateli, procesy, zaměstnanci i regulatorními požadavky. Efektivní řízení rizik proto vyžaduje průběžný proces, který propojuje aktiva, hrozby, bezpečnostní opatření, odpovědnosti a konkrétní úkoly. Právě zde se

Cyber Resilience Act

Cyber Resilience Act: nové požadavky na kybernetickou bezpečnost digitálních produktů

Cyber Resilience Act, zkráceně CRA, je nové evropské nařízení, které mění pohled na kybernetickou bezpečnost softwaru, hardwaru a připojených zařízení. Jeho cílem je zajistit, aby produkty s digitálními prvky byly bezpečnější už ve fázi návrhu, vývoje, výroby i následné údržby. Na rozdíl od regulací, jako je NIS2, se CRA nezaměřuje primárně na provozovatele

Business continuity plan

Business Continuity Plan podle ZKB: jak připravit organizaci na výpadek služby

Kybernetický bezpečnostní incident se neposuzuje jen podle toho, jak rychle se podaří odstranit technický problém. Pro vrcholné vedení organizace je rozhodující hlavně to, zda dokáže i během narušení obnovit regulovanou službu v přijatelném čase, komunikovat se zákazníky a plnit své zákonné povinnosti. Právě k tomu slouží Business Continuity Plan, zkráceně BCP. V českém prostředí se

Business Impact Analysis

Business Impact Analysis podle ZKB: proč nestačí znát rizika, ale i dopady incidentu

Organizace často začínají kybernetickou bezpečnost evidencí aktiv a hodnocením rizik. To je správný krok, ale sám o sobě nestačí. Pokud dojde k výpadku klíčové služby, ransomwarovému útoku, selhání dodavatele nebo dlouhodobé nedostupnosti systému, vrcholné vedení organizace potřebuje rychle vědět něco velmi konkrétního: co musí být obnoveno jako první, kolik hodin výpadku je ještě

Digitální služby pod drobnohledem EU

Digitální služby pod drobnohledem EU

Nařízení o digitálních službách: regulace, na kterou se často zapomíná V poslední době se prakticky nemluví o ničem jiném než o směrnici NIS2 a novém zákoně o kybernetické bezpečnosti. Firmy intenzivně řeší, zda do nové regulace spadnou, v jakém režimu a jaké povinnosti z toho pro ně vyplynou.   Méně se ale ví o tom, že pro vybrané poskytovatele

Plán zvládání rizik

Plán zvládání rizik: co musí obsahovat a jak ho zpracovat?

Každá organizace, která spadá pod zákon o kybernetické bezpečnosti („ZKB“), musí být schopna prokázat, že systematicky identifikuje a řídí bezpečnostní rizika. Nestačí pouze rizika evidovat, organizace musí také rozhodnout, jakým způsobem je bude řešit a jaká opatření přijme k jejich snížení. Právě k tomu slouží Plán zvládání rizik. Tento dokument navazuje na analýzu rizik a popisuje

Proč Excel nestačí: DORA Dashboard

Proč Excel nestačí: DORA vyžaduje skutečný software

Regulace DORA (Digital Operational Resilience Act) zásadně mění přístup k řízení ICT rizik a kybernetické bezpečnosti. Zatímco dříve bylo možné vystačit s kombinací dokumentů, tabulek a jednorázových auditů, dnes se očekává kontinuální, řízený a prokazatelný systém. Právě v tomto kontextu se ukazuje, že Excel, jakkoliv je rozšířený a praktický, přestává stačit. Excel bývá často prvním krokem. Je