Jak efektivně řídit rizika pomocí GRC platformy?

Jak řídit rizika pomocí GRC platformy

Kybernetická a informační rizika dnes organizace nemohou řídit pouze prostřednictvím jednorázové analýzy, několika tabulek a bezpečnostní dokumentace uložené na sdíleném disku. Rizika se průběžně mění spolu s používanými technologiemi, dodavateli, procesy, zaměstnanci i regulatorními požadavky.

Efektivní řízení rizik proto vyžaduje průběžný proces, který propojuje aktiva, hrozby, bezpečnostní opatření, odpovědnosti a konkrétní úkoly. Právě zde se uplatňují GRC platformy, které propojují governance, řízení rizik a compliance do jednoho systému.

Co je GRC platforma?

Zkratka GRC vychází z anglických pojmů:

  • Governance – systém řízení, odpovědností a rozhodovacích procesů,
  • Risk Management – identifikace, hodnocení, zvládání a sledování rizik,
  • Compliance – zajištění souladu s právními, regulatorními, smluvními a interními požadavky.

GRC platforma představuje centralizovaný nástroj, ve kterém lze spravovat rizika, aktiva, bezpečnostní opatření, vnitřní předpisy, incidenty, dodavatele, audity, úkoly a související důkazy.

Jejím cílem není pouze převést tabulky do online prostředí. Správně nastavená GRC platforma vytváří mezi jednotlivými informacemi vazby a pomáhá organizaci řídit kybernetickou bezpečnost jako kontinuální proces.

Proč samotný Excel pro dlouhodobé řízení rizik nestačí?

Tabulkový procesor může být pro první analýzu rizik dostačující. Problém nastává ve chvíli, kdy organizace potřebuje spravovat větší množství aktiv, rizik, opatření, dodavatelů a nápravných úkolů současně.

Informace se postupně rozdělí mezi několik tabulek, dokumentů a e-mailů. Začne být obtížné určit, kdo za riziko odpovídá, jaké opatření jej snižuje, zda bylo skutečně provedeno nebo kdy má být riziko znovu přehodnoceno.

GRC platforma oproti tomu umožňuje vytvořit jeden propojený systém, ve kterém lze sledovat celý životní cyklus rizika.

Jak řídit rizika pomocí GRC platformy?

Samotné zavedení softwaru kvalitní risk management nezajistí. Zásadní je nastavit správnou strukturu dat, odpovědností a procesů. Řízení rizik by mělo fungovat jako navazující cyklus.

1. Začněte u aktiv a procesů

Riziko nelze hodnotit izolovaně. Organizace nejprve potřebuje vědět, co chrání a proč je to pro její fungování důležité.

V GRC platformě proto dává smysl evidovat například:

  • klíčové služby a procesy,
  • informační a IKT aktiva,
  • data a informační systémy,
  • zaměstnance a odpovědné role,
  • externí dodavatele a poskytované služby.

U aktiv lze následně evidovat jejich vlastníky, kritičnost a požadavky na důvěrnost, integritu a dostupnost. Podrobněji se této oblasti věnujeme v článku Evidence a řízení aktiv podle ZKB.

U kritických služeb může být vhodné doplnit také Business Impact Analysis (BIA), která pomáhá určit dopady jejich narušení a priority obnovy. Více najdete v článku Business Impact Analysis podle ZKB.

2. Identifikujte a vyhodnocujte rizika

Ke konkrétním aktivům je následně možné přiřadit relevantní hrozby, zranitelnosti a rizikové scénáře.

Namísto obecné položky „ransomware“ je vhodnější definovat například: Nedostupnost ERP systému v důsledku ransomware útoku, která může způsobit omezení klíčových firemních procesů.

Organizace by současně měla používat jednotnou metodiku hodnocení pravděpodobnosti a dopadu a určit, jaká úroveň rizika je ještě akceptovatelná.

GRC platforma pomáhá hodnocení standardizovat a umožňuje sledovat nejen původní úroveň rizika, ale také reziduální riziko po zavedení bezpečnostních opatření.

3. Propojte rizika s opatřeními a úkoly

Vyhodnocením rizika proces nekončí. Organizace musí rozhodnout, zda riziko:

  • sníží,
  • akceptuje,
  • přenese,
  • nebo se mu vyhne.

Pokud je potřeba riziko snížit, měla by následovat konkrétní bezpečnostní opatření. Například riziko kompromitace uživatelského účtu může být propojeno s vícefaktorovým ověřováním, řízením přístupových oprávnění nebo školením zaměstnanců. Každé opatření lze následně převést do konkrétních úkolů s odpovědnou osobou, termínem a stavem plnění.

Praktickému nastavení nápravných kroků se věnujeme také v článku Plán zvládání rizik: co musí obsahovat a jak ho zpracovat?.

4. Propojte rizika také s dodavateli a compliance

Významná část kybernetických rizik dnes vzniká mimo vlastní infrastrukturu organizace. Cloudové služby, outsourcing nebo externí ICT dodavatelé mohou mít přímý vliv na dostupnost a bezpečnost klíčových služeb organizace.

V GRC platformě proto lze vytvořit vazbu například:

dodavatel → služba → aktivum → riziko → bezpečnostní opatření

Bezpečnost dodavatelského řetězce je důležitou součástí také regulatorních požadavků. Směrnice NIS2 ji řadí mezi opatření k řízení kybernetických rizik a nařízení DORA stanovuje finančním subjektům požadavky na řízení IKT rizik třetích stran.

Stejně důležité je propojení rizik s compliance požadavky. Jedno bezpečnostní opatření může současně naplňovat požadavky několika rámců, například NIS2/ZKB, DORA a dalších.

Namísto několika oddělených evidencí tak organizace spravuje jednu kontrolu a mapuje ji na všechny relevantní požadavky.

5. Nastavte vlastníky rizik a jasné odpovědnosti

Řízení rizik není pouze úkolem IT oddělení nebo manažera kybernetické bezpečnosti.

Každé významné riziko by mělo mít vlastníka, který má dostatečnou pravomoc rozhodovat o jeho zvládání.

GRC platforma umožňuje jednoznačně evidovat:

  • vlastníka aktiva,
  • vlastníka rizika,
  • osobu odpovědnou za bezpečnostní opatření,
  • řešitele konkrétního úkolu,
  • osobu schvalující akceptaci rizika.

Díky tomu není řízení rizik anonymním procesem bez jasné odpovědnosti.

Pokud organizace nemá potřebnou interní kapacitu, může část řízení kybernetické bezpečnosti zajistit také prostřednictvím služby CISO as a Service.

6. Průběžně vyhodnocujte změny

Analýza rizik není dokument, který se jednou ročně otevře, aktualizuje datum a znovu uloží.

Rizikový profil se může změnit například při:

  • zavedení nového informačního systému,
  • změně dodavatele,
  • využití nové cloudové služby,
  • významné organizační změně,
  • bezpečnostním incidentu,
  • objevení nové významné zranitelnosti,
  • změně legislativních požadavků,
  • změně kritičnosti aktiva nebo procesu.

Proto je vhodné nastavit nejen pravidelnou revizi rizik, ale také události, které vyvolají mimořádné přehodnocení.

Kontinuální monitoring je ostatně jednou ze základních součástí NIST Risk Management Framework.

GRC platforma usnadňuje také audit a kontrolu

Při auditu nebo regulatorní kontrole nestačí pouze uvést, že organizace určitý proces provádí. Musí být často schopna doložit, kdy bylo riziko vyhodnoceno, kdo jej schválil, jaké opatření bylo stanoveno a zda bylo skutečně provedeno.

Centralizovaná GRC platforma může u jednotlivých záznamů uchovávat odpovědnosti, termíny, historii změn, schválení i související důkazy.

Organizace tak nemusí potřebné informace dodatečně dohledávat v e-mailech, tabulkách a dokumentech.

Nestačí pouze převést tabulky do GRC systému

Jednou z nejčastějších chyb při zavádění GRC platformy je prostý převod stávajících tabulek do nového nástroje.

Pokud organizace současně nenastaví jasné odpovědnosti, metodiku hodnocení, schvalovací procesy a pravidla pravidelné revize, získá pouze sofistikovanější evidenci.

Před implementací GRC platformy je proto vhodné nejprve určit:

  • co bude organizace evidovat,
  • jak budou data vzájemně propojena,
  • kdo za ně odpovídá,
  • jak bude probíhat hodnocení a schvalování,
  • kdy bude docházet k revizi.

Řízení rizik v platformě cybreg

Platforma cybreg propojuje řízení kybernetické bezpečnosti, rizik a compliance v jednom prostředí. Organizace v ní mohou řídit mimo jiné rizika, aktiva, incidenty, dodavatele, dokumentaci, úkoly a reporting a vytvářet mezi těmito oblastmi vzájemné vazby.

Platformu lze využít jak pro obecné řízení kybernetických a informačních rizik, tak při implementaci konkrétních regulatorních a bezpečnostních rámců, například NIS2/ZKB, DORA, CRA nebo ISO 27001.

Smyslem není pouze digitalizovat compliance dokumentaci, ale vytvořit prostředí, ve kterém lze bezpečnostní a regulatorní požadavky průběžně převádět do konkrétních odpovědností, opatření a úkolů.

Pokud chcete zjistit, jak lze váš současný proces řízení rizik převést z tabulek do propojeného GRC systému, sjednejte si s námi nezávaznou konzultaci.

Sdílejte:

Klíčové kontakty:

Související příspěvky