Jan Berka (Roklen24)
Investice  |  27.06.2023 10:51:23

Kybernetické hrozby na denní pořádku. Firmy musí stavět na třech pilířích

Kybernetické hrozby na denní pořádku. Firmy musí stavět na třech pilířích

10:51 27. června 2023
Katerˇina Hu°tova´, zdroj: Cybrela

Kyberbezpečnost stojí na třech nosných pilířích: technologie-lidé-procesy. Aby fungovala tak, jak má, potřebujete technologii. Tu ale ovládají lidé, kteří k tomu potřebují procesy, podle nichž jednají. Obecně jsou povinnosti typu zavedení evropských směrnic o kyberbezpečnosti vnímány negativně. Firmy si však musí uvědomit, že kybernetické hrozby jsou na denním pořádku. Pokud to společnost vezme za správný konec, může to jejímu byznysu i pomoct, řekla v rozhovoru pro Roklen24 spoluzakladatelka konzultantské společnosti Cybrela Kateřina Hůtová. Kde dělají české firmy v oblasti kyberzabezpečení chyby? A jak probíhá kybernetický risk management. Dozvíte se v rozhovoru!

Cybrela je společnost s konzultanty s právnickým vzděláním. V čem je tato specializace jiná oproti ostatním firmám, které se zabývají kybernetickou bezpečností?

Přestože většinou jsou naši konzultanti vystudovaní právníci, právnickou praxi již neděláme. Ale v tom, jakým způsobem přistupujeme k řešení problémů či k plnění organizačních opatření, se náš právnický background nezapře. A to myslím v tom nejlepším. Kyberbezpečnost vnímáme hodně prakticky i díky zkušenostem u ostatních zákazníků a balancujeme zavádění kybernetické bezpečnosti a byznys zákazníka tak, aby k sobě vzájemně ladily a byly si ku prospěchu.

Na co české firmy v otázce kyberbezpečnosti (nejen) z hlediska práva obvykle zapomínají?

Nejčastěji bývají nedostatky v dokumentaci, chybějící zodpovědní lidé nebo nejsou dostatečně definované procesy. Po právní stránce bývají velké nedostatky ve smlouvách s dodavateli, s jejich odpovědností za outsourcované služby, vzdělávání zaměstnanců dodavatele nebo i to, když dodávají pro zákazníka kritickou službu, tak aby měli vyřešené BCM (business continuity management) a DRP (disaster recovery plan). Celá kyberbezpečnost obecně stojí na 3 nosných pilířích: technologie-lidé-procesy. Aby kybernetická bezpečnost fungovala tak, jak má, tak potřebujete technologii (např. firewall, antivir, SIEM atd.) tu ale ovládají lidé, kteří k tomu potřebují procesy, podle kterých jednají.

Klientům poskytujete kybernetický risk management. Jak tento proces probíhá od začátku do konce? Ve kterých oblastech mají firmy největší trhliny?

Prvním krokem je definování aktiv, tedy procesů a informací, bez kterých by společnost nemohla fungovat. Následně probíhá ohodnocení aktiv z pohledu důvěrnosti, dostupnosti a integrity. Následuje asi nejtěžší krok pro klienty, protože vyžaduje velkou míru upřímnosti. Je třeba definovat, co ve vaší společnosti nefunguje tak, jak má, a na to navazující mentální cvičení, ve kterém modelujeme příklady, jak lze potenciálně těchto nedokonalostí využít. Je zapotřebí být upřímný, protože jedině pak má risk analýza smysl. Tyto hrozby jsou následně vyhodnoceny a navrhneme adekvátní způsoby, jak jim předcházet. Je dobré nezkoumat zranitelnosti a hrozby jen pouhým výběrem s předem vydefinovaného seznamu, ale opravdu se zamyslet nad tím, jak to funguje v dané společnosti, protože jen vybíráním ze seznamu častou uniknou zranitelnosti a hrozby, které jsou nejreálnější.

Vaše společnost má v portfoliu služeb i přípravu na budoucí implementaci evropské směrnice NIS 2 o kyberbezpečnosti. Co tato směrnice obsahuje a kterých firem se týká?

NIS2, která se v ČR promítá do návrhu nového zákona o kyberbezpečnosti a příslušných vyhlášek, přináší určité povinnosti, které musí společnost, na kterou bude tato legislativa spadat, zavést. Jsou to zejména technické a organizační opatření (životní cyklus zaměstnance, povinné role v rámci kybernetické bezpečnosti, risk analýza, fyzická bezpečnost, šifrování, školení atd.) a týká se to společností nad 50 zaměstnanců (připočítá se do součtu i mateřská či sesterská společnost), které poskytují některou ze služeb, které jsou vyjmenované v návrhu vyhlášky o poskytovatelích regulovaných služeb (potraviny, výroba, energie atd.)

Jak proces přípravy zmiňované směrnice vypadá a co zahrnuje?

Co v této fázi zákazníkům doporučujeme je, udělat si GAP analýzu (rozdílovou analýzu toho, co již nyní ve společnosti mají a co budou muset připravit). Poskytne jim to jasný přehled, co kdy a jak budou muset zavést, připravit na to zdroje (jak finanční, tak lidské) a vše si v klidu naplánovat.

Rozumí podle vás české firmy kybernetickým hrozbám? Nevnímají věci typu směrnice NIS 2 jako něco byrokraticky nastaveného, co jim přidělává práci a náklady s implementací?

Jakékoliv takovéto povinnosti, které zasahují do chodu společností, jsou většinou brány negativně. Ani případ NIS2 není výjimkou. Nicméně je důležité se na to dívat i z jiného pohledu a to, že kybernetické hrozby jsou již na denním pořádku a pokud to společnost vezme za správný konec, může to ve výsledku jejímu byznysu i pomoct. Jen je potřeba jí uchopit prakticky a aby z toho společnost neměla jen řadu nových směrnic bez reálného využití.

Mgr. Kateřina Hůtová, LL.M: Vystudovala právnickou fakultu na Univerzitě Palackého v Olomouci a profesně se věnuje především oblasti informační bezpečnosti. V současnosti je CEO a spoluzakladatelkou konzultantské společnosti Cybrela, která své klienty zejména připravuje na budoucí implementaci evropské směrnice NIS 2 o kyberbezpečnosti. Kromě toho poskytuje komplexní služby v oboru kyberbezpečnosti a jejího managementu, certifikace ISO 27001, TISAX, GDPR a další. Mezi její předchozí působiště patřila česká pobočka globální softwarové poradenské společnosti SoftwareOne a poskytovatel IT služeb xITee, ve kterých působila jako ISMS manažer a konzultant.

Rozhovory

Portál Roklen24.cz je exkluzivní server o ekonomice, financích a investicích, který poskytuje aktuální ekonomické zpravodajství, real-time data, grafy, analýzy, názory, videa a rozhovory.

K článku zatím nejsou žádné komentáře.
Přidat komentář

Poslední zprávy z rubriky Investice:

Pá 17:14  Bitcoin zažil nejhorší měsíc od krachu kryptoburzy FTX Ing. Zbyněk Kalousek (Coinbank)
Pá 16:57  Týden na akciových trzích: Praha opět pod po-dividendovým tlakem - Komentář Investiční bankovnictví (Komerční banka)
Pá 16:56  Americký NFP report zklamal a posílil sázky na snížení sazeb (Komentář) Investiční bankovnictví (Komerční banka)




Zobrazit sloupec 
Kurzy.cz logo
EUR   BTC   Zlato   ČEZ
USD   DJI   Ropa   Erste

Kalkulačka - Výpočet

Výpočet čisté mzdy

Důchodová kalkulačka

Přídavky na dítě

Příspěvek na bydlení

Rodičovský příspěvek

Životní minimum

Hypoteční kalkulačka

Povinné ručení

Banky a Bankomaty

Úrokové sazby, Hypotéky

Směnárny - Euro, Dolar

Práce - Volná místa

Úřad práce, Mzda, Platy

Dávky a příspěvky

Nemocenská, Porodné

Podpora v nezaměstnanosti

Důchody

Investice

Burza - ČEZ

Dluhopisy, Podílové fondy

Ekonomika - HDP, Mzdy

Kryptoměny - Bitcoin, Ethereum

Drahé kovy

Zlato, Investiční zlato, Stříbro

Ropa - PHM, Benzín, Nafta, Nafta v Evropě

Podnikání

Města a obce, PSČ

Katastr nemovitostí

Katastrální úřady

Ochranné známky

Občanský zákoník

Zákoník práce

Stavební zákon

Daně, formuláře

Další odkazy

Auto - Cena, Spolehlivost

Registr vozidel - Technický průkaz, eTechničák

Finanční katalog

Volby, Mapa webu

English version

Czech currency

Prague stock exchange


Ochrana dat, Cookies

 

Copyright © 2000 - 2024

Kurzy.cz, spol. s r.o., AliaWeb, spol. s r.o.

ISSN 1801-8688