fpwiki
TémaIMORK upraveno 2026-05-04

Řízení rizik

Řízení rizik

Komplexní proces identifikace, analýzy a ošetření rizik ohrožujících bezpečnost informací v organizaci. Tvoří jádro ISMS.

Normativní základ

NormaZaměření
ISO 31000:2018Obecné směrnice pro management rizik
IEC 31010:2019Techniky posuzování rizik
ISO/IEC 27005:2022Řízení rizik bezpečnosti informací
NIST SP 800-30Průvodce hodnocením rizik
NIST SP 800-39Proces řízení bezpečnostních rizik

Proces řízení rizik (ISO/IEC 27005)

  1. Stanovení kontextu — rozsah, kritéria, metodika, role
  2. Identifikace rizik — aktiva, hrozby, zranitelnosti
  3. Analýza rizik — kvantifikace nebo kvalitativní popis
  4. Vyhodnocení rizik — prioritizace dle kritérií
  5. Zvládání rizik — výběr opatření (redukce, přenos, retence, vyhnutí)
  6. Akceptace rizik — formální rozhodnutí
  7. Komunikace — sdílení informací o rizicích
  8. Monitorování — průběžné přezkoumávání

Výpočet hodnoty rizika

Riziko = dopadová hodnota aktiva × hrozba × zranitelnost

  • Hrozba — potenciální příčina incidentu (stupnice 1–5)
  • Zranitelnost — slabé místo aktiva (stupnice 1–5)
  • Dopad — hodnota aktiva při ztrátě CIA

Obecný model hodnocení rizik

Hrozba → Systém → Zranitelnost → Zneužitelnost? → Riziko → Přijatelné? → Opatření/Zbytkové riziko

Klíčové dokumenty

  • RTP (Risk Treatment Plan) — plán zvládání rizik s vybranými opatřeními pro jednotlivá rizika, odpovědnými osobami, termíny implementace, potřebnými zdroji.
  • SoA / PoA (Statement of Applicability / Prohlášení o aplikovatelnosti) — seznam všech opatření z Přílohy A normy ISO 27001 s uvedením, zda je opatření aplikováno, zdůvodnění zahrnutí/vyloučení a stavu implementace.

Metodika pro organizace s KII / VIS

Specifický postup hodnocení rizik dle požadavků zákona o kybernetické bezpečnosti (ZKB 181/2014 Sb.) a prováděcích vyhlášek pro organizace provozující:

  • KII — kritickou informační infrastrukturu
  • VIS — významné informační systémy

Bezpečnostní role dle ZKB

  • Výbor pro řízení KB — organizovaná skupina pro celkové řízení
  • Manažer KB — odpovědný za ISMS
  • Architekt KB — návrh a implementace opatření
  • Auditor KB — provádění auditů
  • Garant aktiva — zajištění rozvoje a bezpečnosti aktiva

Tří-úrovňový model (NIST SP 800-39)

ÚroveňZaměřeníTyp rizika
Stupeň 1OrganizaceStrategické riziko
Stupeň 2Poslání/obchodní procesyTaktické riziko
Stupeň 3Informační systémyOperační riziko

Související stránky

fpwiki
Nejde o oficiální materiály FP VUT. Obsah je výběrový a slouží jako pomůcka ke studiu. GitHub