Řízení rizik
Řízení rizik

Komplexní proces identifikace, analýzy a ošetření rizik ohrožujících bezpečnost informací v organizaci. Tvoří jádro ISMS.
Normativní základ
| Norma | Zaměření |
|---|---|
| ISO 31000:2019 | Obecné smrnice pro management rizik |
| ISO 31010:2020 | Techniky posuzování rizik |
| ISO/IEC 27005:2019 | Řízení rizik bezpečnosti informací |
| NIST SP 800-30 | Průvodce hodnocením rizik |
| NIST SP 800-39 | Proces řízení bezpečnostních rizik |
Proces řízení rizik (ISO/IEC 27005)
- Stanovení kontextu — rozsah, kritéria, metodika, role
- Identifikace rizik — aktiva, hrozby, zranitelnosti
- Analýza rizik — kvantifikace nebo kvalitativní popis
- Vyhodnocení rizik — prioritizace dle kritérií
- Zvládání rizik — výběr opatření (redukce, přenos, retence, vyhnutí)
- Akceptace rizik — formální rozhodnutí
- Komunikace — sdílení informací o rizicích
- Monitorování — průběžné přezkoumávání
Výpočet hodnoty rizika
Riziko = dopadová hodnota aktiva × hrozba × zranitelnost
- Hrozba — potenciální příčina incidentu (stupnice 1–5)
- Zranitelnost — slabé místo aktiva (stupnice 1–5)
- Dopad — hodnota aktiva při ztrátě CIA
Obecný model hodnocení rizik
Hrozba → Systém → Zranitelnost → Zneužitelnost? → Riziko → Přijatelné? → Opatření/Zbytkové riziko
Klíčové dokumenty
- RTP (Risk Treatment Plan) — plán zvládání rizik s opatřeními, prioritami, termíny, zdroji
- PoA/SoA (Statement of Applicability) — přehled aplikovaných a neaplikovaných opatření
Bezpečnostní role dle ZKB
- Výbor pro řízení KB — organizovaná skupina pro celkové řízení
- Manažer KB — odpovědný za ISMS
- Architekt KB — návrh a implementace opatření
- Auditor KB — provádění auditů
- Garant aktiva — zajištění rozvoje a bezpečnosti aktiva
Tří-úrovňový model (NIST SP 800-39)
| Úroveň | Zaměření | Typ rizika |
|---|---|---|
| Stupeň 1 | Organizace | Strategické riziko |
| Stupeň 2 | Poslání/obchodní procesy | Taktické riziko |
| Stupeň 3 | Informační systémy | Operační riziko |
Propojení s dalšími tématy
- ISMS — řízení rizik jako součást systému
- BCM — kontinuita činnosti při materializaci rizik
- Disaster Recovery — obnova po havárii
- Kybernetická bezpečnost — kontext hrozeb