fpwiki
TémaIMORK upraveno 2026-05-04

SAE — Budování bezpečnostního povědomí

SAE — Budování bezpečnostního povědomí

Program definovaný doporučeními NIST řady SP 800 (zejména NIST SP 800-50 Building an IT Security Awareness and Training Program a NIST SP 800-16 IT Security Training Requirements), sloužící k budování a zvyšování bezpečnostního povědomí uživatelů ICT. Základní součást kybernetické hygieny.

SAE Continuum Model

Postupný rozvoj od základního povědomí přes školení a vzdělávání až po profesní specializaci. Každá úroveň staví na předchozí — uživatel nejprve rozpoznává hrozbu, pak ji umí řešit, posléze rozumí proč a nakonec vede ostatní.

Čtyři úrovně SAE

ÚroveňPříznakCílMetodyČasový rámec
Awareness (povědomí)„Co"RozpoznáváníMédia, videa, plakátyKrátkodobý
Training (výcvik)„Jak"DovednostiPřednášky, případovky, cvičeníStřednědobý
Education (vzdělávání)„Proč"PorozuměníSemináře, diskuze, výzkumDlouhodobý
Professional DevelopmentProfesní rozvojCertifikace, konferencePrůběžný

SAE plán (11 kroků)

  1. Role a odpovědnosti v programu
  2. Stanovení cílů pro každou fázi
  3. Rozdělení uživatelů (analýza)
  4. Vytvoření školících materiálů dle skupin
  5. Určení cíle pro každou skupinu
  6. Témata pro každou relaci/kurz
  7. Metody nasazení (metodiky)
  8. Dokumentace a zpětná vazba
  9. Vyhodnocení a aktualizace materiálů
  10. Četnost opakování
  11. Kalkulace

Modely řízení

  • Centralizovaný — veškerá odpovědnost na CIO/CISO
  • Částečně decentralizovaný — politiky centrálně, implementace distribuovaně
  • Plně decentralizovaný — pouze politika centrálně, vše ostatní delegováno

Doporučená témata dle vyhlášky č. 409/2025 Sb.

Vyhláška o bezpečnostních opatřeních poskytovatele regulované služby v režimu vyšších povinností (prováděcí předpis k novému ZKB č. 264/2025 Sb. — transpozice NIS2; účinná od 1. 11. 2025). Příloha č. 6 obsahuje doporučená témata SAE: bezpečné chování na internetu, rozpoznání phishingu a sociálního inženýrství, práce s hesly a vícefaktorová autentizace, klasifikace informací, hlášení incidentů, BYOD, cloud, firewall, malware, VPN, šifrování, zálohování, fyzická bezpečnost, mobilní zařízení.

Matice školení (NIST SP 500-172)

Mapuje role v organizaci na požadované úrovně znalostí a dovedností v oblasti informační bezpečnosti — od běžného uživatele přes IT správce a manažery až po bezpečnostní specialisty.

Rozšíření na dodavatelský řetězec

SAE se netýká jen interních zaměstnanců — zahrnuje i dodavatele, partnery a třetí strany s přístupem k informačním systémům. Smluvně lze požadovat doložení absolvovaného školení.

Související certifikace ISACA

Pro profesionály v oblasti SAE a bezpečnostního řízení: CISM (Certified Information Security Manager), CISA (Certified Information Systems Auditor), CRISC (Certified in Risk and Information Systems Control), CGEIT (Certified in Governance of Enterprise IT).

Související stránky

fpwiki
Nejde o oficiální materiály FP VUT. Obsah je výběrový a slouží jako pomůcka ke studiu. GitHub