Bezpečnost aktiv srozumitelně: co evidovat a jak to ochránit
Víte, že bez přehledu o svých aktivech nedokážete ochránit vůbec nic? Evidence aktiv je totiž prvním krokem celé kybernetické bezpečnosti a základem, na kterém stojí všechno ostatní. Přečtěte si, co jsou aktiva, jak je evidovat a jak je správně ochránit.
Stručné shrnutí
Aktivum je vše, co má pro firmu hodnotu, od dat a systémů po lidi a dodavatele. Aktiva se dělí na primární, tedy data a služby, a podpůrná, jako je hardware a software. Aby je firma mohla chránit, musí je nejprve zmapovat a vést jejich evidenci. Právě evidence aktiv je jedním z opatření vyhlášky 410/2025 Sb. a základem pro řízení rizik.
Připravte se na NIS2 rychle a bez stresu
Compligen vás provede celým procesem tvorby dokumentace krok za krokem. Bez znalosti legislativy, bez měsíců čekání a za zlomek ceny konzultanta.
Vyzkoušet zdarmaCo jsou to aktiva a proč na nich vše stojí
Aktiva jsou výchozím bodem celé kybernetické bezpečnosti. Bez jejich znalosti firma neví, co má chránit, a veškerá další opatření tím ztrácejí smysl. Právě proto patří evidence aktiv mezi klíčové prvky kybernetické bezpečnosti.
Co je aktivum?
V kontextu kybernetické bezpečnosti je aktivum jakýkoli prvek, který má pro organizaci hodnotu a podílí se na poskytování jejích služeb. Hodnota přitom nemusí být jen finanční, ale i provozní nebo strategická.
Aktiva zahrnují data, informační systémy, technická zařízení, ale také osoby a dodavatele. Podstatné je, že aktivum nemusí být hmatatelné. Data nebo pověst firmy jsou aktiva stejně jako server v serverovně.
Dělení aktiv na primární a podpůrná
Aktiva se nejčastěji dělí do dvou skupin. Primární aktiva jsou samotné informace a služby, tedy to, co má pro firmu hodnotu samo o sobě. Patří sem data, klíčové procesy a poskytované služby.
Podpůrná aktiva jsou prostředky, které primární aktiva zajišťují. Sem spadá hardware, software, sítě, ale i lidé a dodavatelé.
Rozlišení je důležité, protože podpůrné aktivum má hodnotu hlavně proto, že umožňuje fungování primárního. Server je cenný kvůli datům, která na něm běží.
Návaznost na informační bezpečnost
Aktiva jsou pojítkem mezi firmou a informační bezpečností. Informační bezpečnost totiž chrání právě aktiva, konkrétně jejich důvěrnost, integritu a dostupnost.
Bez definovaných aktiv by neměla co chránit. Proto je identifikace aktiv prvním krokem každého systému bezpečnosti a základem, ze kterého vychází i řízení rizik v kybernetické bezpečnosti.
Jak se hodnotí a spravují aktiva
Samotný seznam aktiv nestačí. Firma musí u každého aktiva vědět, jak je cenné a kdo za něj odpovídá. Teprve pak s ním dokáže smysluplně pracovat.
Důvěrnost, integrita a dostupnost aktiva
Hodnota aktiva se posuzuje podle tří základních vlastností, kterým se říká důvěrnost, integrita a dostupnost.
Důvěrnost znamená, že k aktivu mají přístup jen oprávnění. Integrita zajišťuje, že aktivum není neoprávněně změněno. Dostupnost znamená, že je k dispozici, když je potřeba.
U každého aktiva firma posuzuje, jak důležitá je která z těchto vlastností. U zákaznické databáze bude klíčová důvěrnost, u výrobního systému spíše dostupnost. Toto hodnocení určuje, jak silně je potřeba aktivum chránit.
Garant aktiva a jeho odpovědnost
Ke každému významnému aktivu by měl být přiřazen garant aktiva, tedy osoba, která za něj odpovídá. Garant zná aktivum nejlépe, rozhoduje o přístupu k němu a dohlíží na jeho ochranu.
Garant nemusí být technik. Často jde o vedoucího oddělení, které s aktivem pracuje. Jasně přiřazená odpovědnost zajišťuje, že se o aktivum někdo skutečně stará, a souvisí s tím, jak jsou ve firmě nastavené bezpečnostní role a odpovědnost vedení.
Vazby mezi aktivy
Aktiva nestojí izolovaně, ale jsou vzájemně propojená. Vazby mezi aktivy ukazují, jak na sobě jednotlivá aktiva závisí. Výpadek jednoho aktiva se totiž může přenést na další.
Pokud například vypadne server, ovlivní to všechny služby a data, které na něm běží. Znalost těchto vazeb je klíčová, protože umožňuje odhadnout skutečný dopad výpadku a správně nastavit ochranu.
Evidence aktiv v praxi
Znalost aktiv je potřeba zachytit do přehledné podoby. K tomu slouží mapa aktiv a jejich evidence, které tvoří praktický základ celé bezpečnosti.
Co je mapa aktiv?
Mapa aktiv je přehledné zobrazení všech aktiv firmy a vazeb mezi nimi. Ukazuje nejen jednotlivá aktiva, ale i to, jak spolu souvisejí a jak na sobě závisí.
Mapa aktiv pomáhá pochopit celkovou strukturu firmy z pohledu bezpečnosti. Díky ní je vidět, která aktiva jsou klíčová a jaký dopad by měl jejich výpadek. Je to nástroj, který převádí abstraktní seznam do srozumitelné podoby.
Jak vést evidenci aktiv
Evidence aktiv je strukturovaný seznam všech aktiv firmy s jejich vlastnostmi. Vede se nejčastěji formou tabulky nebo v specializovaném nástroji a musí být průběžně aktualizována.
Evidence není jednorázový úkol. Firma se vyvíjí, přibývají nové systémy a mění se dodavatelé, a to vše se musí v evidenci projevit.
Zastaralá evidence je téměř k ničemu, protože neodpovídá skutečnosti.
Co všechno evidovat u každého aktiva:
U každého aktiva je vhodné evidovat sadu základních údajů, aby byl přehled úplný a použitelný. Patří sem:
- Název a typ aktiva, tedy o co konkrétně jde.
- Garant aktiva, tedy kdo za něj odpovídá.
- Hodnota aktiva z hlediska důvěrnosti, integrity a dostupnosti.
- Umístění aktiva, tedy kde se nachází nebo běží.
- Vazby na další aktiva, tedy na čem závisí a co závisí na něm.
Čím úplnější evidence je, tím lépe firma dokáže rizika posoudit a aktiva ochránit.
Jak aktiva ochránit
Evidence aktiv není cílem, ale prostředkem. Skutečným smyslem je aktiva ochránit, a to podle jejich hodnoty a významu pro firmu.
Bezpečnostní opatření podle hodnoty aktiva
Ochrana aktiv by měla odpovídat jejich hodnotě. Nejcennější aktiva vyžadují nejsilnější ochranu, zatímco u méně důležitých stačí opatření základní. Tomuto přístupu se říká přiměřenost.
V praxi to znamená, že firma nejdřív podle evidence a hodnocení určí, která aktiva jsou nejdůležitější, a na ně zaměří nejvíce pozornosti. Zbytečné by bylo chránit okrajové aktivum stejně nákladně jako to klíčové.
Následující přehled ukazuje princip:
| Hodnota aktiva | Úroveň ochrany |
|---|---|
| Vysoká | Silná opatření, přísné řízení přístupu, šifrování |
| Střední | Standardní opatření a pravidelná kontrola |
| Nízká | Základní opatření a evidence |
Tento princip zajišťuje, že firma investuje své zdroje tam, kde přinesou největší efekt.
Co vyžaduje vyhláška 410/2025 Sb.
Evidence aktiv není jen dobrá praxe, ale i zákonná povinnost. Vyhláška 410/2025 Sb. řadí řízení aktiv mezi bezpečnostní opatření, která musí firmy v nižším režimu zavést.
Firma musí mít aktiva identifikovaná, ohodnocená a vedená v evidenci, a to včetně vazeb a odpovědností. Tyto požadavky jsou součástí širšího souboru povinností, které jsme rozebrali v článku o bezpečnostních opatřeních a řízení rizik.
Připravit evidenci aktiv ručně je náročné, proto s ní pomáhá Compligen. Online průvodce se vás srozumitelně ptá na vaše systémy a z odpovědí sestaví evidenci aktiv i s vazbami na míru vaší firmě.
Závěr
Bezpečnost aktiv znamená chránit vše, co má pro firmu hodnotu, od dat a systémů po lidi a dodavatele. Základem je aktiva nejprve identifikovat, rozdělit na primární a podpůrná, ohodnotit podle důvěrnosti, integrity a dostupnosti a vést jejich evidenci. Teprve na základě tohoto přehledu může firma nastavit ochranu odpovídající hodnotě každého aktiva. Evidence aktiv je zároveň povinností podle vyhlášky 410/2025 Sb. a základem pro řízení rizik. S její přípravou vám pomůže Compligen, který celý proces zjednoduší.
Dokumentaci zvládnete online
Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.
20+ dokumentů ke 13 opatřením vyhlášky.
Podívejte se, jak to fungujePřečtěte si také
- Bezpečnostní incidenty a jejich řešeníVíte, jak poznat a řešit bezpečnostní incident? Zjistěte rozdíl oproti události, postupy řešení i povinnosti hlášení dle zákona o kybernetické bezpečnosti.
- Řízení přístupů a ověřování identit: základ, který podceňuje většina firemZjistěte, jak správně nastavit řízení přístupů a ověřování identit ve firmě. Poznejte princip nejnižších oprávnění, pravidla pro MFA i požadavky vyhlášky 410/2025 Sb.
- Detekce a správa bezpečnostních událostí: jak včas rozpoznat hrozbuZjistěte, jak funguje detekce a správa bezpečnostních událostí. Poznejte význam nástrojů SIEM, sběru logů i povinnosti podle vyhlášky 410/2025 Sb.