Co je riziko a jak se klasifikuje
Víte, co přesně znamená slovo riziko a proč se rizika klasifikují do skupin? Bez pochopení tohoto základního pojmu se v celé kybernetické bezpečnosti snadno ztratíte. Přečtěte si, co je riziko, jak vzniká a podle čeho se dělí.
Stručné shrnutí
Riziko je možnost, že nastane nežádoucí událost s určitou pravděpodobností a dopadem. Bezpečnostní riziko v kyberbezpečnosti vzniká spojením hrozby, zranitelnosti a hodnoty ohroženého aktiva. Rizika se klasifikují podle závažnosti a podle zdroje či typu, aby se s nimi dalo lépe pracovat. Klasifikace je základem pro stanovení priorit a navazuje na hodnocení a řízení rizik.
Připravte se na NIS2 rychle a bez stresu
Compligen vás provede celým procesem tvorby dokumentace krok za krokem. Bez znalosti legislativy, bez měsíců čekání a za zlomek ceny konzultanta.
Vyzkoušet zdarmaCo je to riziko
Pojem riziko používáme běžně, málokdo ho ale dokáže přesně definovat. Přitom právě přesné pochopení tohoto slova je základem celého řízení rizik v kybernetické bezpečnosti.
Definice rizika zní, že riziko je možnost vzniku nežádoucí události, která má určitou pravděpodobnost a určitý dopad. Není to tedy sama škoda ani sama hrozba, ale možnost, že k něčemu nepříjemnému dojde.
Zjednodušeně řečeno, riziko spojuje dvě otázky. Jak je pravděpodobné, že se něco stane, a jak moc by to bolelo. Teprve když známe obě odpovědi, můžeme mluvit o riziku v pravém slova smyslu.
Z čeho se riziko skládá:
Riziko není jednolitý pojem, ale skládá se z několika prvků, které spolu souvisí. Abychom riziku porozuměli, potřebujeme znát jeho stavební kameny.
- Hrozba je to, co může způsobit škodu, například kybernetický útok nebo selhání techniky.
- Zranitelnost je slabina, kterou hrozba může využít, třeba neaktualizovaný systém.
- Aktivum je to, co chráníme, tedy data, systémy nebo služby.
- Pravděpodobnost vyjadřuje, jak snadno nebo často může událost nastat.
- Dopad popisuje, jak velkou škodu by událost způsobila.
Riziko vzniká teprve tehdy, když se tyto prvky potkají. Hrozba sama o sobě není riziko, dokud neexistuje zranitelnost, kterou může využít, a aktivum, které může poškodit.
Co je bezpečnostní riziko v kyberbezpečnosti
Bezpečnostní riziko je specifický druh rizika, který se týká ochrany informací a systémů. V kontextu kyberbezpečnosti jde o možnost, že dojde k narušení bezpečnosti dat nebo provozu firmy.
Čím se bezpečnostní rizika liší od běžných rizik
Běžné podnikatelské riziko se týká například výkyvů trhu nebo výpadku dodavatele. Bezpečnostní rizika se naproti tomu vážou konkrétně k důvěrnosti, integritě a dostupnosti informací.
To znamená ohrožení toho, aby se k datům dostali jen oprávnění lidé, aby data nebyla neoprávněně změněna a aby byla dostupná, když je firma potřebuje. Právě tyto tři vlastnosti tvoří jádro kybernetické bezpečnosti a jejich narušení je podstatou každého bezpečnostního rizika.
Rizika v kyberbezpečnosti mají navíc jednu zvláštnost. Často se šíří rychle a jejich dopad může být okamžitý a rozsáhlý, na rozdíl od pomaleji se rozvíjejících obchodních rizik.
Typické příklady rizik v kyberbezpečnosti
Bezpečnostních rizik existuje celá řada a liší se podle toho, co ohrožují. Mezi nejčastější patří riziko úniku citlivých dat, riziko zašifrování systémů ransomwarem nebo riziko výpadku klíčové služby po útoku.
Dále sem patří riziko zneužití přístupových údajů, riziko chyby zaměstnance, který naletí phishingu, nebo riziko selhání dodavatele, na kterém firma závisí.
Každé z těchto rizik ohrožuje jinou oblast, a proto vyžaduje jiný přístup. Přehled toho, jak se proti nim bránit, nabízí článek o základních prvcích kybernetické bezpečnosti.
Jak se rizika klasifikují
Klasifikace rizik znamená jejich roztřídění do skupin podle společných znaků. Bez tohoto roztřídění by byla rizika jen nepřehlednou hromadou, se kterou se špatně pracuje.
Klasifikace rizik podle závažnosti
Nejběžnějším způsobem je klasifikace rizik podle závažnosti, tedy podle toho, jak velké nebezpečí představují. Rizika se obvykle dělí do úrovní od nízkých po kritická.
| Úroveň rizika | Význam |
|---|---|
| Nízké | Riziko je přijatelné, nevyžaduje zvláštní opatření |
| Střední | Riziko je vhodné sledovat a postupně řešit |
| Vysoké | Riziko vyžaduje konkrétní opatření v dohledné době |
| Kritické | Riziko je nutné řešit neprodleně a přednostně |
Toto dělení pomáhá firmě rychle rozpoznat, kterými riziky se musí zabývat jako prvními a která mohou počkat.
Klasifikace rizik podle zdroje a typu
Rizika lze třídit i podle toho, odkud pocházejí:
- Vnitřní rizika vznikají uvnitř firmy, například chybou zaměstnance nebo selháním interního systému.
- Vnější rizika přicházejí zvenčí, typicky v podobě kybernetického útoku nebo výpadku dodavatele.
Další možností je dělení podle typu, tedy zda jde o rizika technická, organizační a lidská. Technická rizika se týkají systémů a technologií, organizační procesů a pravidel, a lidská rizika souvisejí s chováním zaměstnanců. Tato klasifikace pomáhá určit, kdo ve firmě má dané riziko na starosti.
K čemu je klasifikace rizik dobrá
Klasifikace není samoúčelná. Slouží k tomu, aby firma dokázala s riziky smysluplně nakládat a nevěnovala stejnou pozornost drobnostem i zásadním hrozbám.
Jak klasifikace pomáhá stanovit priority
Hlavním přínosem klasifikace je stanovení priorit. Když firma ví, která rizika jsou kritická a která nízká, dokáže správně rozdělit svůj čas i rozpočet.
Bez klasifikace hrozí, že firma bude řešit méně důležité věci a přehlédne ty zásadní. Roztřídění rizik podle závažnosti zajistí, že energie směřuje tam, kde je skutečně potřeba. To je zvlášť důležité proto, že žádná firma nemá neomezené zdroje.
Napojení na hodnocení a řízení rizik
Klasifikace není izolovaná činnost. Je vstupem pro hodnocení a posouzení rizik, ve kterém firma každému riziku přiřadí konkrétní míru a rozhodne, jak s ním naloží.
Roztříděná a ohodnocená rizika pak tvoří základ pro celý systém řízení bezpečnosti a pro splnění povinností podle vyhlášky 410/2025 Sb. Firma z nich odvozuje, která bezpečnostní opatření potřebuje.
Právě s tímto propojením pomáhá Compligen, který se vás srozumitelně ptá na vaši firmu a z odpovědí sestaví posouzení rizik i plán nápravy na míru.
Závěr
Riziko je možnost vzniku nežádoucí události s určitou pravděpodobností a dopadem a v kyberbezpečnosti vzniká spojením hrozby, zranitelnosti a ohroženého aktiva. Bezpečnostní rizika se týkají důvěrnosti, integrity a dostupnosti informací a klasifikují se podle závažnosti i podle zdroje a typu. Klasifikace rizik pomáhá firmě stanovit priority a je vstupem pro jejich hodnocení a řízení. Díky tomu firma ví, čemu věnovat pozornost přednostně a jak rizika ošetřit. S celým procesem od klasifikace po hotovou dokumentaci vám pomůže Compligen.
Dokumentaci zvládnete online
Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.
20+ dokumentů ke 13 opatřením vyhlášky.
Podívejte se, jak to fungujePřečtěte si také
- Řízení rizik v kybernetické bezpečnosti. Proč bez něj nesplníte zákon?Proč bez řízení rizik nesplníte nový zákon o kybernetické bezpečnosti? Zjistěte, jak identifikovat hrozby, vytvořit plán opatření a splnit vyhlášku 410/2025 Sb.
- Hodnocení a posouzení rizik: co to je a jak ho správně provéstNevíte, jak správně na hodnocení a posouzení rizik podle ZoKB? Zjistěte, jak provést risk analýzu krok za krokem, vytvořit plán opatření a vyhnout se chybám.
- Bezpečnostní opatření a řízení rizik podle kybernetického zákonaKterých 13 bezpečnostních opatření vyžaduje nový kybernetický zákon a vyhláška 410/2025 Sb.? Zjistěte, jak na řízení rizik a plán bezpečnostních opatření.