Pražákova 1008/69, 639 00 Brno
cs
sk
en
de

Externí manažer kybernetické bezpečnosti (outsourcing)

Externí manažer kybernetické bezpečnosti

 

Služba Externí manažer kybernetické bezpečnosti je komplexním řešením pro organizace, které potřebují efektivně řídit a zlepšovat svou kybernetickou bezpečnost, ale nemají interní zdroje a odborníky na plný úvazek.. 

Externí manažer kybernetické bezpečnosti (EMKB) je poradenská činnost prováděná certifikovaným a vyškoleným odborníkem v oblasti kybernetické bezpečnosti. Manažer kybernetické bezpečnosti přebírá odpovědnost za implementaci a dohled nad strategickými a provozními aspekty kybernetické bezpečnosti v souladu s platnými právními předpisy.

Naším úkolem je zajistit, aby vaše organizace splňovala přísné požadavky zákona č. 181/2014 Sb.- Zákon o kybernetické bezpečnosti, Vyhlášky č. 82/2018 Sb.- Vyhláška o bezpečnostních opatřeních, kybernetických bezpečnostních incidentech, reaktivních opatřeních, náležitostech podání v oblasti kybernetické bezpečnosti a likvidaci dat (vyhláška o kybernetické bezpečnosti) a nová směrnice Evropské unie NIS2 (Směrnice Evropského parlamentu a Rady (EU) 2022/2555), který podstatně rozšiřuje okruh regulovaných subjektů a zpřísňuje požadavky na řízení rizik v oblasti kybernetické bezpečnosti.

 

EMKB přebírá funkci manažera kybernetické bezpečnosti, která je definována ve vyhlášce č. 82/2018 Sb.:

  • stanoví s ohledem na požadavky dotčených stran a organizační bezpečnost rozsah systému řízení bezpečnosti informací, ve kterém určí organizační části a aktiva, jichž se systém řízení bezpečnosti informací týká,
  • stanoví cíle systému řízení bezpečnosti informací,
  • pro stanovený rozsah systému řízení bezpečnosti informací na základě cílů systému řízení bezpečnosti informací, bezpečnostních potřeb a hodnocení rizik zavede přiměřená bezpečnostní opatření,
  • řídí rizika podle § 5,
  • vytvoří a schválí bezpečnostní politiku v oblasti systému řízení bezpečnosti informací, která obsahuje hlavní zásady, cíle, bezpečnostní potřeby, práva a povinnosti ve vztahu k řízení bezpečnosti informací, a na základě bezpečnostních potřeb a výsledků hodnocení rizik stanoví bezpečnostní politiku v dalších oblastech podle § 30 a zavede přiměřená bezpečnostní opatření,
  • zajistí provedení auditu kybernetické bezpečnosti u informačního a komunikačního systému (dále jen „audit kybernetické bezpečnosti“) podle § 16,
  • zajistí pravidelné vyhodnocování účinnosti systému řízení bezpečnosti informací, které obsahuje hodnocení stavu systému řízení bezpečnosti informací včetně revize hodnocení rizik, posouzení výsledků provedených auditů kybernetické bezpečnosti a dopadů kybernetických bezpečnostních incidentů na systém řízení bezpečnosti informací,
  • průběžně identifikuje a následně podle § 11 řídí významné změny, které patří do rozsahu systému řízení bezpečnosti informací,
  •  aktualizuje systém řízení bezpečnosti informací a příslušnou dokumentaci na základě zjištění auditů kybernetické bezpečnosti, výsledků vyhodnocení účinnosti systému řízení bezpečnosti informací a v souvislosti s prováděnými významnými změnami a
  •  řídí provoz a zdroje systému řízení bezpečnosti informací a zaznamenává činnosti spojené se systémem řízení bezpečnosti informací a řízením rizik.

Naším cílem je zbavit vás složité správy kybernetické bezpečnosti a zajistit soulad s regulačními požadavky, abyste se mohli plně soustředit na své hlavní obchodní aktivity.

 

Hlavní výhody externího manažera kybernetické bezpečnosti

  • Odborné znalosti a zkušenosti: Službu provádí certifikovaný a vyškolený odborník v oblasti kybernetické bezpečnosti se znalostí aktuální legislativy (Zákon o kybernetické bezpečnosti, vyhláška o kybernetické bezpečnosti, NIS2) a osvědčených postupů v oblasti kybernetické bezpečnosti.
  • Nákladová efektivita: Platíte pouze za služby, které skutečně potřebujete. Cena služby závisí na velikosti a složitosti vaší organizace.. 
  • Nezávislý a objektivní pohled: Externí manažer přináší nezaujatý pohled na vaši kybernetickou bezpečnost, identifikuje slabá místa a navrhuje řešení bez interních omezení a předsudků.
  • Soulad s legislativou (Compliance): Zajistíme, aby vaše organizace splňovala všechny aktuální i připravované požadavky zákona o kybernetické bezpečnosti a směrnice NIS2. Vyhnete se tak vysokým pokutám a sankcím, které mohou být důsledkem nedodržení předpisů. 
  • Snížení rizik: Aktivním řízením kybernetických rizik minimalizujete pravděpodobnost úspěšného kybernetického útoku a jeho potenciální dopad na vaše podnikání (finanční ztráty, poškození pověsti, únik dat).
  • Trvalé zlepšování: Poskytujeme nepřetržitý dohled a pravidelná hodnocení, abychom zajistili, že se vaše kybernetická bezpečnost neustále přizpůsobuje novým hrozbám a technologickým změnám.

 

Kdo potřebuje služby externího manažera kybernetické bezpečnosti??

Služba Externí manažer kybernetické bezpečnosti je určena pro širokou škálu organizací, zejména pro ty, které:

  • Jsou provozovateli základních služeb a poskytovateli digitálních služeb: tyto subjekty jsou již regulovány zákonem č. 181/2014 Sb. - Zákon o kybernetické bezpečnosti a jsou povinny zajistit svou kybernetickou bezpečnost a hlásit kybernetické incidenty NBÚ..
  • Spadají do působnosti směrnice NIS2: směrnice NIS2 významně rozšiřuje rozsah regulovaných odvětví a typů subjektů. Pokud působíte v odvětvích, jako je energetika, doprava, bankovnictví, infrastruktura finančních trhů, zdravotnictví, pitná voda, digitální infrastruktura, veřejná správa, vesmír, poštovní a kurýrní služby, nakládání s odpady, chemické látky, výroba potravin, zdravotnické prostředky, je velmi pravděpodobné, že budete muset splňovat nové požadavky. NIS2 zavádí rozdělení na „základní“ a „kritické“ subjekty s různou úrovní povinností.
  • Jsou střední a větší podniky: i když se na ně nevztahuje přímo NIS2 nebo zákon o kybernetické bezpečnosti, pokud zpracovávají citlivé údaje, jsou kritické pro chod ekonomiky nebo mají rozsáhlou IT infrastrukturu, čelí významným kybernetickým rizikům a potřebují profesionální řízení bezpečnosti..
  • Nemají interní kapacity: mnoho organizací si nemůže dovolit zaměstnat specialistu na plný úvazek nebo nemá dostatečné znalosti o nejnovějších trendech a hrozbách v oblasti kybernetické bezpečnosti.
  • Chtějí zvýšit svou kybernetickou odolnost: proaktivně chránit svá aktiva před kybernetickými útoky a zajistit kontinuitu svého provozu.
  • Připravují se na audit nebo certifikaci: potřebujete pomoc s prokázáním shody s normami, jako je ISO/IEC 27001 nebo jiné bezpečnostní normy.

 

Jaká jsou rizika nedodržování zákonů a absence manažera kybernetické bezpečnosti?

Ignorování nebo nezvládnutí kybernetické bezpečnosti může mít pro vaši organizaci katastrofální důsledky, a to nejen finanční, ale i reputační a právní. Pokud nemáte dostatečně řízenou kybernetickou bezpečnost, hrozí vám následující rizika:

  • Legislativní sankce a pokuty: Subjektům, na které se vztahuje ákon č. 181/2014 Sb. a směrnice NIS2, hrozí za její nedodržení vysoké pokuty. Zákon o kybernetické bezpečnosti (článek 32) umožňuje uložit pokutu až do výše 2 % celkového ročního obratu podniku. Směrnice NIS2 tyto pokuty zpřísňuje a pro zásadní subjekty mohou činit až 250 000 000 Kč nebo 2 % celkového celosvětového ročního obratu, podle toho, která částka je vyšší. Kromě finančních sankcí existuje také povinnost zveřejňovat porušení předpisů, která poškozují dobré jméno společnosti..
  • Kybernetické incidenty a narušení bezpečnosti dat: Bez systematické správy je organizace mnohem náchylnější k ransomwaru, phishingu, útokům DDoS, únikům dat a dalším typům kybernetických hrozeb. To může vést k:
    • Finanční ztráty: Náklady na obnovu systémů, soudní poplatky, odškodnění obětí, ztráty z přerušení provozu.
    • Poškození pověsti a ztráta důvěry: Poškození důvěry zákazníků, partnerů a investorů, které může vést ke ztrátě obchodních příležitostí.
    • Právní důsledky: Žaloby poškozených stran, vyšetřování ze strany regulačních orgánů. V případě úniku osobních údajů také pokuty podle GDPR.
    • Narušení provozu: Výpadky systémů a služeb, které mohou ochromit vaše podnikání..
  • Nedostatečná připravenost na incident: bez připraveného plánu reakce na incident může být vaše reakce na útok chaotická a neúčinná, což prodlužuje dobu obnovy a zvyšuje škody. Zákon o kybernetické bezpečnosti jasně stanoví povinnost hlásit kybernetické incidenty orgánu NSA ihned po jejich zjištění.
  • Neaktuální bezpečnostní dokumentace: Nejenže se jedná o legislativní požadavek, ale je to také klíčový prvek efektivního řízení bezpečnosti. Bez něj lze jen obtížně zajistit konzistentní a účinné bezpečnostní postupy.
  • Nekontrolovaný přístup a vnitřní hrozby: nedostatečná kontrola přístupu a nedostatečné školení zaměstnanců zvyšují riziko interních kybernetických incidentů, ať už úmyslných nebo neúmyslných.

 

Investice do externího manažera kybernetické bezpečnosti není jen nákladem, ale investicí do stability, bezpečnosti a budoucnosti vaší organizace. Zajistíte nejen soulad s legislativou, ale také ochráníte svá klíčová aktiva a zůstanete konkurenceschopní.

 

  • NBÚ – instituce, která dohlíží na bezpečnost utajovaných informací a kybernetickou obranu České republiky.

    Zobrazit víc
  • Česká republika stojí před významnou změnou v oblasti kybernetické bezpečnosti. Novela zákona o kybernetické bezpečnosti, která vstoupí v platnost v polovině roku 2025, přinese několik důležitých změn pro firmy i veřejné instituce.

    Zobrazit víc
  • Quishing je novodobý nástroj pro kyberzločince. Je to pokročilá forma phishingového útoku, která zneužívá QR kódy s cílem získat citlivá data, pomocí naskenovaného QR kódu, do vašeho chytrého telefonu. Po naskenování takového kódu QR může uživatel skončit na webu, který se tváří důvěryhodně, ale slouží ke sběru osobních údajů, jako jsou zadání a hesla nebo platební údaje.

    Zobrazit víc
  • Umělá inteligence (AI) způsobila revoluci v mnoha odvětvích, ale její rychlý růst přinesl i obavy týkající se etiky, soukromí a bezpečnosti. Právě k řešení těchto výzev navrhla Mezinárodní organizace pro normalizaci a Mezinárodní elektrotechnická komise normu ISO/IEC 42001.

    Zobrazit víc
  • Oba standardy poskytují řadu bezpečnostních kontrol, které pomáhají organizacím chránit své informace. NIST a ISO/IEC 27001 jsou kompatibilní a navzájem se doplňují. NIST poskytuje technické detaily pro implementaci bezpečnostních kontrol, které jsou doporučeny v ISO/IEC 27001.

    Zobrazit víc
  • Zálohování je proces vytváření a ukládání kopie dat nebo informací z primárního zdroje na jiné médium nebo zařízení. Jeho hlavním cílem je zajištění dostupnosti a obnovy dat v případě nechtěné ztráty, poškození, vymazání nebo jiných nepředvídatelných událostí.

    Zobrazit víc
  • SDLC je metodologie, která se používá při vývoji softwaru s cílem zvýšit bezpečnost a ochranu proti rizikům spojeným s kybernetickými hrozbami. Zaměřuje se na implementaci bezpečnostních postupů a kontrolních mechanismů již od samotného počátku vývojového procesu až po nasazení a údržbu softwarového produktu.

    Zobrazit víc
  • Kryptování je proces přeměny čitelného textu nebo dat do nečitelného formátu pomocí matematických algoritmů a klíčů. Cílem kryptování je zabezpečit data tak, aby byla chráněna před neautorizovaným přístupem, čtením nebo změnou během přenosu nebo ukládání.

    Zobrazit víc
  • Systém řízení informační bezpečnosti je soubor procesů, postupů a technik, které organizace používá k řízení informací, jejích ochraně a zajištění bezpečnosti informačního systému. Tento systém je založen na ISO/IEC 27001, která poskytuje rámec pro implentaci a provozování ISMS.

    Zobrazit víc
  • Framework je aplikační rámec, který poskytuje předdefinovaný soubor nástrojů pro vývoj softwaru. Framework usnadňuje vývoj aplikací tím, že poskytuje hotová řešení pro časté problémy a usměrňuje vývojáře při tvorbě aplikace pomocí předem definovaných pravidel.

    Zobrazit víc
  • NIST CSF je soubor nástrojů které slouží k posílení kybernetické bezpečnosti organizací a pomáhá jim identifikovat, chránit, detekovat, reagovat a obnovovat se v případě kybernetických hrozeb.

    Zobrazit víc
  • Kybernetická bezpečnost je rozsáhlý proces a jeho zavedení je potřebné už i v nejmenších společnostech. Jak vůbec začít a co patří mezi základní pravidla, která by měla plnit každá organizace?

    Zobrazit víc
  • Slova jako hacker nebo etický hacker se ve společnosti skloňují každý den více a více. Mnoho lidí však stále neví, co hackerství znamená a jaký je rozdíl mezi hackerem a etickým hackerem. Předtím než si vysvětlíme, co je etické hackerství, si nejprve musíme říct základní rozdělení hackerů.

    Zobrazit víc
  • Tento článek je věnovaný společnostem, které by chtěli zavádět standardy ISO a nejsou pevně rozhodnuté jakým směrem se chtějí vydat. Předpokládejme, že chcete svoji organizaci certifikovat podle více standardů ISO. Nebo je vaše organizace už certifikovaná podle jedné normy ISO a chcete dosáhnout certifikace více systémů managementu. V obou případech půjde o integrovaný systém managementu.

    Zobrazit víc
  • Pojmu phishing rozumíme jako formě útoku nebo podvodné technice, která se používá v elektronické komunikaci, kdy se útočník vydává za určitou autoritu snaží se z daného člověka získat citlivé informace jako např. hesla, piny ke kreditním kartám, údaje internetového bankovnictví nebo rovnou peníze. 

    Zobrazit víc
  • Malware je počítačový program, jehož úkolem je napadení útočníkem, který tak získá přístup do zařízení uživatele. Účelem může být poškození, odcizení dat nebo sledování uživatele. Do malwaru spadají počítačové viry, spyware, adware, phishing, trojští koně, rootkitty apod. 

    Zobrazit víc
  • Rok 2022 bude pro rodinu norem řady ISO/IEC 27000 klíčový. V únoru vyšla revidovaná norma ISO/IEC 27002:2022 a ISO 27001 ji bude následovat. Jaký je ale rozdíl mezi těmito dvěma normami? Nač jsou zaměřeny a proč by je měly organizace znát?

    Zobrazit víc
  • V článku se dočtete jak se dotkla revize ISO/IEC 27002:2022 normy ISO/IEC 27001. Jaké nastaly hlavní změny a co čeká organizace, které mají zavedenou normu ISO/IEC 27001 nebo plánují zavedení této normy.

    Zobrazit víc
  • V současnosti probíhá proces revize ISO/IEC 27001 a ISO/IEC 27002 (aktuální verze byla publikována v roce 2013). Organizace, které se zaměřují na systematický přístup k řízení informační bezpečnosti, už jistě zaregistrovali tuto novinku. ISO / IEC 27002 je opět navržena tak, aby poskytovala rámec pro řízení bezpečnosti informací (podobně jako například: NIST CSF).

    Zobrazit víc
  • GDPR (anglická zkratka - General Data Protection Regulation) je NAŘÍZENÍ EVROPSKÉHO PARLAMENTU A RADY (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob při zpracovávání osobních údajů a o volném pohybu těchto údajů. Úkolem GDPR je harmonizovat ochranu základních práv a svobod fyzických osob v souvislosti se zpracovatelskými činnostmi a zajistit volný pohyb osobních údajů mezi členskými státy.

    Zobrazit víc
  • TISAX je zkratkou pro Trusted Information Security Assessment Exchange a slouží k prokázání, že dodavatel (zejména Tier 1 a Tier 2) do automobilového průmyslu splňuje náročné požadavky informační bezpečnosti. Systém TISAX byl vytvořen Německou Asociací automobilového průmyslu VDA.

    Zobrazit víc