
Tomáš Kubíček
I když je kybernetická ochrana odpovědností každé jednotlivé firmy, je třeba z hlediska celé ekonomiky zajistit její fungování i v případě nenadálých událostí. Dobře cílený útok může firmu vyřadit na měsíce a způsobit škody v desítkách milionů korun. Vzhledem k tomu, že kybernetické incidenty mohou zásadně ohrozit klíčovou infrastrukturu, EU na evropské úrovni, potažmo Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) legislativně upravuje problematiku kybernetické bezpečnosti.
Dopad kybernetického incidentu na organizace může být značný, od poškození pověsti po provozní a/nebo finanční ztráty. Poselství tedy zní: buďte ostražití a získejte odolnost. Organizace by se měly zaměřit nejen na technické aspekty zabezpečení informací, ale také na fyzické zabezpečení, provozní odolnost a zastřešující prvky, jako je správa, řízení rizik a dodržování předpisů.
Pomůžeme vám vybudovat organizaci odolnou vůči kybernetickým hrozbám a bezpečnostním rizikům. Začneme analýzou, budeme pokračovat důslednou komplexní přípravou a poté provedeme finální implementaci komplexního řešení. Pokud už máte některé části implementovány, uskutečníme kompletní audit v jednotlivých oblastech, např. ISMS, nebo v souladu se ZKB. Zároveň jsme připraveni nabídnout konzultační činnost i v dílčích částech, například při návrhu metodik pro řízení rizik, stanovení bezpečnostních politik či tvorbě bezpečnostní dokumentace.
I když je kybernetická ochrana odpovědností každé jednotlivé firmy, je třeba z hlediska celé ekonomiky zajistit její fungování i v případě nenadálých událostí. Dobře cílený útok může firmu vyřadit na měsíce a způsobit škody v desítkách milionů korun.
Vzhledem k tomu, že kybernetické incidenty mohou zásadně ohrozit klíčovou infrastrukturu, EU na evropské úrovni, potažmo Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) legislativně upravuje problematiku kybernetické bezpečnosti.
Informace jsou zásadní pro řádné fungování organizace. Jejich efektivní a zejména bezpečné zpracování je důležitým tématem dnešní doby. Je důležité informace adekvátně chránit, zejména před neoprávněným přístupem, jejich únikem, zničením či ztrátou. Proto je zde systém řízení bezpečnosti informací (ISMS), který napomáhá řízení informací v průběhu celého jejich životního cyklu.
ISO/IEC 27001 je mezinárodně platný standard či rámec pro systémy řízení bezpečnosti informací, tzv. ISMS. Opírá se o základní tři principy důvěrnosti, dostupnosti a integrity. ISMS definuje požadavky zejména na řízení bezpečnosti důvěry informací pro zaměstnance, procesy, IT systémy a strategii firmy. Přijetí ISMS by mělo patřit mezi základní strategické rozhodnutí organizace.
Certifikace ISO 27001 je základním pilířem pro ochranu vašich aktiv. Držitel certifikátu ISMS dle normy zaručuje svým zákazníkům, že má zabezpečena nejen svá, ale i klientská data a taktéž proaktivně řídí a zachází s důvěrnými údaji. Zavedením ISMS může organizace identifikovat potenciální rizika a hrozby z úniku a ztrát informací, tím pádem je minimalizuje.
Našim klientům nabízíme kompletní proces implementace systému řízení bezpečnosti informací do jejich organizace, včetně přípravy na certifikační audit. Zaveďte si ISMS do své organizace s BDO v následujících 5 krocích.
Nejprve provedeme úvodní informační přezkoumání, kde bude zkontrolována potřebná ISMS dokumentace, případně vám ji pomůžeme upravit či vylepšit.
Vymezíme rozsah ISMS včetně stanovených povinností za systém řízení bezpečnosti informací a pomůžeme vám s úpravou či vytvořením bezpečnostních politik.
Zkontrolujeme inventarizaci vašich aktiv a systému řízení aktiv. Pokud vaše organizace aktiva neřídí, navrhneme vhodnou metodiku a pomůžeme s implementací.
Poskytneme konzultační služby a podporu v identifikaci rizik. Pomůžeme vám navrhnout, případně zavést vhodnou metodiku pro jejich hodnocení a řízení v rámci ISMS.
Pomůžeme vaší organizaci s přípravou na certifikační audit pro získání ISO/IEC 27001 certifikace.
Kybernetický prostor nemá hranice, proto je rychle měnícím se prostředím ovlivňována i Austrálie. Organizace musí být schopny pružně reagovat na existující hrozby a nové zranitelnosti, aby se ubránili stále více sofistikovaným metodám útočníků. Australský úřad proto reagoval a vytvořil standardy CPS 231 a CPS 234.
CPS je australský standard navržen a implementován Australským úřadem pro obezřetnostní regulaci (APRA). Účelem CPS je zajistit, aby měly regulované subjekty implementovanou dostatečnou ochranu informační bezpečnosti. Mezi regulovanými subjekty je zejména sektor bankovnictví a pojišťovnictví. Tyto požadavky se vztahují pouze na australské pobočky.
Od 1. 7. 2020 mají třetí strany, které nakládají s informačními aktivy regulovaných subjektů povinnost dodržovat standard CPS. CPS slouží mimo jiné k pochopení citlivosti a kritičnosti informačních aktiv, řízení incidentů a stanovení bezpečnostních politik. Díky souladu s CPS bude vaše organizace schopna objektivně měřit zlepšení úrovně kybernetické bezpečnosti.
BDO poskytuje společnostem zajistit soulad s australskými standardy CPS ať už od samotného počátku nebo zauditovat, případně konzultovat stávající zavedené způsoby. Nejprve detailně prozkoumáme Vaši dokumentaci a pak zahájíme ověřovací práce. Našim výstupem je obsáhlý CPS report, který zahrnuje compliance části dle standardů CPS. Pokud nemáte potřebnou dokumentaci k ověření standardu CPS, můžeme ve fázi preassessmentu poskytnout konzultační činnosti pro její vytvoření.