
Martin Hořický
Rostoucí regulatorní požadavky (např. DORA, NIS2) a komplexnost IT prostředí nutí finanční instituce přemýšlet o nových modelech řízení kybernetické bezpečnosti. Služba CISO as a Service umožňuje získat zkušeného bezpečnostního lídra bez nutnosti jeho plného interního zaměstnání.
Externí CISO (Chief Information Security Officer) se stává klíčovou součástí řízení rizik – zajišťuje soulad s předpisy, vede bezpečnostní strategii, školí zaměstnance a reprezentuje instituci vůči dozorovým orgánům.
Na rozdíl od tradičního IT managera nebo bezpečnostního technika:
Instituce musí mít jasně stanovené role a odpovědnosti v oblasti ICT bezpečnosti.
Je vyžadována kontinuální analýza a řízení rizik, včetně testování odolnosti a reakčních plánů.
Organizace musí zajistit školení, dohled a reporting bezpečnostních incidentů.
Je nutné zajištění funkčního governance, včetně zapojení top managementu a dozorových orgánů.
zhodnocení stavu řízení bezpečnosti, shody s předpisy a potřeb organizace.
vytvoření bezpečnostní strategie, roadmapy a governance modelu.
návrh a implementace politik, kontrol, metrik, školení, testování.
vedení reportingu pro vedení, audit i regulatory.
definice plánů, reakčních scénářů, simulací a cvičení.
průběžné vedení bezpečnosti, revize rizik, sledování trendů a auditní připravenost.