Jako ředitel máte na starosti tisíc a jednu věc. Kybernetická bezpečnost je důležitá, ale kde na ni vzít čas? Zde je návod, jak za 83 minut měsíčně můžete udržovat bezpečnost vaší firmy na vysoké úrovni. 

1. Začněte nezávislým auditem

Nezávislý audit je klíčový. Potřebujete jasné a objektivní hodnocení bez provozní slepoty. Audit poskytne strukturovaný seznam opatření podle jejich přínosu pro vaši firmu. Tento seznam se stane vaším plánem, jak postupovat. 

2. Nominujte bezpečnostní tým

Sestavte tým zahrnující:

  • Manažera kybernetické bezpečnosti nebo osobu zodpovědnou za kybernetickou bezpečnost, nikoli IT manažera. Tato osoba bude vedoucí vašeho bezpečnostního týmu
  • IT manažera
  • Zástupce provozu (např. provozní ředitel)
  • Personalistu
  • Externí bezpečnostní konzultant (volitelně)

Tento tým se bude starat o implementaci opatření a bude zodpovědný za udržování bezpečnosti na potřebné úrovni. Motivujte tým ke spolupráci na zajištění úspěšné realizace kroků.

3. Měsíční meeting s vedoucím bezpečnostního týmu (23 minut)

Na této schůzce projednáte:

  1. Stav implementace opatření (stav, důvody opoždění)
  2. Rizika implementace včetně návrhů na jejich ošetření (mitigaci)
  3. Dvoutýdenní report o bezpečnostních incidentech

4. Měsíční meeting s celým bezpečnostním týmem (60 minut)

Schůzka s týmem by měla zahrnovat:

  1. Celkový stav opatření
  2. Prezentace garantů jednotlivých opatření
  3. Diskuze o vnímání kybernetické bezpečnosti, úskalích a rizicích, možnostech ošetření rizik
  4. Zhodnocení posunů v tématech
  5. Report o bezpečnostních incidentech s krátkou diskuzí
  6. Schválení a delegace nových cílů
  7. Hodnocení jednotlivých aspektů firemní bezpečnosti (nejdříve každý sám, včetně zdůvodnění, pak dohromady)

Doporučené aspekty k hodnocení:

  1. Aktiva, garanti, rizika
  2. Vzdělávání a bezpečnost lidských zdrojů
  3. Řízení kontinuity činností (včetně zálohování)
  4. Řízení identit a oprávnění
  5. Bezpečnost komunikačních sítí, endpointů a detekce bezpečnostních událostí
  6. Aplikační bezpečnost a kryptografické algoritmy
  7. Požadavky na smluvní ujednání s dodavateli

Použijte škálu hodnocení dle modelu vyspělosti od 0 (neexistující) do 5 (optimalizovaný) pro sledování pokroku v čase.

Hodnota

Název

Význam

0

Neexistující

Proces nebo opatření vůbec neexistuje

1

Počáteční

Procesy jsou ad-hoc a neorganizované

2

Opakovaný

Procesy sledují určitý vzor, ale nejsou formalizované

3

Definovaný

Procesy jsou standardizované a dokumentované

4

Řízený

Procesy jsou měřeny a kontrolovány

5

Optimalizovaný

Zaměření na neustálé zlepšování procesů, často automatizované

Závěr:

Integrujte bezpečnost do firemních procesů:

Přidáním „Kybernetická bezpečnost“ jako pevný bod do každé porady vedení pomůžete udržet téma stále aktuální. 

Používejte nástroje pro monitoring:

Jednoduché dashboardy s barevným označením vám rychle ukážou stav bezpečnosti a umožní reagovat na jakékoliv problémy. 

S tímto postupem můžete zajistit, že kybernetická bezpečnost bude pod kontrolou, i když na ni máte jen omezený čas. 

Pamatujte, že prevence je vždy levnější než řešení následků kybernetického útoku.

Chcete pomoci rozpohybovat bezpečnost ve vaší firmě? Rádi vám s tím pomůžeme.