Procjena rizika kibernetičke sigurnosti: Vodič koji ćete zapravo koristiti
Kada organizacija dobije obavijest o kategorizaciji kao ključni ili važni subjekt prema ZKS-u (NN 14/2024), jedna od prvih stvari koje njezin sigurnosni tim napravi jest izrada registra rizika. Dokument se popuni, potpiše, arhivira. Na papiru, ispunjeno. U stvarnosti, tek početak.
Tomislav Vazdar, direktor Riskorije, ovaj obrazac u savjetodavnoj praksi prepoznaje neprestano. “Registar rizika koji nitko ne koristi nije upravljanje rizicima, to je arhivska aktivnost s otvorenim ishodom. Razlika između organizacije koja je procijenila rizike i organizacije koja njima upravlja leži u tome je li taj dokument živ ili pohranjen.”
Prema Globalnom izvještaju o kibernetičkoj sigurnosti Svjetskog ekonomskog foruma za 2025. godinu, 72 posto organizacija izvještava o porastu kibernetičkih rizika u proteklih dvanaest mjeseci. Paradoks nije u nedostatku svjesnosti, jest u nedostatku procesa koji tu svjesnost prevodi u konkretne, dokumentirane odluke.
Početi od pravog pitanja
Najčešća pogreška pri pokretanju procjene rizika jest pogrešan redoslijed. Organizacije počinju od sigurnosnih kontrola koje već imaju i retroaktivno traže rizike koji ih opravdavaju. NCSC-HR Smjernice za upravljanje kibernetičkim sigurnosnim rizicima propisuju suprotan slijed: procjena mora početi uspostavom konteksta, a kontekst znači popis informacijske imovine.
Informacijska imovina nije samo hardver i softver. Obuhvaća podatke koje organizacija obrađuje, poslovne procese koji o njima ovise, ljude s pravima pristupa i infrastrukturu koja sve to podupire. Svaki element tog inventara treba vlasnika, osobu odgovornu za prepoznavanje relevantnih rizika. Bez popisa imovine, procjena ostaje vježba pretpostavki. S njim, organizacija ima temelj za analitički rad koji slijedi.
Uspostava konteksta također znači definiranje kriterija prihvatljivosti rizika, granice do koje je organizacija svjesno spremna tolerirati izloženost. Taj kriterij mora biti definiran prije same procjene, jer bez njega nema logičnog temelja za odluku što tretirati, a što prihvatiti.
Prijetnje, ranjivosti i matrica
Kad je imovina identificirana i kontekst uspostavljen, NCSC-HR Smjernice definiraju tri analitička koraka unutar same procjene. Identifikacija rizika traži da organizacija za svaki element imovine prepozna relevantne prijetnje, od tehničkih, poput zlonamjernog programa, neovlaštenog pristupa, napada uskraćivanjem usluge i umetanja SQL naredbi, preko ljudskih, poput socijalnog inženjeringa, pogrešaka korisnika i prijetnji iznutra, do fizičkih, poput požara, prekida napajanja i neovlaštenog fizičkog pristupa. Uz svaku prijetnju vežu se ranjivosti koje je omogućuju: neažurirani sustavi, slaba provjera autentičnosti, nedostatak šifriranja ili nejasno definirane odgovornosti.
Analiza koja slijedi za svaki par prijetnja-ranjivost procjenjuje vjerojatnost i utjecaj. Smjernice prikazuju matricu 3×3, koja niske, srednje i visoke razine obiju dimenzija svodi na četiri razine rizika: nizak, srednji, visok i kritičan. Subjekt smije koristiti i finiju ljestvicu ako mu to bolje odgovara. Za organizacije s ograničenim resursima, ovaj kvalitativni pristup dovoljan je za slaganje rizika po važnosti. Za kritičnu imovinu s mjerljivim financijskim posljedicama, Smjernice nude i kvantitativni okvir: očekivani gubitak po događaju (SLE) i očekivani godišnji gubitak (ALE), koji izloženosti daju iznos u novcu. NIST SP 800-30, referentni američki okvir za procjenu rizika koji NCSC-HR navodi kao alternativni standard, usklađen je s ovim pristupom i pruža dodatne smjernice za kontekstualizaciju nalaza.
Treći korak, vrednovanje, uspoređuje dobivene razine s unaprijed postavljenim kriterijem prihvatljivosti. Rizici koji ga prelaze ulaze u sljedeću fazu.
Obrada: Četiri legitimne odluke
Za svaki neprihvatljivi rizik organizacija mora donijeti jednu od četiri dokumentirane odluke. Smanjivanje znači primjenu sigurnosnih kontrola, najčešće iz okvira 13 mjera Uredbe o kibernetičkoj sigurnosti (NN 135/2024). Izbjegavanje znači eliminaciju aktivnosti koja rizik uzrokuje, na primjer, odustajanje od određenog poslovnog procesa čiji je rizični profil neprihvatljiv. Prijenos znači prebacivanje odgovornosti na treću stranu putem osiguranja ili ugovaranja usluge kod vanjskog izvođača. I prihvaćanje, svjesna, dokumentirana i od vlasnika rizika potpisana odluka da se rizik tolerira uz redovitu ponovnu provjeru.
Ova posljednja kategorija posebno je važna za razumijevanje. Svjesno prihvaćeni rizik, odobren od upravljačkog tijela i dokumentiran u registru, potpuno je drukčija situacija od ignoriranog rizika. Mjera 3 iz Priloga II. Uredbe, upravljanje rizicima, traži da vlasnici rizika budu određeni i da se registar rizika redovito održava, što znači da prihvaćanje mora biti vidljivo i odgovorno, ne tiho. Vlasnik rizika nije sigurnosni tim. To je osoba s ovlastima i odgovornošću za poslovne posljedice, u pravilu član uprave ili ravnatelj, koji odluku donosi informirano, a ne formalno.
Registar koji živi
Vazdar naglašava jednu distinkciju koja organizacijama često izmiče: procjena rizika nije projekt koji ima završni datum, to je proces koji ima cikluse. Smjernice NCSC-HR definiraju obvezu periodičkih ažuriranja: barem jednom godišnje, ali i obvezno nakon svakog značajnijeg incidenta, promjene u infrastrukturi ili rezultata provedene revizije. Iste smjernice naglašavaju da novi rizici nastaju kontinuirano, uvođenjem novog sustava, promjenom dobavljača, organizacijskim restrukturiranjem ili pojavom nove prijetnje u sektoru. Statična procjena rizika iz prošle godine ne opisuje stvarnost ove. Upravo ta dinamika razlikuje organizacije koje su ispunile formu od onih koje su izgradile otpornost.
Registar koji se koristi u proračunskim raspravama, koji upravlja prioritetima za investicije u sigurnost i koji uprava revidira s razumijevanjem, taj registar nije dokument kibernetičke usklađenosti. To je strateški instrument.
Zakon daje subjektu godinu dana od dostave obavijesti o kategorizaciji da provede propisane mjere, članak 26. stavak 5. Za procjenu rizika, taj rok nije cilj, on je poticaj da se izgrade procesi koji će nadživjeti svaki revizijski ciklus.
Tomislav Vazdar direktor je Riskorije, savjetodavne tvrtke za kibernetičku sigurnost specijalizirane za digitalni rizik, ZKS usklađenost i organizacijsku otpornost. Za upite kontaktirajte info@riskoria.eu.
Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

