RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Upravljanje rizicima

Registar rizika nije tablica koja se piše jednom godišnje pred revizora. Radimo procjenu koju uprava razumije i po kojoj se doista odlučuje.

Zašto je ovo temeljna mjera

Upravljanje je rizicima treća mjera iz Priloga II. Uredbe, a ujedno i ulaz u gotovo sve ostale.

Iz procjene rizika izlazi odluka koje kontrole uopće primjenjujete i koliko duboko. Zato revizor gotovo uvijek počne od registra rizika: ako on ne postoji ili ne odgovara stvarnom poslu, ostale mjere ostaju bez obrazloženja. Uredba to kaže i izrijekom, jer podmjera 3.3 traži odgovor razmjeran razini i kritičnosti rizika.

Razinu provedbe, osnovnu, srednju ili naprednu, ne birate sami. Utvrđuje je nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, i ne ovisi o tome jeste li ključan ili važan subjekt. Rok za provedbu obveznih mjera je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona.

Radimo prema Smjernicama NCSC-HR, izdanim na temelju članka 45. stavka 3. Uredbe, uz normu ISO/IEC 27005:2022 kao referentni okvir. Rezultat je dokumentacija koja zadovoljava revizora, ali prije svega procjena po kojoj uprava doista može odlučivati.

Postupak, korak po korak

Osam koraka koji prate četiri segmenta iz Smjernica NCSC-HR: kontekst, procjena, obrada i periodičko ažuriranje. Uz svaki korak stoji što od njega ostaje kao zapis.

01

Uspostava konteksta

Utvrđujemo opseg: koji poslovni procesi ulaze, koja informacijska imovina ih nosi i koje zakonske, ugovorne i regulatorne obveze vrijede za Vas. Ovdje se određuju i kriteriji za procjenu i prihvaćanje rizika, jer bez njih se poslije ne može reći je li neki rizik prihvatljiv.

OPSEG SUSTAVAPOPIS PROCESAKRITERIJI PRIHVATLJIVOSTI
02

Inventar kritične imovine

Registar rizika bez registra imovine je nagađanje. Popisujemo programsku i sklopovsku imovinu s identifikatorom, lokacijom i odgovornom osobom, i posebno utvrđujemo koji su podaci kritični. To je mjera 2. iz Priloga II., ali bez nje procjena rizika nema na čemu stajati.

INVENTAR IMOVINEPOPIS KRITIČNIH PODATAKAVLASNICI IMOVINE
03

Imenovanje vlasnika rizika

Vlasnik rizika je osoba koja o riziku može donijeti odluku, dakle rukovoditelj procesa ili član uprave, ne informatičar. Smjernice NCSC-HR uz njega predviđaju i delegiranog upravitelja, koji rizikom upravlja operativno, te sigurnosnog savjetnika, koji vlasnika savjetuje. Informatika provodi mjeru, ali rizik prihvaća onaj tko odgovara za posao.

ODLUKA O IMENOVANJUOPIS ODGOVORNOSTI
04

Identifikacija prijetnji i ranjivosti

Prijetnja je mogući uzrok neželjenog događaja, ranjivost je slabost koju ta prijetnja može iskoristiti. Polazimo od kataloga prijetnji i ranjivosti iz Smjernica NCSC-HR, ali svaku prijetnju vežemo uz Vaš proces i Vašu imovinu, jer nepovezan popis u reviziji ne vrijedi ništa.

KATALOG PRIJETNJIKATALOG RANJIVOSTIPOVEZANOST S IMOVINOM
05

Analiza i vrednovanje

Svakom riziku pridružujemo vjerojatnost i utjecaj i uspoređujemo rezultat s kriterijima prihvatljivosti. Radimo kvalitativno, kroz matricu, a za kritičnu imovinu i kvantitativno, kroz očekivani gubitak. Smjernice NCSC-HR preporučuju kombinirani pristup za većinu subjekata, i to je ono što u praksi daje najuvjerljiviju sliku upravi.

MATRICA RIZIKAIZRAČUN OČEKIVANOG GUBITKAOCJENA PRIHVATLJIVOSTI
06

Plan obrade rizika

Za svaki neprihvatljiv rizik bira se jedna od četiri strategije: smanjivanje kontrolama, izbjegavanje ukidanjem aktivnosti, prijenos osiguranjem ili ugovorom, ili svjesno prihvaćanje. Svaka odluka dobiva vlasnika, rok i preostali rizik. Odabrane kontrole dolaze iz Priloga II. Uredbe, pa iz plana obrade izlazi koje se kontrole iz ostalih dvanaest mjera uopće primjenjuju.

PLAN OBRADESTRATEGIJA PO RIZIKUPREOSTALI RIZIKIZJAVA O PRIMJENJIVOSTI
07

Registar i izvještavanje

Registar rizika sadrži opis rizika, procjenu vjerojatnosti i utjecaja, trenutni status i poduzete mjere. Izvještaj upravi piše se jezikom odluka, ne jezikom alata: što se može dogoditi, koliko bi stajalo i što tražimo da se odobri. Podmjera 3.4 traži da izvještavanje bude redovito i da dođe do onih poslovnih segmenata koji o tome odlučuju.

REGISTAR RIZIKAIZVJEŠTAJ UPRAVIZAPISNIK SJEDNICE
08

Godišnji ciklus preispitivanja

Podmjera 3.1 traži ažuriranje procesa na godišnjoj osnovi. Uz to se registar preispituje nakon svakog većeg incidenta, veće promjene sustava i svakog novog dobavljača s pristupom. Preispitivanje mora ostaviti zapis s datumom, jer se u reviziji ne dokazuje namjera, nego trag.

ZAPIS O PREISPITIVANJUDATUM I SUDIONICIPOPIS PROMJENA

Matrica i izračun

Kvalitativna procjena kroz matricu, kvantitativna kroz očekivani gubitak. Smjernice preporučuju kombinaciju.

NIZAK UTJECAJSREDNJI UTJECAJVISOK UTJECAJVISOKA VJEROJATNOSTSrednjiVisokKritičanSREDNJA VJEROJATNOSTNizakSrednjiVisokNISKA VJEROJATNOSTNizakNizakSrednji

Matricu tri puta tri prikazuju Smjernice NCSC-HR. Subjekt smije koristiti i finiju ljestvicu, primjerice pet puta pet, ako mu to bolje odgovara. Ono što se ne smije preskočiti su zapisani kriteriji prihvatljivosti i potvrda uprave da ih prihvaća.

SLE = AV × EFOčekivani gubitak po jednom događaju. Vrijednost imovine pomnožena faktorom izloženosti, dakle udjelom imovine koji se gubi kad se događaj ostvari.
ALE = SLE × AROGodišnji očekivani gubitak. Gubitak po događaju pomnožen očekivanim brojem takvih događaja u godini.

Primjer: poslužitelj vrijedan 40 000 eura, faktor izloženosti 0,5 i jedan takav događaj u dvije godine daju očekivani gubitak po događaju od 20 000 eura i godišnji očekivani gubitak od 10 000 eura. Brojka nije predviđanje, nego mjerilo za usporedbu s cijenom kontrole.

Katalog prijetnji i ranjivosti

Smjernice NCSC-HR donose 45 tipičnih prijetnji i 78 tipičnih ranjivosti, svaka u sedam skupina. Katalog je polazište, a ne konačni dokument.

PRIJETNJE, 45 U SEDAM SKUPINA

SKUPINAPRIMJERI
Fizičke prijetnjePožar, poplava, potres, prekid napajanja
Prirodne nepogodeOluja, ekstremne temperature, epidemija
Gubitak infrastruktureKvar opreme, prekid veze, nestanak struje
Zračenje i elektromagnetske smetnjeSmetnje, elektromagnetski impuls
Kompromitacija podatakaNeovlašteni pristup, curenje podataka, presretanje, krađa identiteta
Tehničke prijetnjeMaliciozni sadržaji, uskraćivanje usluge, zlouporaba prava
Ljudske prijetnjeSocijalni inženjering, unutarnja prijetnja, pogreška korisnika

RANJIVOSTI, 78 U SEDAM SKUPINA

SKUPINAPRIMJERI
SklopovljeNeodgovarajuće održavanje, osjetljivost na prašinu i vlagu, nedostatak zalihosti
Programska podrškaNeažurirani sustavi, poznate ranjivosti, loša konfiguracija
MrežaNezaštićene komunikacije, nesigurni protokoli, izostanak segmentacije
OsobljeNedostatak edukacije, slaba svijest o sigurnosti, izostanak provjera
LokacijaSlaba fizička zaštita, izostanak kontrole pristupa
OrganizacijaNedostatak politika, nejasne odgovornosti, loše upravljanje promjenama
Pravne i regulatorneNeusklađenost s propisima, manjkavi ugovori s dobavljačima

Osam podmjera mjere 3.

Oznake obveznosti po razinama i kontrole iz Kataloga kontrola ZSIS-a koje revizor provjerava uz svaku podmjeru.

IDPODMJERAOSNKONTROLE
3.1Proces upravljanja rizicima, dokumentiran i ažuriran jednom godišnjeOASANAPOL-006
3.2Procjena rizika nad kritičnom imovinom po načelu svih vrsta rizikaOASANAINV-004, RIZ-001, RIZ-002, RIZ-003
3.3Dokumentiranje rizika i razmjeran odgovor na svaki od njihOASANARIZ-004, RIZ-005
3.4Metode analize i procjene te redovito izvještavanje o rizicimaOASANARIZ-006, RIZ-007
3.5Registar identificiranih rizika, redovito ažuriranOASANARIZ-009
3.6Procjena rizika prije uvođenja rješenja koja povećavaju izloženostOCSANARIZ-004, RIZ-007, RIZ-010
3.7Programski alati za procjenu i praćenje rizikaOCSCNCRIZ-011
3.8Integracija u upravljanje rizicima na razini poslovanjaOBSBNBRIZ-012

A je obvezujuća podmjera na toj razini, B obvezujuća pod uvjetom, C dobrovoljna. Stupci O, S i N su osnovna, srednja i napredna razina. Podmjera 3.8 obvezujuća je za subjekt koji već ima uspostavljeno upravljanje rizicima na razini poslovanja; tada se podmjere 3.1 do 3.7 provode integrirano u taj okvir, a ako takvog okvira nema, mjera 3. se uspostavlja kao novi poslovni proces.

Cijeli popis od trinaest mjera i 99 podmjera stoji na stranici Trinaest mjera.

Kako se to boduje

Zbog načina bodovanja jedna slaba kontrola ruši cijelu podmjeru, bez obzira na prosjek.

Svaka kontrola dobiva dvije ocjene od 1 do 5: jednu za dokumentaciju, drugu za provedbu. Podmjera prolazi samo ako je zadovoljeno oboje, dakle ako svaka pojedina kontrola dosegne svoj bodovni prag i ako prosjek svih kontrola dosegne ukupni prag te podmjere.

Uzmimo podmjeru 3.2, procjenu rizika nad kritičnom imovinom. Na osnovnoj razini pojedinačni pragovi su 3 za INV-004 i po 2 za RIZ-001, RIZ-002 i RIZ-003, uz strogi ukupni prag veći od 2,5, pa prosjek točno 2,50 ne prolazi. Na srednjoj razini traži se 3 za INV-004 i RIZ-003 te 4 za RIZ-001 i RIZ-002, uz ukupni prag 3,5. Na naprednoj razini svaka kontrola traži 4, uz ukupni prag 4,0.

Dio podmjera koristi strogi ukupni prag, gdje prosjek jednak vrijednosti praga ne prolazi. Vrijednost i operator uvijek se očitavaju iz konkretne tablice Priloga B, ne pretpostavljaju se.

Što revizor traži kao dokaz

Popis po kojem i sami radimo internu provjeru spremnosti. Ako ovo postoji i ima datum, mjera 3. je pokrivena.

  • Politika ili proces upravljanja kibernetičkim sigurnosnim rizicima, s datumom odobrenja
  • Inventar kritične imovine i popis kritičnih podataka
  • Metodologija procjene rizika s kriterijima prihvatljivosti
  • Registar rizika s vjerojatnošću, utjecajem, statusom i vlasnikom
  • Plan obrade rizika s odabranom strategijom, rokom i preostalim rizikom
  • Izjava o primjenjivosti kontrola s obrazloženjem uključivanja i isključivanja
  • Zapisi o redovitom izvještavanju o rizicima prema poslovnim segmentima
  • Zapisnik sjednice upravljačkog tijela na kojoj su rizici prihvaćeni ili odbijeni
  • Zapis o godišnjem preispitivanju procjene, s datumom i sudionicima
  • Zapisi o izvanrednim preispitivanjima nakon incidenta ili veće promjene
  • Procjena rizika izrađena prije uvođenja novog rješenja, gdje se primjenjuje
  • Dokaz o povezanosti s upravljanjem rizicima poslovanja, ako takav proces postoji

Česta pitanja

Pitanja koja se najčešće postave prije nego što krene procjena.

Koliko je rizika dovoljno?

Bolje trideset rizika koje netko doista prati nego tri stotine u tablici koju nitko ne otvara. Uredba ne propisuje broj, nego traži da procjena obuhvati kritičnu imovinu i sve vrste prijetnji te da svaki rizik ima vlasnika i odgovor.

Koja je razlika između registra imovine i registra rizika?

Registar imovine kaže što imate, registar rizika što Vam se s tim može dogoditi. Bez prvoga je drugi nagađanje, pa uvijek idu tim redom. Inventar kritične imovine propisan je podmjerom 2.2, a registar rizika podmjerom 3.5.

Što ako već imamo upravljanje rizicima na razini poslovanja?

Tada je podmjera 3.8 obvezujuća, a podmjere 3.1 do 3.7 provode se integrirano unutar tog postojećeg okvira, ne kao odvojen sustav. Ako takav okvir nemate, mjera 3. se uspostavlja kao novi poslovni proces.

Do kada moramo biti spremni?

Rok za provedbu obveznih mjera je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona. Ključni subjekti nakon toga imaju reviziju najmanje jednom u dvije godine, a važni subjekti samoprocjenu u istom razmaku.

Povezane stranice

Rizik je ulaz, a ostale mjere su ono što iz njega izlazi.

Napravimo registar rizika koji se koristi.

Pola sata, bez obveze. Pogledamo što Vam je danas u registru, koliko od toga netko doista prati i što nedostaje da mjera 3. prođe.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345