Upravljanje rizicima
Registar rizika nije tablica koja se piše jednom godišnje pred revizora. Radimo procjenu koju uprava razumije i po kojoj se doista odlučuje.
Zašto je ovo temeljna mjera
Upravljanje je rizicima treća mjera iz Priloga II. Uredbe, a ujedno i ulaz u gotovo sve ostale.
Iz procjene rizika izlazi odluka koje kontrole uopće primjenjujete i koliko duboko. Zato revizor gotovo uvijek počne od registra rizika: ako on ne postoji ili ne odgovara stvarnom poslu, ostale mjere ostaju bez obrazloženja. Uredba to kaže i izrijekom, jer podmjera 3.3 traži odgovor razmjeran razini i kritičnosti rizika.
Razinu provedbe, osnovnu, srednju ili naprednu, ne birate sami. Utvrđuje je nacionalna procjena rizika u postupku kategorizacije, prema članku 38. Uredbe, i ne ovisi o tome jeste li ključan ili važan subjekt. Rok za provedbu obveznih mjera je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona.
Radimo prema Smjernicama NCSC-HR, izdanim na temelju članka 45. stavka 3. Uredbe, uz normu ISO/IEC 27005:2022 kao referentni okvir. Rezultat je dokumentacija koja zadovoljava revizora, ali prije svega procjena po kojoj uprava doista može odlučivati.
Postupak, korak po korak
Osam koraka koji prate četiri segmenta iz Smjernica NCSC-HR: kontekst, procjena, obrada i periodičko ažuriranje. Uz svaki korak stoji što od njega ostaje kao zapis.
Uspostava konteksta
Utvrđujemo opseg: koji poslovni procesi ulaze, koja informacijska imovina ih nosi i koje zakonske, ugovorne i regulatorne obveze vrijede za Vas. Ovdje se određuju i kriteriji za procjenu i prihvaćanje rizika, jer bez njih se poslije ne može reći je li neki rizik prihvatljiv.
Inventar kritične imovine
Registar rizika bez registra imovine je nagađanje. Popisujemo programsku i sklopovsku imovinu s identifikatorom, lokacijom i odgovornom osobom, i posebno utvrđujemo koji su podaci kritični. To je mjera 2. iz Priloga II., ali bez nje procjena rizika nema na čemu stajati.
Imenovanje vlasnika rizika
Vlasnik rizika je osoba koja o riziku može donijeti odluku, dakle rukovoditelj procesa ili član uprave, ne informatičar. Smjernice NCSC-HR uz njega predviđaju i delegiranog upravitelja, koji rizikom upravlja operativno, te sigurnosnog savjetnika, koji vlasnika savjetuje. Informatika provodi mjeru, ali rizik prihvaća onaj tko odgovara za posao.
Identifikacija prijetnji i ranjivosti
Prijetnja je mogući uzrok neželjenog događaja, ranjivost je slabost koju ta prijetnja može iskoristiti. Polazimo od kataloga prijetnji i ranjivosti iz Smjernica NCSC-HR, ali svaku prijetnju vežemo uz Vaš proces i Vašu imovinu, jer nepovezan popis u reviziji ne vrijedi ništa.
Analiza i vrednovanje
Svakom riziku pridružujemo vjerojatnost i utjecaj i uspoređujemo rezultat s kriterijima prihvatljivosti. Radimo kvalitativno, kroz matricu, a za kritičnu imovinu i kvantitativno, kroz očekivani gubitak. Smjernice NCSC-HR preporučuju kombinirani pristup za većinu subjekata, i to je ono što u praksi daje najuvjerljiviju sliku upravi.
Plan obrade rizika
Za svaki neprihvatljiv rizik bira se jedna od četiri strategije: smanjivanje kontrolama, izbjegavanje ukidanjem aktivnosti, prijenos osiguranjem ili ugovorom, ili svjesno prihvaćanje. Svaka odluka dobiva vlasnika, rok i preostali rizik. Odabrane kontrole dolaze iz Priloga II. Uredbe, pa iz plana obrade izlazi koje se kontrole iz ostalih dvanaest mjera uopće primjenjuju.
Registar i izvještavanje
Registar rizika sadrži opis rizika, procjenu vjerojatnosti i utjecaja, trenutni status i poduzete mjere. Izvještaj upravi piše se jezikom odluka, ne jezikom alata: što se može dogoditi, koliko bi stajalo i što tražimo da se odobri. Podmjera 3.4 traži da izvještavanje bude redovito i da dođe do onih poslovnih segmenata koji o tome odlučuju.
Godišnji ciklus preispitivanja
Podmjera 3.1 traži ažuriranje procesa na godišnjoj osnovi. Uz to se registar preispituje nakon svakog većeg incidenta, veće promjene sustava i svakog novog dobavljača s pristupom. Preispitivanje mora ostaviti zapis s datumom, jer se u reviziji ne dokazuje namjera, nego trag.
Matrica i izračun
Kvalitativna procjena kroz matricu, kvantitativna kroz očekivani gubitak. Smjernice preporučuju kombinaciju.
Matricu tri puta tri prikazuju Smjernice NCSC-HR. Subjekt smije koristiti i finiju ljestvicu, primjerice pet puta pet, ako mu to bolje odgovara. Ono što se ne smije preskočiti su zapisani kriteriji prihvatljivosti i potvrda uprave da ih prihvaća.
Primjer: poslužitelj vrijedan 40 000 eura, faktor izloženosti 0,5 i jedan takav događaj u dvije godine daju očekivani gubitak po događaju od 20 000 eura i godišnji očekivani gubitak od 10 000 eura. Brojka nije predviđanje, nego mjerilo za usporedbu s cijenom kontrole.
Katalog prijetnji i ranjivosti
Smjernice NCSC-HR donose 45 tipičnih prijetnji i 78 tipičnih ranjivosti, svaka u sedam skupina. Katalog je polazište, a ne konačni dokument.
PRIJETNJE, 45 U SEDAM SKUPINA
RANJIVOSTI, 78 U SEDAM SKUPINA
Osam podmjera mjere 3.
Oznake obveznosti po razinama i kontrole iz Kataloga kontrola ZSIS-a koje revizor provjerava uz svaku podmjeru.
A je obvezujuća podmjera na toj razini, B obvezujuća pod uvjetom, C dobrovoljna. Stupci O, S i N su osnovna, srednja i napredna razina. Podmjera 3.8 obvezujuća je za subjekt koji već ima uspostavljeno upravljanje rizicima na razini poslovanja; tada se podmjere 3.1 do 3.7 provode integrirano u taj okvir, a ako takvog okvira nema, mjera 3. se uspostavlja kao novi poslovni proces.
Cijeli popis od trinaest mjera i 99 podmjera stoji na stranici Trinaest mjera.
Kako se to boduje
Zbog načina bodovanja jedna slaba kontrola ruši cijelu podmjeru, bez obzira na prosjek.
Svaka kontrola dobiva dvije ocjene od 1 do 5: jednu za dokumentaciju, drugu za provedbu. Podmjera prolazi samo ako je zadovoljeno oboje, dakle ako svaka pojedina kontrola dosegne svoj bodovni prag i ako prosjek svih kontrola dosegne ukupni prag te podmjere.
Uzmimo podmjeru 3.2, procjenu rizika nad kritičnom imovinom. Na osnovnoj razini pojedinačni pragovi su 3 za INV-004 i po 2 za RIZ-001, RIZ-002 i RIZ-003, uz strogi ukupni prag veći od 2,5, pa prosjek točno 2,50 ne prolazi. Na srednjoj razini traži se 3 za INV-004 i RIZ-003 te 4 za RIZ-001 i RIZ-002, uz ukupni prag 3,5. Na naprednoj razini svaka kontrola traži 4, uz ukupni prag 4,0.
Dio podmjera koristi strogi ukupni prag, gdje prosjek jednak vrijednosti praga ne prolazi. Vrijednost i operator uvijek se očitavaju iz konkretne tablice Priloga B, ne pretpostavljaju se.
Što revizor traži kao dokaz
Popis po kojem i sami radimo internu provjeru spremnosti. Ako ovo postoji i ima datum, mjera 3. je pokrivena.
- Politika ili proces upravljanja kibernetičkim sigurnosnim rizicima, s datumom odobrenja
- Inventar kritične imovine i popis kritičnih podataka
- Metodologija procjene rizika s kriterijima prihvatljivosti
- Registar rizika s vjerojatnošću, utjecajem, statusom i vlasnikom
- Plan obrade rizika s odabranom strategijom, rokom i preostalim rizikom
- Izjava o primjenjivosti kontrola s obrazloženjem uključivanja i isključivanja
- Zapisi o redovitom izvještavanju o rizicima prema poslovnim segmentima
- Zapisnik sjednice upravljačkog tijela na kojoj su rizici prihvaćeni ili odbijeni
- Zapis o godišnjem preispitivanju procjene, s datumom i sudionicima
- Zapisi o izvanrednim preispitivanjima nakon incidenta ili veće promjene
- Procjena rizika izrađena prije uvođenja novog rješenja, gdje se primjenjuje
- Dokaz o povezanosti s upravljanjem rizicima poslovanja, ako takav proces postoji
Česta pitanja
Pitanja koja se najčešće postave prije nego što krene procjena.
Koliko je rizika dovoljno?
Bolje trideset rizika koje netko doista prati nego tri stotine u tablici koju nitko ne otvara. Uredba ne propisuje broj, nego traži da procjena obuhvati kritičnu imovinu i sve vrste prijetnji te da svaki rizik ima vlasnika i odgovor.Koja je razlika između registra imovine i registra rizika?
Registar imovine kaže što imate, registar rizika što Vam se s tim može dogoditi. Bez prvoga je drugi nagađanje, pa uvijek idu tim redom. Inventar kritične imovine propisan je podmjerom 2.2, a registar rizika podmjerom 3.5.Što ako već imamo upravljanje rizicima na razini poslovanja?
Tada je podmjera 3.8 obvezujuća, a podmjere 3.1 do 3.7 provode se integrirano unutar tog postojećeg okvira, ne kao odvojen sustav. Ako takav okvir nemate, mjera 3. se uspostavlja kao novi poslovni proces.Do kada moramo biti spremni?
Rok za provedbu obveznih mjera je dvanaest mjeseci od dostave obavijesti o kategorizaciji, prema članku 26. stavku 5. Zakona. Ključni subjekti nakon toga imaju reviziju najmanje jednom u dvije godine, a važni subjekti samoprocjenu u istom razmaku.Povezane stranice
Rizik je ulaz, a ostale mjere su ono što iz njega izlazi.
Napravimo registar rizika koji se koristi.
Pola sata, bez obveze. Pogledamo što Vam je danas u registru, koliko od toga netko doista prati i što nedostaje da mjera 3. prođe.
