<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; řízení informačních rizik</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/rizeni-informacnich-rizik/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Sun, 05 Feb 2012 21:11:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Vyhodnocení rizik: prioritizace rizik</title>
		<link>http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/</link>
		<comments>http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/#comments</comments>
		<pubDate>Thu, 11 Aug 2011 19:12:07 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[vyhodnocení rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=2046</guid>
		<description><![CDATA[V tomto příspěvku se zamyslíme nad tím, jak prioritizovat rizika. Využijeme k tomu matici rizik a rizika rozdělíme do několika skupin.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Je celkem jedno, kolik úrovní rizik používáte a jak jste si je pojmenovali. I když tak úplně jedno to zase není, jak se dočtete dále.</strong></p>
<p>Jistě jste si všimli, že určité kombinace hodnoty dopadu a pravděpodobnosti hrozby dávají stejnou výši rizika. To nás sice v tuto chvíli nemusí příliš trápit, nicméně měli bychom tuto skutečnost zohlednit ve fázi <a href="http://www.cleverandsmart.cz/zvladani-rizik/">zvládáni rizik</a>, protože je rozdíl, zda riziko vyšlo jako střední z důvodu vysoké pravděpodobnosti hrozby nebo vysoké hodnoty aktiva. Pojďme se nyní zamyslet nad tím, jak si rizika rozdělit.<span id="more-2046"></span></p>
<h3>2 úrovně rizik</h3>
<p>Jistě vás napadlo, že by se rizika dala rozdělit na pouhé dvě skupiny a to na rizika co se budou řešit a dále na rizika co se prostě řešit nebudou. Ovšem používání pouhých dvou úrovní náš problém neřeší, protože opět si budete klást otázku, která rizika z těch, co máte řešit, byste měli řešit jako první.</p>
<h3>3 úrovně rizik</h3>
<p>Rozumným kompromisem je proto rozdělení rizik do tří skupin, kde rozlišujeme riziko nízké, kdy žádné kroky nepodnikáme, riziko střední, které je vhodné řešit hned poté, co byla vyřešena rizika vysoká a konečně samotná vysoká rizika, která by se měla řešit, jakmile to je možné. Ale toto rozdělení, byť v praxi poměrně oblíbené, není jediné možné.</p>
<h3>4 úrovně rizik</h3>
<p>Zde se nám nabízí možnost rozdělit rizika podle úrovně managementu, který se jimi bude zabývat a který bude v konečném důsledku za jejich zvládání zodpovědný na tři stupně, neboť obvykle rozlišujeme i tři úrovně řízení: operativní, taktické a strategické a tedy nižší, střední a vyšší management. Vzhledem k tomu, že zcela jistě vyjdou i taková rizika, kterým se nebude věnovat nikdo, dostaneme se ve výsledku na čtyři stupně rizika: nízké, střední, vysoké a kritické.</p>
<h3>X úrovní rizik</h3>
<p>Větší počet úrovní rizik je extrém, stejně jako v prvním případě, kdy jsme se zamýšleli nad pouhými dvěma úrovněmi. V obou případech je správa takto klasifikovaných rizik značně komplikovaná. Je tomu tak proto, že jen s obtížemi budeme hledat pro jednotlivé úrovně rizik slovní popis, který by byl srozumitelný a jednoznačný.</p>
<h3>Matice rizik</h3>
<p>Matice rizik (risk matrix) by nám měla pomoci stanovit prioritu řešení jednotlivých rizik. Pokud pro vizualizaci rizik použijeme nějaký spreadsheet, a pro stanovení pravděpodobnosti hrozby a hodnoty dopadu použijme 4bodovou stupnici, bude pravděpodobnost hrozby a hodnota dopadu nabývat hodnot z intervalu &lt;1,4&gt;. Pokud riziko vyjádříme jako součin pravděpodobnosti hrozby a hodnoty dopadu, vyjde nám matice rizik, která je zachycena na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-1.gif"><img title="risk-matrix-1" src="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-1-400x300.gif" alt="risk matrix 1" width="400" height="300" /></a></div>
<p>Pokud se podíváme na hodnoty, které nám vyšly, zjistíme, že výsledkem je nespojitá funkce, jejíž obor hodnot je dán intervalem &lt;1,16&gt;. Pokud použijeme např. MS Excel 2007, a jeho funkci podmíněného formátování a podbarvíme hodnoty v jednotlivých buňkách, získáme následující matici.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-2.gif"><img title="risk-matrix-2" src="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-2-400x300.gif" alt="risk matrix 2" width="400" height="300" /></a></div>
<p>Na první pohled vidíme, kde jsou ta největší rizika. Ovšem těch barevných odstínů je tam nějak moc, že? Pokud bychom považovali každý barevný odstín za jiný stupeň rizika, dostali bychom se dokonce na 9 stupňů. To je moc, a proto zredukujeme počet barev na pouhé čtyři odstíny a tím získáme 4 rizikové stupně.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-3.gif"><img title="risk-matrix-3" src="http://www.cleverandsmart.cz/wp-content/uploads/risk-matrix-3-400x300.gif" alt="risk matrix 3" width="400" height="300" /></a></div>
<p>Musí však být jednotlivé úrovně rizika znázorněny zrovna takhle? Nemusí. Narazili jsme však na poměrně zajímavý problém a to, kde bude končit jedna úroveň a kde bude začínat druhá. Je mi jasné, že ve výsledku si stejně rizika asi rozdělíte na ta, která budete řešit hned, poté na ta, co budete řešit později a konečně na rizika, která nebudete řešit vůbec. A začít byste měli logicky těmi riziky, která vám vyšla jako nejvyšší. Stačí je jen seřadit sestupně.</p>
<p>Poznámka: Tento příspěvek doplňuje některé informace uvedené v knize „<a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</p>
<p><strong>Zajímalo by mne, nejen kolik úrovní rizik považujete za optimální, ale především jaké byste zvolili intervaly pro jednotlivé úrovně a proč?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;title=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik&amp;summary=V%20tomto%20p%C5%99%C3%ADsp%C4%9Bvku%20se%20zamysl%C3%ADme%20nad%20t%C3%ADm%2C%20jak%20prioritizovat%20rizika.%20Vyu%C5%BEijeme%20k%20tomu%20matici%20rizik%20a%20rizika%20rozd%C4%9Bl%C3%ADme%20do%20n%C4%9Bkolika%20skupin.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;t=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik+-+http://bit.ly/z20O9N&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;title=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;title=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;n=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/&amp;title=Vyhodnocen%C3%AD+rizik%3A+prioritizace+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/#comments</comments>
		<pubDate>Sat, 02 Jul 2011 13:35:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1942</guid>
		<description><![CDATA[Je možné stanovit hodnotu datového aktiva na základě klasifikačního stupně, který byl dané informaci přiřazen?
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek se snaží přinést jiný pohled na kvantifikaci datových aktiv.</strong></p>
<p>V okamžiku, kdy v rámci analýzy rizik provádíme kvantifikaci aktiv, klademe si obvykle otázku, jaký by byl finanční a nefinanční dopad v případě, že by došlo k narušení <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a href="http://www.cleverandsmart.cz/integrita/">integrity</a> a <a href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> těchto aktiv.<span id="more-1942"></span></p>
<p><strong>Pokud jde o důvěrnost, musíme si položit otázku, jaký finanční a nefinanční dopad na organizaci by měl únik nebo nežádoucí zpřístupnění citlivých informací.</strong> Je otázka, zda nutit společnost, která již má zavedený proces klasifikace informací, aby prováděla kvantifikaci datových aktiv z pohledu důvěrnosti a zda za tímto účelem nevyjít při stanovení hodnoty dopadu z klasifikačního stupně, který byl dané informace přidělen. Pro <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">orientační analýzu rizik</a> by toto přiřazení mohlo stačit.</p>
<p>Vzhledem k tomu, že v praxi není dost dobře možné, aby každý vlastník informace prováděl analýzu dopadů, <strong>bývá obvykle stanoven <a href="http://www.cleverandsmart.cz/bezpecnostni-politika-a-souvisejici-dokumenty/">interním předpisem</a> pro jednotlivé typy informací odpovídající klasifikační stupeň</strong>, který by měl být každé informaci přidělen v okamžiku, kdy dojde k jejímu pořízení. Klasifikační stupeň je informacím přidělen proto, <strong>aby informace byly odpovídajícím způsobem chráněny a to během celého jejich <a href="http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/">životního cyklu</a></strong>.</p>
<p>Za tímto účelem <strong>organizace zpravidla přijímá určitá <a href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">bezpečnostní opatření</a>, jejichž zavedení, vynucení a kontrola něco stojí. I proto je potřeba důkladně zvážit, jak budou chráněny informace označené příslušným klasifikačním stupněm.</strong> Organizace se třeba může rozhodnout, že přístup k interním informacím budou mít všichni zaměstnanci, přístup k důvěrným informacím bude povolen pouze pro vybrané zaměstnance a přísně důvěrné informace budou navíc šifrovány, bude vyžadována <a href="http://www.cleverandsmart.cz/vicefaktorova-autentizace/">dvoufaktorová autentizace</a> atd.</p>
<p><strong>Jestliže tedy byl určitým typům informací přiřazen na základě analýzy odpovídající klasifikační stupeň, mohli bychom vztah mezi klasifikačním stupněm a hodnotou dopadu definovat takto: interní informace – střední dopad, důvěrná informace – vysoký dopad a přísně důvěrná informace &#8211; kritický dopad. </strong>U informací, které byly klasifikovány jako veřejné, hodnotu dopadu stanovit nemůže, protože k narušení jejich důvěrnosti nemůže dojít.</p>
<p><strong>Vždy bychom měli uvažovat o nejhorším možném scénáři (worst case scenario), ke kterému by mohlo dojít</strong>, takže pokud si teď říkáte, že mohou nastat situace, kdy únik interní informace může mít pro organizaci mnohem závažnější následky, než únik důvěrné informace, tak si položte otázku, zda byl dané informaci opravdu správně přidělen odpovídající klasifikační stupeň. Organizace dost často mají vydán nějak interní předpis ohledně klasifikace informací, ale zpravidla ho nedodržují nebo informace příslušným klasifikačním stupněm označují nesprávně.</p>
<p>Poznámka: Jak zabránit úniku citlivých informací jsme se věnovali v příspěvku <a href="http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/">Data Loss Prevention</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti&amp;summary=Je%20mo%C5%BEn%C3%A9%20stanovit%20hodnotu%20datov%C3%A9ho%20aktiva%20na%20z%C3%A1klad%C4%9B%20klasifika%C4%8Dn%C3%ADho%20stupn%C4%9B%2C%20kter%C3%BD%20byl%20dan%C3%A9%20informaci%20p%C5%99i%C5%99azen%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;t=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti+-+http://bit.ly/kAkahv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;n=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Identifikace datových aktiv</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/#comments</comments>
		<pubDate>Sun, 22 May 2011 16:57:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[aktiva]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1836</guid>
		<description><![CDATA[Na jakém médiu mohou být data uložena, jakého mohou být typu a jaké informace mohou obsahovat.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je zamyslet se nad tím, jaké informace a na jakém médiu mohou být uloženy.</strong></p>
<p>Byť se již před mnoha lety hovořilo o tzv. paperless office (bezpapírová kancelář), tak i dnes je spousta informací, které organizace shromažďuje a zpracovává, uložena v papírové podobě. Nezapomínejte prosím na tuto skutečnost, až budete provádět identifikaci datových aktiv. Pokud jsou informace uloženy v elektronické podobě, tak se obvykle nachází na:<span id="more-1836"></span></p>
<ul>
<li>HDD, SSD počítačů a serverů;</li>
<li>přenosných médiích jako jsou pásky, CD, DVD, flash      disky;</li>
<li>v interní paměti přenosných zařízení.</li>
</ul>
<p>K těmto datům potom přistupujete jako k souborům v nějaké adresářové struktuře nebo jako k záznamům v databázi. Pokud jde o soubory, tak ty mohou být textové nebo binární, ale můžeme je rozdělit i podle typu. Mohli bychom třeba vyjít z MIME type, ale myslím, že pro naše účely bude mnohem srozumitelnější toto rozdělení:</p>
<ul>
<li>Aplikace</li>
<li>Dokumenty</li>
<li>Spreadsheety</li>
<li>Prezentace</li>
<li>Obrázky</li>
<li>Audio</li>
<li>Video</li>
<li>Text</li>
<li>Maily</li>
<li>Výstupy z nejrůznějších aplikací</li>
</ul>
<p>Bez ohledu na to, o jaký typ souboru se jedná a jakou aplikací je zpracováván, můžeme prohlásit, že naprostá většina organizací obvykle pracuje s informacemi, které se týkají níže uvedených oblastí.</p>
<ul>
<li>HR
<ul>
<li>Osobní údaje o zaměstnancích (osobní číslo,       kontaktní informace, pracovní zařazení, výše mzdy, výsledky hodnocení)</li>
<li>Seznam a popis pracovních pozic</li>
<li>Motivační systém (bonusy, zaměstnanecké výhody,       systém hodnocení)</li>
</ul>
</li>
<li>Marketing
<ul>
<li>Informace o klientech</li>
<li>Informace o dodavatelích</li>
<li>Detaily o proběhlých, stávajících nebo budoucích       obchodech</li>
<li>Informace o nových produktech a službách</li>
<li>Informace o připravovaných marketingových       kampaních</li>
<li>Výsledky průzkumu trhu, nejrůznější analýzy</li>
</ul>
</li>
<li>Management
<ul>
<li>Strategické plány</li>
<li>Taktické plány</li>
<li>Operativní plány</li>
<li>Pracovní postupy</li>
<li>Projektová dokumentace</li>
<li>Bezpečnostní politika, standardy a směrnice</li>
</ul>
</li>
<li>Finanční řízení
<ul>
<li>Účetní doklady</li>
<li>výkazy</li>
</ul>
</li>
<li>IT
<ul>
<li>Síťová infrastruktura (nastavení, dokumentace,       hesla)</li>
<li>Systémy (nastavení, dokumentace, hesla)</li>
<li>Aplikace (nastavení, dokumentace, hesla)</li>
<li>Databáze (nastavení dokumentace, hesla)</li>
<li>Zdrojové kódy </li>
</ul>
</li>
<li>Facility
<ul>
<li>Plány budov</li>
<li>Umístění kamer, čidel, spínačů</li>
<li>Počet členů ostrahy a jejich úkolů</li>
</ul>
</li>
</ul>
<p>Výše uvedený výčet samozřejmě není kompletní, ale myslím, že i tak je z něj zřejmé, jaké informace mohou být pro útočníka, kterým dost často bývá i konkurence, zajímavé. Bohužel stále se najde dost firem, které si hodnotu svých dat neuvědomují, a nezavedly proto odpovídající <a href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">bezpečnostní opatření</a>. Odpověď na otázku, kolik byste měli do ochrany vašich informací investovat prostředků, by vám měla poskytnout <a href="../../../../../tag/analyza-rizik/">analýza rizik</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv&amp;summary=Na%20jak%C3%A9m%20m%C3%A9diu%20mohou%20b%C3%BDt%20data%20ulo%C5%BEena%2C%20jak%C3%A9ho%20mohou%20b%C3%BDt%20typu%20a%20jak%C3%A9%20informace%20mohou%20obsahovat.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;t=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv+-+http://bit.ly/lbeXbF&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;n=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Chytré telefony a smudge attack</title>
		<link>http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/</link>
		<comments>http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/#comments</comments>
		<pubDate>Thu, 10 Feb 2011 21:27:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Bezpečnost]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[smartphone]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1668</guid>
		<description><![CDATA[Smudge attack, aneb jak snadné je zjistit znak, který uživatel systému Google Android používá k odemčení svého chytrého telefonu.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/chytre-telefony-a-shoulder-surfing-attack/' rel='bookmark' title='Chytré telefony a shoulder surfing attack'>Chytré telefony a shoulder surfing attack</a></li>
<li><a href='http://www.cleverandsmart.cz/chytre-telefony-a-motion-sensor-attack/' rel='bookmark' title='Chytré telefony a motion sensor attack'>Chytré telefony a motion sensor attack</a></li>
<li><a href='http://www.cleverandsmart.cz/zradne-smartphony-aneb-chytre-telefony-ktere-vas-mohou-i-znicit/' rel='bookmark' title='Zrádné smartphony aneb chytré telefony, které vás mohou i zničit'>Zrádné smartphony aneb chytré telefony, které vás mohou i zničit</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>V tomto příspěvku si povíme, jak snadné je zjistit znak, který uživatel systému Google Android používá k odemčení svého chytrého telefonu.</strong></p>
<p>Pokud nechcete, aby se k datům na vašem smartphonu dostal někdo jiný, nastavte si ho tak, aby se vám po určité době nečinnosti sám uzamkl. Zadávat ale v okamžiku, kdy chcete svůj smartphone použít, nějaké dlouhé heslo je otrava. To si uvědomil i Google, který majitelům smartphonů s operačním systémem Google Android umožňuje telefon odemykat pomocí tzv. Android password pattern.<span id="more-1668"></span></p>
<p>Tuto funkci ve svém telefonu naleznete v menu „Informace o poloze a zabezpečení“ pod volbou „Nastavit zámek displeje“, kde si můžete zvolit, zda pro odemknutí displeje budete používat znak, PIN nebo heslo. Pokud se rozhodnete pro odemykání displeje pomocí znaku, budete vyzváni, abyste nakreslili nějaký znak. To provedete spojením minimálně 4 bodů, které se vám zobrazí na displeji vašeho telefonu. Od této chvíle pak tento znak budete muset nakreslit pokaždé, když budete chtít telefon použít.</p>
<p>Google vychází z toho, že <strong>pro většinu lidí je mnohem snazší si zapamatovat nějaký znak, než řadu po sobě jdoucích nic neříkajících znaků nebo čísel</strong>, které obvykle tvoří PIN nebo heslo. Pokud si body, které se na displeji zobrazí, očíslujeme od 1 do 9, můžeme pak znak, který si vytvoříme, snadno zapsat jako řadu po sobě jdoucích čísel. Pokud by vaším tajným znakem bylo například šestka, tak tu bychom mohli vyjádřit jako číslo 321478965. Takhle dlouhý 9ciferný PIN by vám dalo asi práci si zapamatovat, ale spojit devět bodů na displeji vašeho smartphonu ve správném pořadí, to vám jistě nebude činit žádný problém. Na obrázku je uveden příklad, kdy bylo jako tajný znak zvoleno písmeno &#8222;Z&#8220;.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/android-password-pattern.jpg"><img title="android-password-pattern" src="http://www.cleverandsmart.cz/wp-content/uploads/android-password-pattern-400x220.jpg" alt="android password pattern" width="400" height="220" /></a></div>
<p>Bohužel, stejně jako všechny ostatní autentizační metody, je i tato metoda zranitelná. <strong>Na uživatele smartphonu s dotykovým displejem je možné vést tzv. šmouhový útok (Smudge attack)</strong>, což je technika, která umožňuje útočníkovi zjistit, jaký znak uživatel používá pro odemčení svého smartphonu. Tato technika využívá skutečnosti, že <strong>každý z nás zanechává běžným používáním na displeji svého smartphonu stopy v podobě mastných šmouh, které jsou pod správným úhlem a při správném nasvícení poměrně dobře viditelné</strong>. Zkuste se sami podívat na displej svého smartphonu pod různými úhly a možná budete překvapeni.</p>
<p>Této skutečnosti si všimli i vědečtí pracovníci z Pensylvánské univerzity, kteří zjistili, že <strong>nejčitelnější je ona šmouha ihned po odemknutí telefonu</strong> (to je vskutku objev;-), <strong>ale může být dobře patrná i po nějaké době používání telefonu, kdy je překryta dalšími šmouhami a otisky</strong> (to už je zajímavější). Záleží jen na tom, jakým způsobem a k čemu svůj smartphone používáte. Pokud třeba jen telefonujete, tak velice pravděpodobně po displeji prstem všemi směry nepřejíždíte. Pak je i jedno, zda hovor ukončujete HW nebo SW tlačítkem, protože <strong>stopa, kterou jste na displeji odemknutím telefonu zanechali, zůstává zřetelná a dokonce ani občasné nebo nechtěné dotyky prsty ji nijak výrazně nepoškodí, stejně jako zasouvání smartphonu do pouzdra nebo do kapsy</strong>.</p>
<p>Scénář útoku je poměrně jednoduchý. Útočník, který chce zjistit, jaký znak pro odemknutí telefonu používáte, v nestřeženém okamžiku displej vašeho telefonu zbaví všech otisků a šmouh. Potom vám zatelefonuje, pošle SMS, e-mail. Váš momentálně uzamčený telefon vám oznámí příchozí hovor nebo zprávu a vy ho přirozeně odemknete. Tím se na telefonu objeví čerstvá šmouha. Nyní útočníkovi nezbývá, než počkat, až se od telefonu opět vzdálíte.</p>
<p>Vězte, že útočníkem může být kdokoliv, váš kolega z práce, přítelkyně, manželka apod. Test jsme zopakovali a dospěli jsme k závěru, že <strong>pro provedení útoku není zapotřebí žádné složité a drahé vybavení, nýbrž úplně obyčejná stolní lampa</strong>, která je na každém pracovním stole nebo nočním stolku. A neříkejte, že svůj smartphone nikdy neodkládáte. Do sprchy, do postele, do bazénu nebo na hřiště ho sebou asi neberete.</p>
<p>Pokud si myslíte, že si vytvoříte nějaký dlouhý a jedinečný znak, který bude obtížné rozpoznat, musím vás zklamat. <strong>Těch možných znaků, které můžete vytvořit, totiž není nekonečně mnoho, jak by se mohlo na první pohled zdát.</strong> Jejich omezený počet není dán pouze tím, že každý bod můžete použít jen jednou, ale především tím, že většina z vás bude mít tendenci vytvářet znaky, které mají obraz v reálném světě.</p>
<p>Byť teoreticky můžete vytvořit nejrůznější znaky obsahující 4 až 9 bodů, málokdo si bude vytvářet např. znak, který by byl založen na spojení bodů 1-8, 8-3, 2-7, 2-9, 9-4, 4-3, 1-6, 6-7, jednoduše proto, že tyto body se velice obtížně spojují, obzvlášť v případě, kdy se znak při zadávání nezobrazuje, což doporučuji, protože jinak lze takový znak odpozorovat ještě snadněji než běžný PIN nebo heslo.</p>
<p>Poznámka: Originální research paper, ve kterém jsou uvedeny technické detaily, je <a href="http://www.usenix.org/events/woot10/tech/full_papers/Aviv.pdf">zde</a>.</p>
<p>Závěr: Opatření proti útoku tohoto typu je poměrně jednoduché. Stačí, když dříve než se od svého telefonu vzdálíte, otřete důkladně jeho displej kusem látky. Vězte, že přejet po něm párkrát prstem mnohdy opravdu nestačí.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;title=Chytr%C3%A9+telefony+a+smudge+attack&amp;summary=Smudge%20attack%2C%20aneb%20jak%20snadn%C3%A9%20je%20zjistit%20znak%2C%20kter%C3%BD%20u%C5%BEivatel%20syst%C3%A9mu%20Google%20Android%20pou%C5%BE%C3%ADv%C3%A1%20k%20odem%C4%8Den%C3%AD%20sv%C3%A9ho%20chytr%C3%A9ho%20telefonu.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;t=Chytr%C3%A9+telefony+a+smudge+attack" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Chytr%C3%A9+telefony+a+smudge+attack+-+http://bit.ly/dUIRQh&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;title=Chytr%C3%A9+telefony+a+smudge+attack" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;title=Chytr%C3%A9+telefony+a+smudge+attack" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;n=Chytr%C3%A9+telefony+a+smudge+attack&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/&amp;title=Chytr%C3%A9+telefony+a+smudge+attack" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/chytre-telefony-a-shoulder-surfing-attack/' rel='bookmark' title='Chytré telefony a shoulder surfing attack'>Chytré telefony a shoulder surfing attack</a></li>
<li><a href='http://www.cleverandsmart.cz/chytre-telefony-a-motion-sensor-attack/' rel='bookmark' title='Chytré telefony a motion sensor attack'>Chytré telefony a motion sensor attack</a></li>
<li><a href='http://www.cleverandsmart.cz/zradne-smartphony-aneb-chytre-telefony-ktere-vas-mohou-i-znicit/' rel='bookmark' title='Zrádné smartphony aneb chytré telefony, které vás mohou i zničit'>Zrádné smartphony aneb chytré telefony, které vás mohou i zničit</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/chytre-telefony-a-smudge-attack/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jak stanovit hodnotu dopadu?</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/#comments</comments>
		<pubDate>Tue, 19 Oct 2010 19:36:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1264</guid>
		<description><![CDATA[Jak stanovit hodnotu dopadu ve finančních jednotkách.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je zamyslet se nad tím, jak stanovit hodnotu dopadu ve finančních jednotkách.</strong></p>
<p>Chtěl bych předeslat, že hodnotu dopadu není možné stanovit přesně, protože ač jsou některé hodnoty, které do výpočtu celkové výše dopadu vstupují, dané, tak jsou zde i takové, u kterých je jejich výši nutné stanovit za použití statistických metod. První, co každého CIO napadne, je spočítat náklady na:<span id="more-1264"></span></p>
<ul>
<li><strong>pořízení nového HW</strong> v případě, že došlo k jeho zničení, např. v důsledku živelné pohromy jako je požár nebo vytopení vodou.</li>
<li><strong>zprovoznění systému</strong> &#8211; instalaci a konfiguraci operačního systému, aplikace, databáze si nemusí vyžádat jen instalace nového HW, ale může k ní dojít i v důsledku kompromitace stávajícího systému, kdy se nelze spolehnout na image a vše se musí instalovat z originálních médií.</li>
<li><strong>obnovu dat</strong> – v okamžiku zprovoznění infrastruktury musí dojít k obnově dat ze záložních médií nebo jejich opětovnému pořízení a kontrole správnosti, což může být finančně i časově velice náročná záležitost.</li>
</ul>
<p>Hlavní složkou výše uvedených nákladů na zprovoznění systému a obnovu dat jsou kromě samotné ceny HW především <strong>mzdové náklady</strong> pracovníků, kteří tuto činnost provádějí. Pokud jde o mzdové náklady, tak je otázka, zda do hodnoty dopadu nezapočíst i <strong>náklady na mzdu pracovníků, kteří po dobu nedostupnosti systému nemohou pracovat</strong> a nevytváří tak žádnou hodnotu. Ale to je spíš otázka CFO, stejně jako vyčíslení jakou hodnotu představuje:</p>
<ul>
<li><strong>ušlý zisk z předem domluvených zakázek </strong>(<strong>+</strong>případné<strong> </strong>sankce za nedodržení smlouvy), které se měly uskutečnit v době nedostupnosti systému, neuskutečnily se a už se neuskuteční, protože klient se obrátil na jinou společnost.</li>
<li><strong>ušlý zisk z nových zakázek</strong>, které by se pravděpodobně uskutečnily, kdyby byl systém dostupný. Tuto hodnotu lze celkem dobře odhadnout, pokud máme k dispozici historická data.</li>
<li><strong>ztráta úroků</strong> – souvisí s poklesem zisku. Protože pokud nám klient generuje zisk, tak tento zisk mohl být výhodně investován, nebo mohl minimálně generovat úrok, i kdyby byl uložen jen na běžném účtu v bance.</li>
</ul>
<p>Je zajímavé, že spousta firem se při stanovení hodnoty dopadu spokojí pouze s výše uvedenými náklady a vůbec nebere v úvahu další podstatné skutečnosti. Rozumný CEO se však zajímá i o finanční ztrátu, kterou představuje:</p>
<ul>
<li><strong>ztráta důvěry klientů</strong> – zde se musíme ptát, zda dojde ke ztrátě důvěry klientů, akcionářů a veřejnosti a kolik klientů pravděpodobně odejde a jak velký zisk nám generuje jeden klient a vůbec jaký bude mít ztráta důvěry dopad na tempo růstu.</li>
<li><strong>pokles ceny akcií</strong> v důsledku ztráty důvěry akcionářů lze těžko odhadnout. Nicméně je možné ji ale přibližně stanovit podle společností, u kterých k poklesu cen akcií ze stejného důvodu došlo.</li>
<li><strong>náklady na marketing a PR</strong> za účelem přesvědčení klientů, akcionářů a veřejnosti, že situace, ke které došlo, byla výjimečná a nebude se již opakovat a tím získat zpět jejich důvěru a postavení na trhu.</li>
</ul>
<p>Poznámka: Pro stanovení celkové výše dopadu není možné jednotlivé výše uvedené hodnoty dopadu bezmyšlenkovitě sčítat, protože např. v případě narušení <a href="http://www.cleverandsmart.cz/integrita/">integrity</a> nebo <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a> dat si asi těžko budete pořizovat nový hardware, ale vzniknou vám zase jiné náklady. Např. pokud dojde k úniku osobních údajů, může vám ÚOOÚ uložit pokutu. V případě narušení integrity zase můžete realizovat ztrátu plynoucí z chyb, ke kterým za dané období došlo.</p>
<p>Poznámka: Tento příspěvek doplňuje informace uvedené v knize <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>.</p>
<p><strong>A jakým způsobem stanovujete hodnotu dopadu vy?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F&amp;summary=Jak%20stanovit%20hodnotu%20dopadu%20ve%20finan%C4%8Dn%C3%ADch%20jednotk%C3%A1ch.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;t=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F+-+http://b2l.me/azpzfx&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;n=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantitativní vs. kvalitativní</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/#comments</comments>
		<pubDate>Sun, 25 Jul 2010 19:25:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=795</guid>
		<description><![CDATA[Rychlé srovnání kvantitativní a kvalitativní analýzy rizik. Jaké jsou výhody a nevýhody kvantitativní a kvalitativní analýzy rizik?
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat základní rozdíly mezi kvalitativní a kvantitativní analýzou rizik. </strong></p>
<p><a title="Odkaz na příspěvek Kvantitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">Kvantitativní analýza rizik</a> je náročnější na zdroje a její provedení trvá mnohem déle než kvalitativní analýza rizik. Je tomu tak proto, že hodnotu aktiva je nutné vyjádřit v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. Vyjádření škody ve finančních jednotkách však umožňuje jednodušší rozhodování ve fázi zvládání rizik, kdy vybíráme vhodná opatření.<span id="more-795"></span></p>
<p><a title="Odkaz na příspěvek Kvalitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">Kvalitativní analýza rizik</a> je méně náročná na zdroje a trvá kratší mnohem kratší dobu než kvantitativní analýza rizik. Především proto, že hodnotu aktiva není nutné vyjadřovat v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. To však vede k horší kontrole nákladů ve fázi zvládání rizik, kdy vybíráme vhodná opatření.</p>
<p>Vyjádření škody ve finančních jednotkách má jednu obrovskou výhodu a to, že nám umožňuje porovnat výši škody a celkové náklady na opatření. To u slovního popisu rizika není dost dobře možné, protože chápaní stupňů nízký, střední, vysoký nebo kritický, může být značně subjektivní. V takovém případě totiž nevíme, jak velkou finanční škodu tyto stupně vlastně vyjadřují. Následující tabulka se snaží zachytit výhody a nevýhody kvantitativní a kvalitativní analýzy rizik. </p>
<table class="leva" border="1" cellspacing="0" cellpadding="0" width="100%">
<tbody>
<tr>
<td><strong>Kvantitativní analýza</strong></td>
<td><strong>Kvalitativní analýza</strong></td>
</tr>
<tr>
<td>- náročnější na výpočet</td>
<td>+ jednodušší na výpočet</td>
</tr>
<tr>
<td>+ transparentní</td>
<td>- diskutabilní</td>
</tr>
<tr>
<td>- celkově dražší</td>
<td>+ celkově levnější</td>
</tr>
<tr>
<td>- náročná na prog. vybavení</td>
<td>+ nenáročná na prog. vybavení</td>
</tr>
<tr>
<td>- náročná na lidské zdroje</td>
<td>+ nenáročná na lidské zdroje</td>
</tr>
<tr>
<td>- časově velice náročná</td>
<td>+ časově nenáročná</td>
</tr>
<tr>
<td>+ lepší kontrola nákladů</td>
<td>- horší kontrola nákladů</td>
</tr>
<tr>
<td>+ poměrně přesná</td>
<td>- méně přesná</td>
</tr>
</tbody>
</table>
<p>Pokud jste teď začali počítat plusy a mínusy ve snaze zjistit, která metodika je lepší, zapomeňte na to. Výše zmíněné metodiky nestojí proti sobě, ale vzájemně se doplňují. Kvalitativní analýzu rizik obvykle provádíme v okamžiku, kdy potřebujeme rychle zhodnotit a určit největší rizika, která společnost ohrožují. Jakmile tato rizika známe, můžeme je začít detailně zkoumat. V tuto chvíli je již použití kvantitativní metodiky na místě.</p>
<p><strong>Poznámka</strong>: To, že kvantitativní analýza rizik poskytuje poměrně přesné, nikoliv zcela přesné výsledky, je uvedeno záměrně, protože i zde dochází k odhadu pravděpodobnosti výskytu dané hrozby a výše škody.</p>
<p><strong>Závěr</strong>: V předchozích příspěvcích jsme si uvedli, jak provést kvalitativní a kvantitativní analýzu rizik. V tomto příspěvku jsme si popsali výhody a nevýhody těchto metodik. Obě metodiky, ač jsou v této podobě ve světě běžně používány, obsahují jednu zásadní slabinu, která při kvantifikaci rizika nebo vyjádření výše škody může být příčinou značně nepřesných nebo zavádějících výsledků. To, že lze analýzu rizik provést i jinak a tuto slabinu eliminovat, je uvedeno v knize „<a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;summary=Rychl%C3%A9%20srovn%C3%A1n%C3%AD%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik.%20Jak%C3%A9%20jsou%20v%C3%BDhody%20a%20nev%C3%BDhody%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD+-+http://b2l.me/acm57z&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvalitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/#comments</comments>
		<pubDate>Sun, 11 Jul 2010 14:54:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=794</guid>
		<description><![CDATA[Jak provést kvalitativní analýzu rizik, jak stanovit hodnotu aktiv, hrozeb, zranitelností a výsledného rizika.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod, jak provést kvalitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvalitativní analýza rizik je založena na expertním odhadu jednotlivých aktiv, hrozeb a zranitelností a pro jejich vyjádření používá slovního nebo číselného hodnocení. Umožňuje tak poměrně snadno a rychle identifikovat ta největší rizika.<span id="more-794"></span></p>
<h3>Analýza aktiv</h3>
<p>V tomto kroku bychom měli identifikovat všechna pro společnost kritická aktiva a následně stanovit jejich hodnotu. Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale budete muset i zaplatit pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA. Obvykle se nejprve sepíší všechna aktiva a poté se slovně ohodnotí jejich důležitost pro společnost např. jako nízká, střední, vysoká nebo kritická. Kolik stupňů používáte pro stanovení hodnoty aktiva vy a na základě čeho tuto hodnotu stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Analýza hrozeb</h3>
<p>V tomto kroku bychom měli analyzovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu tzv. probability nebo likelihood. Jestliže se hrozba vyskytuje minimálně jedenkrát ročně, můžeme hovořit o tom, že pravděpodobnost výskytu hrozby je jistá. Pokud se daná hrozba prakticky nevyskytuje, můžeme hovořit o tom, že pravděpodobnost výskytu dané hroby je nízká. Kolik stupňů používáte pro stanovení pravděpodobnosti hrozby vy a na základě čeho ji stanovujete?</p>
<p><strong><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></strong></p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku bychom se měli zamyslet nad tím, jaká je míra zranitelnost daného aktiva vůči působení dané hrozby. V okamžiku, kdy stanovujeme míru zranitelnosti, již bereme v úvahu implementovaná opatření, která účinnost hrozby snižují. V případě, že víme, že žádné opatření ke snížení zranitelnosti nasazeno není, můžeme míru zranitelnosti daného aktiva označit jako kritickou. Pokud se obáváme, že opatření spíše selže, můžeme zranitelnost označit jako vysokou. Pokud doufáme, že opatření spíše neselže, můžeme zranitelnost označit jako střední. A konečně, pokud jsme přesvědčeni, že opatření nikdy neselže, můžeme zranitelnost daného aktiva označit jako nízkou. Kolik stupňů používáte pro stanovení míry zranitelnosti vy a na základě čeho ji stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Stanovení výše rizika</h3>
<p>V okamžiku, kdy známe hodnotu dopadu (A), pravděpodobnost hrozby (T) a hodnotu zranitelnosti (V), můžeme přistoupit ke stanovení rizika (R). Oproti kvantitativní analýze rizik, kde je způsob výpočtu víceméně daný a nikdo ho nezpochybňuje, tak v případě kvalitativní analýzy rizik neexistuje pouze jediná možnost, jak se dobrat výsledku. Možnost zvolit si v podstatě jakoukoliv stupnici pro stanovení hodnoty aktiv, hrozeb a zranitelností představuje sice na jednu stranu výhodu, ale na stranu druhou to komplikuje srovnávání výsledků AR provedených nejrůznějšími společnostmi.</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<p><strong>Poznámka</strong>: V mezinárodních standardech se dočtete, že jediná podmínka je, aby metodika výpočtu rizika byla uvedena, poskytovala porovnatelné a měřitelné výsledky a v případě, že dojde ke změně hodnoty aktiva, hrozby nebo zranitelnosti, tak aby došlo i ke změně hodnoty rizika. To vede k tomu, že kromě asi nejčastěji používaného vzorce, kde se riziko počítá jako součin jednotlivých veličin (R=A*T*V), je možné použít i vzorec, který stejné veličiny sčítá (R=A+T+V), neboť i ten splňuje výše uvedený požadavek. Že v obou případech dojdeme při použití stejných měřítek k rozdílnému výsledku, snad není nutné zdůrazňovat.</p>
<p><strong>Závěr</strong>: V praxi musíme učinit několik zcela zásadních rozhodnutí a to, jakou metodiku výpočtu použít a kolik použít stupňů pro hodnocení aktiv, hrozeb, zranitelností a výsledného rizika. Dále, pokud máme rizika prioritizovat, musíme určit, nejen kolik úrovní rizik budeme používat, ale i kde budou jednotlivé úrovně začínat a končit resp. jakých hodnot mohou jednotlivé úrovně rizik nabývat. Ale o tom si povíme někdy příště.<strong> </strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvalitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20jak%20stanovit%20hodnotu%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20v%C3%BDsledn%C3%A9ho%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/aabmek&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Řízení rizik: Jemný úvod do řízení rizik</title>
		<link>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/</link>
		<comments>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/#comments</comments>
		<pubDate>Sun, 13 Jun 2010 20:23:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=801</guid>
		<description><![CDATA[Řízení rizik je komplexní proces, který se skládá z několika na sebe navazujících fází: stanovení kontextu, analýza rizik, vyhodnocení rizik a zvládání rizik.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé fáze procesu řízení rizik, které jsou detailně popsány v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Řízení rizik (risk management) je komplexní proces skládající se z několika fází, které na sebe navazují a vytvářejí jakousi smyčku viz obrázek. Cílem řízení rizik je identifikace a kvantifikace rizik, kterým musí společnost čelit a především rozhodnutí o vhodném způsobu zvládání těchto rizik. Všimněte si, že píši o zvládání rizik, nikoliv o jejich snížení na přijatelnou úroveň, jak se dost často uvádí. Je tomu tak proto, že snížení rizika je jen jednou z několika nejčastěji používaných metod.<span id="more-801"></span></p>
<h3>Stanovení kontextu (establishing the context)</h3>
<p>Cílem této fáze je vymezení oblasti, ve které budou rizika řízena, popsání samotného procesu řízení rizik, vydefinování rolí a určení osob odpovědných za jednotlivé činnosti v rámci tohoto procesu, výběr metodiky, která bude použita pro analýzu rizik, stanovení referenční úrovně, kritérií a způsobu hodnocení a zvládání rizik.</p>
<h3><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">Analýza rizik (risk analysis</a><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">)</a></h3>
<p>V této fázi by měla být odpovědnými pracovníky určenými v předchozí fázi provedena analýza rizik, která obvykle zahrnuje identifikaci a kvantifikaci aktiv, hrozeb a zranitelností a stanovení výše rizika nebo škody v souladu se schválenou metodikou.</p>
<h3><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">Vyhodnocení rizik (risk evaluation</a><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">)</a></h3>
<p>V okamžiku, kdy máme k dispozici výsledky analýzy rizik, měli bychom se pokusit o prioritizaci rizik, neboť je zřejmé, že ne všem rizikům může být věnována stejná pozornost. Dále bychom měli vybrat vhodná opatření vedoucí ke snížení rizika a provést tzv. cost/benefit analýzu.</p>
<h3><a title="Odkaz na příspěvek o Zvládání rizik" href="http://www.cleverandsmart.cz/zvladani-rizik/">Zvládání rizik (risk treatment)</a></h3>
<p>V poslední fázi, když už známe výši rizika nebo škody a též náklady na jednotlivá opatření a odpovědné osoby byly s riziky prokazatelně seznámeny, mělo by dojít k rozhodnutí o vhodném způsobu zvládání rizik, kterými jsou retence, redukce, transfer, pojištění, sdílení a vyhnutí se riziku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-management.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/risk-management-400x300.jpg" alt="řízení rizik" width="400" height="300" /></a></div>
<p>Poznámka: Výše uvedené rozdělení a náplň jednotlivých fází procesu řízení rizik není jediné možné. Např. v AS/NZS 4360 je posloupnost jednotlivých fází následující: stanovení kontextu, identifikace rizik, analýza rizik, vyhodnocení rizik a zvládání rizik. Fáze identifikace, analýzy a vyhodnocení rizik se zde nazývá hodnocení rizik (risk assessment).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;summary=%C5%98%C3%ADzen%C3%AD%20rizik%20je%20komplexn%C3%AD%20proces%2C%20kter%C3%BD%20se%20skl%C3%A1d%C3%A1%20z%20n%C4%9Bkolika%20na%20sebe%20navazuj%C3%ADc%C3%ADch%20f%C3%A1z%C3%AD%3A%20stanoven%C3%AD%20kontextu%2C%20anal%C3%BDza%20rizik%2C%20vyhodnocen%C3%AD%20rizik%20a%20zvl%C3%A1d%C3%A1n%C3%AD%20rizik.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;t=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik+-+http://b2l.me/3g3kb&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;n=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jemný úvod do analýzy rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/#comments</comments>
		<pubDate>Thu, 20 May 2010 17:03:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[analýza zranitelností]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=799</guid>
		<description><![CDATA[Jemný úvod do analýzy rizik, která se skládá z identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výše rizika.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je vysvětlit základní pojmy a stručně charakterizovat jednotlivé fáze analýzy rizik.</strong></p>
<p>Analýza rizik by měla přinést odpověď na otázku, působení jakých hrozeb je společnost vystavena, jak moc jsou její aktiva vůči těmto hrozbám zranitelná, jak vysoká je pravděpodobnost, že hrozba zneužije určitou zranitelnost a jaký dopad by to na společnost mohlo mít. V analýze rizik se používají následující pojmy:<span id="more-799"></span></p>
<ul type="square">
<li><strong>aktivum</strong> (asset) – vše co má pro společnost nějakou hodnotu a mělo by být odpovídajícím způsobem chráněno,</li>
<li><strong>hrozba</strong> (threat) – jakákoliv událost, která může způsobit narušení důvěrnosti, integrity a dostupnosti aktiva</li>
<li><strong>zranitelnost</strong> (vulnerability) – vlastnost aktiva nebo slabina na úrovni fyzické, logické nebo administrativní bezpečnosti, která může být zneužita hrozbou.</li>
<li><strong>riziko</strong> – pravděpodobnost, že hrozba zneužije zranitelnost a způsobí narušení důvěrnosti, integrity nebo dostupnosti.</li>
<li><strong>opatření</strong> (countermeasure) – opatření na úrovni fyzické logické nebo administrativní bezpečnosti, které snižuje zranitelnost a chrání aktivum před danou hrozbou.</li>
</ul>
<p>Kromě toho se můžeme ještě setkat s následujícími pojmy, které již nejsou tak časté, nicméně je vhodné o nich vědět: </p>
<ul type="square">
<li><strong>ohrožení</strong> (exposure) – skutečnost, že existuje zranitelnost, která může být zneužita hrozbou</li>
<li><strong>narušení</strong> (breach) – situace, kdy došlo k narušení důvěrnosti, integrity nebo dostupnosti v důsledku překonání bezpečnostních opatření.</li>
</ul>
<p>Na tomto místě bych chtěl tak upozornit na skutečnost, že dost často dochází ke ztotožnění pojmu riziko a hrozba. Je třeba si však uvědomit, že hrozba může být zdrojem pro jedno nebo více rizik a že hrozba sama o sobě riziko nepředstavuje. Hrozby pouze zneužívají zranitelnosti vedoucí k ohrožení, což je riziko, které lze snížit prostřednictvím opatření chránící aktiva před působením těchto hrozeb. Tuto skutečnost nejlépe ilustruje následující obrázek.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik.gif"><img title="Analýza rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik-400x300.gif" alt="Analýza rizik" width="400" height="300" /></a></div>
<p>Pokud jde o vlastní přístup k provedení analýzy, tak např. ISO/IEC 13335 uvádí čtyři různé přístupy: </p>
<ul type="square">
<li>Základní přístup – žádná analýza rizik se neprovádí, pouze je vybrána a implementována základní sada opatření z nějakého katalogu.</li>
<li>Neformální přístup – jedná se o pragmatický přístup k analýze rizik, kdy se provádí rychlá, orientační analýza rizik založená na zkušenostech expertů a vyhodnocení možných scénářů.</li>
<li>Formální přístup – jedná se o detailní analýzu rizik, kdy se provádí hodnocení aktiv, hrozeb a zranitelností nejčastěji za použití matematického aparátu.</li>
<li>Kombinovaný přístup – na základě provedené orientační analýzy rizik, kdy byla pro organizaci identifikována kritická aktiva nebo procesy, se provede detailní analýza rizik.</li>
</ul>
<p>Od určité velikosti a komplexnosti informačního systému, který je předmětem analýzy, je vhodné analýzu rizik pojmout jako projekt. Vlastní analýza rizik se skládá z několika fází: identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výsledného rizika. Z pohledu projektového řízení by se daly tyto fáze označit jako milníky. Samotná analýza rizik může být provedena interně nebo externě. Výhody a nevýhody interně a externě prováděných analýz rizik jsou stejně jako popis jednotlivých fází projektu detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>]. V každém případě budeme muset v rámci každé fáze provést těchto několik kroků: </p>
<ul type="square">
<li>identifikace respondentů – určit osoby, se kterými budeme komunikovat a na které se budeme s žádostí o poskytnutí informace obracet</li>
<li>získání informací – informace budeme získávat od osob, které jsme identifikovali v předchozím kroku a to formou interview nebo dotazníků.</li>
<li>analýza informací – informace, které jsme v předchozím kroku získali, musíme analyzovat,</li>
<li>interpretace informací – výsledky analýzy musíme vhodným způsobem interpretovat, a to tak, aby byly pro respondenta srozumitelné</li>
<li>verifikace informací – odpovědi jednotlivých respondentů a závěry, ke kterým jsme dospěli, bychom si měli nechat jednotlivými respondenty schválit.</li>
<li>dokumentace informací – to jediné, co zákazníkovi po skončení projektu zbyde, je dokumentace.</li>
</ul>
<p>Nyní si stručně popíšeme jednotlivé fáze analýzy rizik. Stručně proto, že detailně jsou popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>] a dále v samostatných příspěvcích na tomto webu.</p>
<h3>Analýza aktiv</h3>
<p>V rámci analýzy rizik musíme identifikovat pro společnost kritická aktiva a určit jejich hodnotu. Tento krok se někdy označuje jako inventarizace aktiv, v rámci kterého se vytváří tzv. registr aktiv. Dále musíme provést dekompozici aktiv a tam kde to bude vhodné jejich agregaci, tyto kroky jsou rovněž detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza hrozeb</h3>
<p>Dalším krokem je <a href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> a <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/">kvantifikace hrozeb</a>. Tato fáze se také někdy nazývá <a href="http://www.cleverandsmart.cz/tag/analyza-hrozeb/">analýza hrozeb</a> (threat analysis), při pkteré vycházíme buď ze seznamu obecných (generických) hrozeb nebo specifických hrozeb, které můžeme identifikovat např. za použití ATM (Attack Tree Model), který je též popsán v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku musíme identifikovat a kvantifikovat všechna slabá místa na úrovni fyzické, logické a administrativní bezpečnosti. Tato fáze se někdy nazývá analýza zranitelností (vulnerability analysis/ vulnerability assessment).</p>
<h3>Stanovení výše rizika nebo škody</h3>
<p>V okamžiku, kdy známe hodnotu aktiv, pravděpodobnost hrozeb a míru zranitelnosti, může přistoupit k vyjádření rizika. Pokud jsme provedli <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">kvantitativní analýzu rizik</a>, vyjádříme výši rizika v peněžních jednotkách a pokud byla provedena <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">kvalitativní analýza rizik</a>, vyjádříme výši rizika ve stupních.</p>
<p><strong>Závěr</strong>: Analýza rizik nám říká, co všechno se může stát, proč se to může stát, jak se to může stát, kde se to může stát a koho se to bude týkat.</p>
<p>Zdroj: [1] <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Miroslav Čermák, Řízení informačních rizik v praxi</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;summary=Jemn%C3%BD%20%C3%BAvod%20do%20anal%C3%BDzy%20rizik%2C%20kter%C3%A1%20se%20skl%C3%A1d%C3%A1%20z%20identifikace%20a%20kvantifikace%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20stanoven%C3%AD%20v%C3%BD%C5%A1e%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;t=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik+-+File: /data/app/webapp/functions.php<br />Line: 7<br />Message: Can't connect to local MySQL server through socket '/var/run/mysqld/mysqld.sock' (11)&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;n=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zvládání rizik: Jemný úvod do zvládání rizik</title>
		<link>http://www.cleverandsmart.cz/zvladani-rizik/</link>
		<comments>http://www.cleverandsmart.cz/zvladani-rizik/#comments</comments>
		<pubDate>Tue, 18 May 2010 18:34:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=798</guid>
		<description><![CDATA[Ignorování rizika, akceptace rizika, redukce rizika, vyhnutí se riziku, monitoring rizika, transfer rizika a morální hazard.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/' rel='bookmark' title='Vyhodnocení rizik: prioritizace rizik'>Vyhodnocení rizik: prioritizace rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé metody zvládání rizik a doplnit informace uvedené v knize „<a title="více informací o knize Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Fáze zvládání rizik (risk treatment/handling) spočívá ve volbě vhodné metody zvládání rizik. Mezi nejběžnější metody zvládání rizik patří akceptace a redukce rizika. Ač se jedná o metody nejčastější, nejsou zdaleka jediné. Pojďme se společně podívat i na ostatní metody, stručně si je charakterizovat a zamyslet se nad tím, kdy je vhodné tu či onu metodu použít. <span id="more-798"></span></p>
<h3>Ignorování rizika</h3>
<p>Jedná se vůbec o nejhorší možný případ, kdy management o riziku neví a ani se nesnaží nějakou analýzu rizik provést a skutečnost, že nějaká rizika existují nebo by mohla existovat, zcela ignoruje (risk ignorance).</p>
<h3>Akceptace rizika</h3>
<p>Nejčastější metodou zvládání rizik, která spočívá v tom, že se nic nedělá, je akceptace rizika (risk retention, acceptance, toleration). Obecně lze tuto metodu doporučit pouze v případě nízkých a zbytkových rizik. Tento přístup má své opodstatnění, je zbytečné vynakládat prostředky na implementaci opatření proti hrozbě, která se prakticky nevyskytuje a její dopad je zanedbatelný.</p>
<h3>Redukce rizika</h3>
<p>Další nejběžnější metodou zvládání rizik je redukce rizika (risk reduction, prevention, remediation, minimalization), jejím cílem je snížení rizika na přijatelnou úroveň. Tuto metodu lze doporučit pro všechna rizika, která se vyznačují vysokou pravděpodobností výskytu hrozby, bez ohledu na možný dopad.</p>
<h3>Vyhnutí se riziku</h3>
<p>K tomu způsobu zvládání rizik je vhodné se uchýlit v okamžiku, kdy riziko vyjde jako kritické a použití ostatních metod není možné. Jedinou možností tak zbývá se riziku vyhnout (risk avoidance, rejection, evade), protože akceptace nepřipadá v úvahu. Jedná se o rizika, kde je pravděpodobnost výskytu hrozby jistá a dopad zničující.</p>
<h3>Transfer rizika</h3>
<p>Jedná se o přenos odpovědnosti za zvládání rizika (risk transfer) na ekonomicky silnějšího partnera. Z dcery na matku, outsourcingovou nebo pojišťovací společnost. Obvykle se jedná o rizika s nízkou pravděpodobností výskytu hrozby, ale zato se zničujícím dopadem. Je otázka, zda by nebylo vhodnější a výstižnější nazývat tuto metodu zvládání spíše jako sdílení rizika (risk sharing).<strong></strong></p>
<h3>Monitoring rizika</h3>
<p>Rizika je vhodné monitorovat (risk monitoring) a přezkoumávat (risk review) a to nejen zbytková, za která mohou být prohlášena v podstatě jakákoliv rizika. Důvod je prostý, nikdy nevíme, zda nedošlo ke zvýšení rizika, neboť hodnota dopadu, míra hrozby a zranitelnosti se mohla změnit. Nepřetržitý monitoring (continous monitoring) je vhodný pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem. Pravidelný monitoring (periodic monitoring) je vhodný pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem. Pravidelné přezkoumání (periodic review) je vhodné pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a velkým dopadem. Soustavné přezkoumávání (continous review) je vhodné pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem.</p>
<h3>Volba vhodné metody zvládání rizika</h3>
<p>Výše jsme si uvedli několik nejčastějších metod zvládání rizik. Pokud použijeme pro hodnocení míry hrozby a hodnoty dopadu 4-bodovou stupnici, bude umístění rizika v jednom ze čtyř kvadrantů dáno pravděpodobností hrozby a hodnotou dopadu. V prvním kvadrantu nám tak vyjdou rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem, ve druhém kvadrantu pak rizika s vysokou pravděpodobností hrozby a malým dopadem, ve třetím rizika nízkou pravděpodobností hrozby a velkým dopadem a konečně ve čtvrtém rizika s vysokou pravděpodobností hrozby a velkým dopadem. Podle umístění rizika v příslušném kvadrantu volíme odpovídající metodu jeho zvládání. Tento přístup ke zvládání rizik je zachycen na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik.gif"><img title="zvládání rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik-400x300.gif" alt="zvládání rizik" width="400" height="300" /></a></div>
<p>To, že riziko vyjde v příslušném kvadrantu, ještě neznamená, že doporučená metoda zvládání je vždy tou nejvhodnější. Např. pro rizika, co vyjdou ve druhém kvadrantu, se jeví redukce jako nejvhodnější metoda zvládání. Ovšem jen do okamžiku než <a title="Odkaz na příspěvek o vyhodnocení opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/">spočítáme náklady na opatření</a> a zjistíme, že <a title="Odkaz na příspěvek o výběru vhodných opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">zavedení vhodných opatření</a> by nás přišlo mnohem dráž než možná škoda a že by možná bylo lepší se riziku vyhnout.</p>
<h3>Morální hazard</h3>
<p>Zastavme se ještě na okamžik u transferu rizika, konkrétně u pojištění proti ztrátě. To se od ostatních metod zvládání rizik liší, neboť žádná opatření se neimplementují a spoléhá se na to, že případnou škodu uhradí pojišťovna. Je otázka, zda to není tak trochu morální hazard. Mohlo by se totiž lehce stát, že bezpečnosti v dané společnosti přestane být věnována odpovídající pozornost, protože vlastník bude vědět a v nepřiměřeně míře spoléhat nato, že když se něco stane, tak mu to pojišťovna zaplatí.</p>
<h3>Self insurance vs. market insurance</h3>
<p>V okamžiku, kdy by se takto začalo chovat více subjektů, hrozí riziko, že vzroste počet pojistných událostí a pojišťovna bude muset ztrátu pokrýt. Tím ji klesne a zisk a pojišťovna na vzniklou situaci nebude nejspíš reagovat jinak než zvýšením pojistného. A jestliže vzroste cena za pojištění, potom se více subjektů může rozhodnout, že si bude dávat peníze stranou na svůj účet (self insurance), aby měli na tomto rezervním fondu dost peněz v okamžiku, kdy jim vznikne škoda. Jestliže vzroste cena klasického pojištění (market insurance) potom vzroste poptávka po self insurance a naopak, pokud klesne cena za market insurance, potom klesne poptávka po self insurance. Vidíme, že self insurance je substitutem market insurance. Je ovšem otázka, zda peníze z self insurance budou v případě výskytu dané události na její pokrytí vůbec stačit, protože narozdíl od market insurance může být škoda pokryta ihned jen tehdy, pokud byla vytvořena dostatečná finanční rezerva. Self insurance bych z tohoto důvodu doporučoval spíše pro zbytková rizika a rizika, která lze očekávat spíše ve vzdálenější budoucnosti.</p>
<h3>Market insurance vs. self protection</h3>
<p>Self-insurance a market-insurance můžeme označit jako opatření, která nesnižují pravděpodobnost hrozby nebo zranitelnosti. Jinými slovy neodstraňují příčinu, ale snižují pouze následek (loss protection). Naproti tomu, pokud se rozhodneme implementovat opatření (self-protection), která snižují hrozby nebo zranitelnosti, můžeme hovořit o loss prevention přístupu, protože odstraňujeme příčiny. A tam, kde by pro nás bylo zavedení příslušných opatření příliš nákladné, může zvolit pojištění. Vidíme, že self protection se tak stává komplementem k market insurance.</p>
<h3>Self protection vs. self insurance</h3>
<p>Jestliže budeme vydávat více peněz na self protection, tj. budeme implementovat vhodná opatření vedoucí ke snížení rizika, potom celkem logicky budeme nuceni dávat měně peněz na self insurance, protože rizika snížíme na akceptovatelnou úroveň.</p>
<p>Dnes jsme zabrousili trochu do ekonomie a pohled na zvládání rizik tak dostal trochu jiný rozměr. S takto exaktním přístupem se však v praxi nejspíš nesetkáte, neboť většina manažerů má tendenci problematiku řízení informačních rizik podceňovat.</p>
<p>Poznámka: Někdy se můžeme též setkat s pojmem zmírnění rizika (risk mitigation), zde je důležité zjistit, co přesně se tím myslí, zda snížení pravděpodobnosti (probability, likelihood) nebo zmírnění následků (consequence, impact). Dalším problematickým pojmem může být přístup ke zvládání rizik označovaný jako terminate the risk, jenž spočívá v tom, že se daná činnost začne provádět jinak a tím dojde k odstranění rizika (removing the risk).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;summary=Ignorov%C3%A1n%C3%AD%20rizika%2C%20akceptace%20rizika%2C%20redukce%20rizika%2C%20vyhnut%C3%AD%20se%20riziku%2C%20monitoring%20rizika%2C%20transfer%20rizika%20a%20mor%C3%A1ln%C3%AD%20hazard.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;t=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik+-+http://b2l.me/va53s&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;n=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-prioritizace-rizik/' rel='bookmark' title='Vyhodnocení rizik: prioritizace rizik'>Vyhodnocení rizik: prioritizace rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/zvladani-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

