<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; řízení informačních rizik</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/rizeni-informacnich-rizik/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Tue, 31 Aug 2010 20:19:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Analýza rizik: kvantitativní vs. kvalitativní</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/#comments</comments>
		<pubDate>Sun, 25 Jul 2010 19:25:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=795</guid>
		<description><![CDATA[Rychlé srovnání kvantitativní a kvalitativní analýzy rizik. Jaké jsou výhody a nevýhody kvantitativní a kvalitativní analýzy rizik?


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat základní rozdíly mezi kvalitativní a kvantitativní analýzou rizik. </strong></p>
<p><a title="Odkaz na příspěvek Kvantitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">Kvantitativní analýza rizik</a> je náročnější na zdroje a její provedení trvá mnohem déle než kvalitativní analýza rizik. Je tomu tak proto, že hodnotu aktiva je nutné vyjádřit v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. Vyjádření škody ve finančních jednotkách však umožňuje jednodušší rozhodování ve fázi zvládání rizik, kdy vybíráme vhodná opatření.<span id="more-795"></span></p>
<p><a title="Odkaz na příspěvek Kvalitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">Kvalitativní analýza rizik</a> je méně náročná na zdroje a trvá kratší mnohem kratší dobu než kvantitativní analýza rizik. Především proto, že hodnotu aktiva není nutné vyjadřovat v penězích stejně jako možnou škodu v případě realizace konkrétní hroby. To však vede k horší kontrole nákladů ve fázi zvládání rizik, kdy vybíráme vhodná opatření.</p>
<p>Vyjádření škody ve finančních jednotkách má jednu obrovskou výhodu a to, že nám umožňuje porovnat výši škody a celkové náklady na opatření. To u slovního popisu rizika není dost dobře možné, protože chápaní stupňů nízký, střední, vysoký nebo kritický, může být značně subjektivní. V takovém případě totiž nevíme, jak velkou finanční škodu tyto stupně vlastně vyjadřují. Následující tabulka se snaží zachytit výhody a nevýhody kvantitativní a kvalitativní analýzy rizik. </p>
<table class="leva" border="1" cellspacing="0" cellpadding="0" width="100%">
<tbody>
<tr>
<td><strong>Kvantitativní analýza</strong></td>
<td><strong>Kvalitativní analýza</strong></td>
</tr>
<tr>
<td>- náročnější na výpočet</td>
<td>+ jednodušší na výpočet</td>
</tr>
<tr>
<td>+ transparentní</td>
<td>- diskutabilní</td>
</tr>
<tr>
<td>- celkově dražší</td>
<td>+ celkově levnější</td>
</tr>
<tr>
<td>- náročná na prog. vybavení</td>
<td>+ nenáročná na prog. vybavení</td>
</tr>
<tr>
<td>- náročná na lidské zdroje</td>
<td>+ nenáročná na lidské zdroje</td>
</tr>
<tr>
<td>- časově velice náročná</td>
<td>+ časově nenáročná</td>
</tr>
<tr>
<td>+ lepší kontrola nákladů</td>
<td>- horší kontrola nákladů</td>
</tr>
<tr>
<td>+ poměrně přesná</td>
<td>- méně přesná</td>
</tr>
</tbody>
</table>
<p>Pokud jste teď začali počítat plusy a mínusy ve snaze zjistit, která metodika je lepší, zapomeňte na to. Výše zmíněné metodiky nestojí proti sobě, ale vzájemně se doplňují. Kvalitativní analýzu rizik obvykle provádíme v okamžiku, kdy potřebujeme rychle zhodnotit a určit největší rizika, která společnost ohrožují. Jakmile tato rizika známe, můžeme je začít detailně zkoumat. V tuto chvíli je již použití kvantitativní metodiky na místě.</p>
<p><strong>Poznámka</strong>: To, že kvantitativní analýza rizik poskytuje poměrně přesné, nikoliv zcela přesné výsledky, je uvedeno záměrně, protože i zde dochází k odhadu pravděpodobnosti výskytu dané hrozby a výše škody.</p>
<p><strong>Závěr</strong>: V předchozích příspěvcích jsme si uvedli, jak provést kvalitativní a kvantitativní analýzu rizik. V tomto příspěvku jsme si popsali výhody a nevýhody těchto metodik. Obě metodiky, ač jsou v této podobě ve světě běžně používány, obsahují jednu zásadní slabinu, která při kvantifikaci rizika nebo vyjádření výše škody může být příčinou značně nepřesných nebo zavádějících výsledků. To, že lze analýzu rizik provést i jinak a tuto slabinu eliminovat, je uvedeno v knize „<a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;summary=Rychl%C3%A9%20srovn%C3%A1n%C3%AD%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik.%20Jak%C3%A9%20jsou%20v%C3%BDhody%20a%20nev%C3%BDhody%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD+-+http://b2l.me/acm57z&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvalitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/#comments</comments>
		<pubDate>Sun, 11 Jul 2010 14:54:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=794</guid>
		<description><![CDATA[Jak provést kvalitativní analýzu rizik, jak stanovit hodnotu aktiv, hrozeb, zranitelností a výsledného rizika.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod, jak provést kvalitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvalitativní analýza rizik je založena na expertním odhadu jednotlivých aktiv, hrozeb a zranitelností a pro jejich vyjádření používá slovního nebo číselného hodnocení. Umožňuje tak poměrně snadno a rychle identifikovat ta největší rizika.<span id="more-794"></span></p>
<h3>Analýza aktiv</h3>
<p>V tomto kroku bychom měli identifikovat všechna pro společnost kritická aktiva a následně stanovit jejich hodnotu. Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale budete muset i zaplatit pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA. Obvykle se nejprve sepíší všechna aktiva a poté se slovně ohodnotí jejich důležitost pro společnost např. jako nízká, střední, vysoká nebo kritická. Kolik stupňů používáte pro stanovení hodnoty aktiva vy a na základě čeho tuto hodnotu stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Analýza hrozeb</h3>
<p>V tomto kroku bychom měli analyzovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu tzv. probability nebo likelihood. Jestliže se hrozba vyskytuje minimálně jedenkrát ročně, můžeme hovořit o tom, že pravděpodobnost výskytu hrozby je jistá. Pokud se daná hrozba prakticky nevyskytuje, můžeme hovořit o tom, že pravděpodobnost výskytu dané hroby je nízká. Kolik stupňů používáte pro stanovení pravděpodobnosti hrozby vy a na základě čeho ji stanovujete?</p>
<p><strong><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></strong></p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku bychom se měli zamyslet nad tím, jaká je míra zranitelnost daného aktiva vůči působení dané hrozby. V okamžiku, kdy stanovujeme míru zranitelnosti, již bereme v úvahu implementovaná opatření, která účinnost hrozby snižují. V případě, že víme, že žádné opatření ke snížení zranitelnosti nasazeno není, můžeme míru zranitelnosti daného aktiva označit jako kritickou. Pokud se obáváme, že opatření spíše selže, můžeme zranitelnost označit jako vysokou. Pokud doufáme, že opatření spíše neselže, můžeme zranitelnost označit jako střední. A konečně, pokud jsme přesvědčeni, že opatření nikdy neselže, můžeme zranitelnost daného aktiva označit jako nízkou. Kolik stupňů používáte pro stanovení míry zranitelnosti vy a na základě čeho ji stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Stanovení výše rizika</h3>
<p>V okamžiku, kdy známe hodnotu dopadu (A), pravděpodobnost hrozby (T) a hodnotu zranitelnosti (V), můžeme přistoupit ke stanovení rizika (R). Oproti kvantitativní analýze rizik, kde je způsob výpočtu víceméně daný a nikdo ho nezpochybňuje, tak v případě kvalitativní analýzy rizik neexistuje pouze jediná možnost, jak se dobrat výsledku. Možnost zvolit si v podstatě jakoukoliv stupnici pro stanovení hodnoty aktiv, hrozeb a zranitelností představuje sice na jednu stranu výhodu, ale na stranu druhou to komplikuje srovnávání výsledků AR provedených nejrůznějšími společnostmi.</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<p><strong>Poznámka</strong>: V mezinárodních standardech se dočtete, že jediná podmínka je, aby metodika výpočtu rizika byla uvedena, poskytovala porovnatelné a měřitelné výsledky a v případě, že dojde ke změně hodnoty aktiva, hrozby nebo zranitelnosti, tak aby došlo i ke změně hodnoty rizika. To vede k tomu, že kromě asi nejčastěji používaného vzorce, kde se riziko počítá jako součin jednotlivých veličin (R=A*T*V), je možné použít i vzorec, který stejné veličiny sčítá (R=A+T+V), neboť i ten splňuje výše uvedený požadavek. Že v obou případech dojdeme při použití stejných měřítek k rozdílnému výsledku, snad není nutné zdůrazňovat.</p>
<p><strong>Závěr</strong>: V praxi musíme učinit několik zcela zásadních rozhodnutí a to, jakou metodiku výpočtu použít a kolik použít stupňů pro hodnocení aktiv, hrozeb, zranitelností a výsledného rizika. Dále, pokud máme rizika prioritizovat, musíme určit, nejen kolik úrovní rizik budeme používat, ale i kde budou jednotlivé úrovně začínat a končit resp. jakých hodnot mohou jednotlivé úrovně rizik nabývat. Ale o tom si povíme někdy příště.<strong> </strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvalitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20jak%20stanovit%20hodnotu%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20v%C3%BDsledn%C3%A9ho%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/aabmek&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Řízení rizik: Jemný úvod do řízení rizik</title>
		<link>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/</link>
		<comments>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/#comments</comments>
		<pubDate>Sun, 13 Jun 2010 20:23:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=801</guid>
		<description><![CDATA[Řízení rizik je komplexní proces, který se skládá z několika na sebe navazujících fází: stanovení kontextu, analýza rizik, vyhodnocení rizik a zvládání rizik.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Permanent Link: Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Permanent Link: Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé fáze procesu řízení rizik, které jsou detailně popsány v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Řízení rizik (risk management) je komplexní proces skládající se z několika fází, které na sebe navazují a vytvářejí jakousi smyčku viz obrázek. Cílem řízení rizik je identifikace a kvantifikace rizik, kterým musí společnost čelit a především rozhodnutí o vhodném způsobu zvládání těchto rizik. Všimněte si, že píši o zvládání rizik, nikoliv o jejich snížení na přijatelnou úroveň, jak se dost často uvádí. Je tomu tak proto, že snížení rizika je jen jednou z několika nejčastěji používaných metod.<span id="more-801"></span></p>
<h3>Stanovení kontextu (establishing the context)</h3>
<p>Cílem této fáze je vymezení oblasti, ve které budou rizika řízena, popsání samotného procesu řízení rizik, vydefinování rolí a určení osob odpovědných za jednotlivé činnosti v rámci tohoto procesu, výběr metodiky, která bude použita pro analýzu rizik, stanovení referenční úrovně, kritérií a způsobu hodnocení a zvládání rizik.</p>
<h3><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">Analýza rizik (risk analysis</a><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">)</a></h3>
<p>V této fázi by měla být odpovědnými pracovníky určenými v předchozí fázi provedena analýza rizik, která obvykle zahrnuje identifikaci a kvantifikaci aktiv, hrozeb a zranitelností a stanovení výše rizika nebo škody v souladu se schválenou metodikou.</p>
<h3><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">Vyhodnocení rizik (risk evaluation</a><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">)</a></h3>
<p>V okamžiku, kdy máme k dispozici výsledky analýzy rizik, měli bychom se pokusit o prioritizaci rizik, neboť je zřejmé, že ne všem rizikům může být věnována stejná pozornost. Dále bychom měli vybrat vhodná opatření vedoucí ke snížení rizika a provést tzv. cost/benefit analýzu.</p>
<h3><a title="Odkaz na příspěvek o Zvládání rizik" href="http://www.cleverandsmart.cz/zvladani-rizik/">Zvládání rizik (risk treatment)</a></h3>
<p>V poslední fázi, když už známe výši rizika nebo škody a též náklady na jednotlivá opatření a odpovědné osoby byly s riziky prokazatelně seznámeny, mělo by dojít k rozhodnutí o vhodném způsobu zvládání rizik, kterými jsou retence, redukce, transfer, pojištění, sdílení a vyhnutí se riziku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-management.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/risk-management-400x300.jpg" alt="řízení rizik" width="400" height="300" /></a></div>
<p>Poznámka: Výše uvedené rozdělení a náplň jednotlivých fází procesu řízení rizik není jediné možné. Např. v AS/NZS 4360 je posloupnost jednotlivých fází následující: stanovení kontextu, identifikace rizik, analýza rizik, vyhodnocení rizik a zvládání rizik. Fáze identifikace, analýzy a vyhodnocení rizik se zde nazývá hodnocení rizik (risk assessment).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;summary=%C5%98%C3%ADzen%C3%AD%20rizik%20je%20komplexn%C3%AD%20proces%2C%20kter%C3%BD%20se%20skl%C3%A1d%C3%A1%20z%20n%C4%9Bkolika%20na%20sebe%20navazuj%C3%ADc%C3%ADch%20f%C3%A1z%C3%AD%3A%20stanoven%C3%AD%20kontextu%2C%20anal%C3%BDza%20rizik%2C%20vyhodnocen%C3%AD%20rizik%20a%20zvl%C3%A1d%C3%A1n%C3%AD%20rizik.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;t=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik+-+http://b2l.me/3g3kb&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;n=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Permanent Link: Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Permanent Link: Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jemný úvod do analýzy rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/#comments</comments>
		<pubDate>Thu, 20 May 2010 17:03:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[analýza zranitelností]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=799</guid>
		<description><![CDATA[Jemný úvod do analýzy rizik, která se skládá z identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výše rizika.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je vysvětlit základní pojmy a stručně charakterizovat jednotlivé fáze analýzy rizik.</strong></p>
<p>Analýza rizik by měla přinést odpověď na otázku, působení jakých hrozeb je společnost vystavena, jak moc jsou její aktiva vůči těmto hrozbám zranitelná, jak vysoká je pravděpodobnost, že hrozba zneužije určitou zranitelnost a jaký dopad by to na společnost mohlo mít. V analýze rizik se používají následující pojmy:<span id="more-799"></span></p>
<ul type="square">
<li><strong>aktivum</strong> (asset) – vše co má pro společnost nějakou hodnotu a mělo by být odpovídajícím způsobem chráněno,</li>
<li><strong>hrozba</strong> (threat) – jakákoliv událost, která může způsobit narušení důvěrnosti, integrity a dostupnosti aktiva</li>
<li><strong>zranitelnost</strong> (vulnerability) – vlastnost aktiva nebo slabina na úrovni fyzické, logické nebo administrativní bezpečnosti, která může být zneužita hrozbou.</li>
<li><strong>riziko</strong> – pravděpodobnost, že hrozba zneužije zranitelnost a způsobí narušení důvěrnosti, integrity nebo dostupnosti.</li>
<li><strong>opatření</strong> (countermeasure) – opatření na úrovni fyzické logické nebo administrativní bezpečnosti, které snižuje zranitelnost a chrání aktivum před danou hrozbou.</li>
</ul>
<p>Kromě toho se můžeme ještě setkat s následujícími pojmy, které již nejsou tak časté, nicméně je vhodné o nich vědět: </p>
<ul type="square">
<li><strong>ohrožení</strong> (exposure) – skutečnost, že existuje zranitelnost, která může být zneužita hrozbou</li>
<li><strong>narušení</strong> (breach) – situace, kdy došlo k narušení důvěrnosti, integrity nebo dostupnosti v důsledku překonání bezpečnostních opatření.</li>
</ul>
<p>Na tomto místě bych chtěl tak upozornit na skutečnost, že dost často dochází ke ztotožnění pojmu riziko a hrozba. Je třeba si však uvědomit, že hrozba může být zdrojem pro jedno nebo více rizik a že hrozba sama o sobě riziko nepředstavuje. Hrozby pouze zneužívají zranitelnosti vedoucí k ohrožení, což je riziko, které lze snížit prostřednictvím opatření chránící aktiva před působením těchto hrozeb. Tuto skutečnost nejlépe ilustruje následující obrázek.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik.gif"><img title="Analýza rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik-400x300.gif" alt="Analýza rizik" width="400" height="300" /></a></div>
<p>Pokud jde o vlastní přístup k provedení analýzy, tak např. ISO/IEC 13335 uvádí čtyři různé přístupy: </p>
<ul type="square">
<li>Základní přístup – žádná analýza rizik se neprovádí, pouze je vybrána a implementována základní sada opatření z nějakého katalogu.</li>
<li>Neformální přístup – jedná se o pragmatický přístup k analýze rizik, kdy se provádí rychlá, orientační analýza rizik založená na zkušenostech expertů a vyhodnocení možných scénářů.</li>
<li>Formální přístup – jedná se o detailní analýzu rizik, kdy se provádí hodnocení aktiv, hrozeb a zranitelností nejčastěji za použití matematického aparátu.</li>
<li>Kombinovaný přístup – na základě provedené orientační analýzy rizik, kdy byla pro organizaci identifikována kritická aktiva nebo procesy, se provede detailní analýza rizik.</li>
</ul>
<p>Od určité velikosti a komplexnosti informačního systému, který je předmětem analýzy, je vhodné analýzu rizik pojmout jako projekt. Vlastní analýza rizik se skládá z několika fází: identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výsledného rizika. Z pohledu projektového řízení by se daly tyto fáze označit jako milníky. Samotná analýza rizik může být provedena interně nebo externě. Výhody a nevýhody interně a externě prováděných analýz rizik jsou stejně jako popis jednotlivých fází projektu detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>]. V každém případě budeme muset v rámci každé fáze provést těchto několik kroků: </p>
<ul type="square">
<li>identifikace respondentů – určit osoby, se kterými budeme komunikovat a na které se budeme s žádostí o poskytnutí informace obracet</li>
<li>získání informací – informace budeme získávat od osob, které jsme identifikovali v předchozím kroku a to formou interview nebo dotazníků.</li>
<li>analýza informací – informace, které jsme v předchozím kroku získali, musíme analyzovat,</li>
<li>interpretace informací – výsledky analýzy musíme vhodným způsobem interpretovat, a to tak, aby byly pro respondenta srozumitelné</li>
<li>verifikace informací – odpovědi jednotlivých respondentů a závěry, ke kterým jsme dospěli, bychom si měli nechat jednotlivými respondenty schválit.</li>
<li>dokumentace informací – to jediné, co zákazníkovi po skončení projektu zbyde, je dokumentace.</li>
</ul>
<p>Nyní si stručně popíšeme jednotlivé fáze analýzy rizik. Stručně proto, že detailně jsou popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>] a dále v samostatných příspěvcích na tomto webu.</p>
<h3>Analýza aktiv</h3>
<p>V rámci analýzy rizik musíme identifikovat pro společnost kritická aktiva a určit jejich hodnotu. Tento krok se někdy označuje jako inventarizace aktiv, v rámci kterého se vytváří tzv. registr aktiv. Dále musíme provést dekompozici aktiv a tam kde to bude vhodné jejich agregaci, tyto kroky jsou rovněž detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza hrozeb</h3>
<p>Dalším krokem je <a href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> a <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/">kvantifikace hrozeb</a>. Tato fáze se také někdy nazývá <a href="http://www.cleverandsmart.cz/tag/analyza-hrozeb/">analýza hrozeb</a> (threat analysis), při pkteré vycházíme buď ze seznamu obecných (generických) hrozeb nebo specifických hrozeb, které můžeme identifikovat např. za použití ATM (Attack Tree Model), který je též popsán v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku musíme identifikovat a kvantifikovat všechna slabá místa na úrovni fyzické, logické a administrativní bezpečnosti. Tato fáze se někdy nazývá analýza zranitelností (vulnerability analysis/ vulnerability assessment).</p>
<h3>Stanovení výše rizika nebo škody</h3>
<p>V okamžiku, kdy známe hodnotu aktiv, pravděpodobnost hrozeb a míru zranitelnosti, může přistoupit k vyjádření rizika. Pokud jsme provedli <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">kvantitativní analýzu rizik</a>, vyjádříme výši rizika v peněžních jednotkách a pokud byla provedena <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">kvalitativní analýza rizik</a>, vyjádříme výši rizika ve stupních.</p>
<p><strong>Závěr</strong>: Analýza rizik nám říká, co všechno se může stát, proč se to může stát, jak se to může stát, kde se to může stát a koho se to bude týkat.</p>
<p>Zdroj: [1] <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Miroslav Čermák, Řízení informačních rizik v praxi</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;summary=Jemn%C3%BD%20%C3%BAvod%20do%20anal%C3%BDzy%20rizik%2C%20kter%C3%A1%20se%20skl%C3%A1d%C3%A1%20z%20identifikace%20a%20kvantifikace%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20stanoven%C3%AD%20v%C3%BD%C5%A1e%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;t=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik+-+File: /data/app/webapp/functions.php<br />Line: 7<br />Message: Can't connect to local MySQL server through socket '/var/run/mysqld/mysqld.sock' (11)&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;n=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zvládání rizik: Jemný úvod do zvládání rizik</title>
		<link>http://www.cleverandsmart.cz/zvladani-rizik/</link>
		<comments>http://www.cleverandsmart.cz/zvladani-rizik/#comments</comments>
		<pubDate>Tue, 18 May 2010 18:34:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=798</guid>
		<description><![CDATA[Ignorování rizika, akceptace rizika, redukce rizika, vyhnutí se riziku, monitoring rizika, transfer rizika a morální hazard.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé metody zvládání rizik a doplnit informace uvedené v knize „<a title="více informací o knize Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Fáze zvládání rizik (risk treatment/handling) spočívá ve volbě vhodné metody zvládání rizik. Mezi nejběžnější metody zvládání rizik patří akceptace a redukce rizika. Ač se jedná o metody nejčastější, nejsou zdaleka jediné. Pojďme se společně podívat i na ostatní metody, stručně si je charakterizovat a zamyslet se nad tím, kdy je vhodné tu či onu metodu použít. <span id="more-798"></span></p>
<h3>Ignorování rizika</h3>
<p>Jedná se vůbec o nejhorší možný případ, kdy management o riziku neví a ani se nesnaží nějakou analýzu rizik provést a skutečnost, že nějaká rizika existují nebo by mohla existovat, zcela ignoruje (risk ignorance).</p>
<h3>Akceptace rizika</h3>
<p>Nejčastější metodou zvládání rizik, která spočívá v tom, že se nic nedělá, je akceptace rizika (risk retention, acceptance, toleration). Obecně lze tuto metodu doporučit pouze v případě nízkých a zbytkových rizik. Tento přístup má své opodstatnění, je zbytečné vynakládat prostředky na implementaci opatření proti hrozbě, která se prakticky nevyskytuje a její dopad je zanedbatelný.</p>
<h3>Redukce rizika</h3>
<p>Další nejběžnější metodou zvládání rizik je redukce rizika (risk reduction, prevention, remediation, minimalization), jejím cílem je snížení rizika na přijatelnou úroveň. Tuto metodu lze doporučit pro všechna rizika, která se vyznačují vysokou pravděpodobností výskytu hrozby, bez ohledu na možný dopad.</p>
<h3>Vyhnutí se riziku</h3>
<p>K tomu způsobu zvládání rizik je vhodné se uchýlit v okamžiku, kdy riziko vyjde jako kritické a použití ostatních metod není možné. Jedinou možností tak zbývá se riziku vyhnout (risk avoidance, rejection, evade), protože akceptace nepřipadá v úvahu. Jedná se o rizika, kde je pravděpodobnost výskytu hrozby jistá a dopad zničující.</p>
<h3>Transfer rizika</h3>
<p>Jedná se o přenos odpovědnosti za zvládání rizika (risk transfer) na ekonomicky silnějšího partnera. Z dcery na matku, outsourcingovou nebo pojišťovací společnost. Obvykle se jedná o rizika s nízkou pravděpodobností výskytu hrozby, ale zato se zničujícím dopadem. Je otázka, zda by nebylo vhodnější a výstižnější nazývat tuto metodu zvládání spíše jako sdílení rizika (risk sharing).<strong></strong></p>
<h3>Monitoring rizika</h3>
<p>Rizika je vhodné monitorovat (risk monitoring) a přezkoumávat (risk review) a to nejen zbytková, za která mohou být prohlášena v podstatě jakákoliv rizika. Důvod je prostý, nikdy nevíme, zda nedošlo ke zvýšení rizika, neboť hodnota dopadu, míra hrozby a zranitelnosti se mohla změnit. Nepřetržitý monitoring (continous monitoring) je vhodný pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem. Pravidelný monitoring (periodic monitoring) je vhodný pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem. Pravidelné přezkoumání (periodic review) je vhodné pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a velkým dopadem. Soustavné přezkoumávání (continous review) je vhodné pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem.</p>
<h3>Volba vhodné metody zvládání rizika</h3>
<p>Výše jsme si uvedli několik nejčastějších metod zvládání rizik. Pokud použijeme pro hodnocení míry hrozby a hodnoty dopadu 4-bodovou stupnici, bude umístění rizika v jednom ze čtyř kvadrantů dáno pravděpodobností hrozby a hodnotou dopadu. V prvním kvadrantu nám tak vyjdou rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem, ve druhém kvadrantu pak rizika s vysokou pravděpodobností hrozby a malým dopadem, ve třetím rizika nízkou pravděpodobností hrozby a velkým dopadem a konečně ve čtvrtém rizika s vysokou pravděpodobností hrozby a velkým dopadem. Podle umístění rizika v příslušném kvadrantu volíme odpovídající metodu jeho zvládání. Tento přístup ke zvládání rizik je zachycen na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik.gif"><img title="zvládání rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik-400x300.gif" alt="zvládání rizik" width="400" height="300" /></a></div>
<p>To, že riziko vyjde v příslušném kvadrantu, ještě neznamená, že doporučená metoda zvládání je vždy tou nejvhodnější. Např. pro rizika, co vyjdou ve druhém kvadrantu, se jeví redukce jako nejvhodnější metoda zvládání. Ovšem jen do okamžiku než <a title="Odkaz na příspěvek o vyhodnocení opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/">spočítáme náklady na opatření</a> a zjistíme, že <a title="Odkaz na příspěvek o výběru vhodných opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">zavedení vhodných opatření</a> by nás přišlo mnohem dráž než možná škoda a že by možná bylo lepší se riziku vyhnout.</p>
<h3>Morální hazard</h3>
<p>Zastavme se ještě na okamžik u transferu rizika, konkrétně u pojištění proti ztrátě. To se od ostatních metod zvládání rizik liší, neboť žádná opatření se neimplementují a spoléhá se na to, že případnou škodu uhradí pojišťovna. Je otázka, zda to není tak trochu morální hazard. Mohlo by se totiž lehce stát, že bezpečnosti v dané společnosti přestane být věnována odpovídající pozornost, protože vlastník bude vědět a v nepřiměřeně míře spoléhat nato, že když se něco stane, tak mu to pojišťovna zaplatí.</p>
<h3>Self insurance vs. market insurance</h3>
<p>V okamžiku, kdy by se takto začalo chovat více subjektů, hrozí riziko, že vzroste počet pojistných událostí a pojišťovna bude muset ztrátu pokrýt. Tím ji klesne a zisk a pojišťovna na vzniklou situaci nebude nejspíš reagovat jinak než zvýšením pojistného. A jestliže vzroste cena za pojištění, potom se více subjektů může rozhodnout, že si bude dávat peníze stranou na svůj účet (self insurance), aby měli na tomto rezervním fondu dost peněz v okamžiku, kdy jim vznikne škoda. Jestliže vzroste cena klasického pojištění (market insurance) potom vzroste poptávka po self insurance a naopak, pokud klesne cena za market insurance, potom klesne poptávka po self insurance. Vidíme, že self insurance je substitutem market insurance. Je ovšem otázka, zda peníze z self insurance budou v případě výskytu dané události na její pokrytí vůbec stačit, protože narozdíl od market insurance může být škoda pokryta ihned jen tehdy, pokud byla vytvořena dostatečná finanční rezerva. Self insurance bych z tohoto důvodu doporučoval spíše pro zbytková rizika a rizika, která lze očekávat spíše ve vzdálenější budoucnosti.</p>
<h3>Market insurance vs. self protection</h3>
<p>Self-insurance a market-insurance můžeme označit jako opatření, která nesnižují pravděpodobnost hrozby nebo zranitelnosti. Jinými slovy neodstraňují příčinu, ale snižují pouze následek (loss protection). Naproti tomu, pokud se rozhodneme implementovat opatření (self-protection), která snižují hrozby nebo zranitelnosti, můžeme hovořit o loss prevention přístupu, protože odstraňujeme příčiny. A tam, kde by pro nás bylo zavedení příslušných opatření příliš nákladné, může zvolit pojištění. Vidíme, že self protection se tak stává komplementem k market insurance.</p>
<h3>Self protection vs. self insurance</h3>
<p>Jestliže budeme vydávat více peněz na self protection, tj. budeme implementovat vhodná opatření vedoucí ke snížení rizika, potom celkem logicky budeme nuceni dávat měně peněz na self insurance, protože rizika snížíme na akceptovatelnou úroveň.</p>
<p>Dnes jsme zabrousili trochu do ekonomie a pohled na zvládání rizik tak dostal trochu jiný rozměr. S takto exaktním přístupem se však v praxi nejspíš nesetkáte, neboť většina manažerů má tendenci problematiku řízení informačních rizik podceňovat.</p>
<p>Poznámka: Někdy se můžeme též setkat s pojmem zmírnění rizika (risk mitigation), zde je důležité zjistit, co přesně se tím myslí, zda snížení pravděpodobnosti (probability, likelihood) nebo zmírnění následků (consequence, impact). Dalším problematickým pojmem může být přístup ke zvládání rizik označovaný jako terminate the risk, jenž spočívá v tom, že se daná činnost začne provádět jinak a tím dojde k odstranění rizika (removing the risk).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;summary=Ignorov%C3%A1n%C3%AD%20rizika%2C%20akceptace%20rizika%2C%20redukce%20rizika%2C%20vyhnut%C3%AD%20se%20riziku%2C%20monitoring%20rizika%2C%20transfer%20rizika%20a%20mor%C3%A1ln%C3%AD%20hazard.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;t=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik+-+http://b2l.me/va53s&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;n=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/zvladani-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vyhodnocení rizik: kvantifikace opatření</title>
		<link>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/</link>
		<comments>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/#comments</comments>
		<pubDate>Sun, 09 May 2010 18:58:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[bezpečnostní opatření]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[vyhodnocení rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=797</guid>
		<description><![CDATA[Jakým způsobem provést vyhodnocení jednotlivých opatření a zvolit to nejefektivnější. Jak spočítat náklady na opatření a hodnotu opatření.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>V tomto příspěvku se dozvíte, jakým způsobem provést vyhodnocení jednotlivých opatření a zvolit to nejefektivnější.</strong></p>
<p>V okamžiku, kdy jsme provedli analýzu rizik a známe již celkovou škodu, kterou by mohly jednotlivé hrozby způsobit, měli bychom se zamyslet nad volbou vhodných opatření. Rozhodnutí, zda bude dané opatření vůbec implementováno, by měla předcházet tzv. cost/benefit<strong> </strong>analýza. V rámci této analýzy bychom měli posoudit, jaká je hodnota aktiva a jaké jsou náklady na jeho ochranu. Pro výpočet hodnoty lze použít následující vzorec:<span id="more-797"></span></p>
<p style="text-align: center;"><strong>VOS = ALE1 – ALE2 – ACS</strong></p>
<p>VOS (Value Of the Safeguard) představuje hodnotu opatření<br />ALE1 je roční ztráta před implementací opatření<br />ALE2 je roční ztráta po implementaci opatření<br />ACS (Annual Cost of the Safeguard) jsou roční náklady na opatření</p>
<p>Netřeba snad dodávat, že čím vyšší nám vyjde VOS, tím efektivnější dané opatření je a naopak čím více se VOS blíží k nule, tím méně se opatření jeví jako efektivní. A konečně, pokud VOS dosáhne záporné hodnoty, nemá smysl o jeho nasazení vůbec uvažovat. Tímto způsobem můžeme zároveň velice snadno porovnat jednotlivá opatření mezi sebou. V praxi však budeme muset pro jednotlivá opatření spočítat náklady ne na jeden rok, ale spíše na několik let. V podstatě se bude jednat o výpočet TCO. Dále je třeba vzít v úvahu, že některá opatření, ač mají horší VOS, mohou snižovat více hrozeb nebo zranitelností a tak ač na první pohled mohou vypadat jako méně efektivní, nemusí tomu tak být. Do výpočtu celkových nákladů na opatření by měly být zahrnuty náklady na:</p>
<ul type="square">
<li>pořízení,</li>
<li>implementaci,</li>
<li>údržbu,</li>
<li>podporu.</li>
</ul>
<p>O těchto výše uvedených kritériích může hovořit jako o hard, ovšem kromě nich tu máme i další kritéria, která bychom mohli označit jako soft: </p>
<ul type="square">
<li>účinnost,</li>
<li>spolehlivost,</li>
<li>zranitelnost samotného opatření,</li>
<li>snadná správa,</li>
<li>integrace s ostatními opatřeními,</li>
<li>nezávislost na platformě,</li>
<li>životnost,</li>
<li>možnost upgradu.</li>
</ul>
<p>Závěr: Vždy by mělo platit jednoduché pravidlo a to, že náklady na opatření by neměly být vyšší než možná ztráta. Vzhledem k tomu, že hodnota dopadu a míra hrozby a zranitelnosti se může v čase měnit, měla by se vždy implementovat základní sada opatření. Nemělo by se říci, hrozba, zranitelnost a dopad je nízký, tak žádné opatření nasazeno být nemusí.</p>
<p>Poznámka: Pokud jste provedli kvalitativní analýzu rizik, tak není možné výše uvedený vzorec pro vyhodnocení účinnosti opatření použít, protože hodnotu opatření neznáte, ale pouze ji odhadujete a můžete se tak pouze ptát, jak moc dané opatření vlastně snižuje riziko. Nejčastěji používaný vzorec pro výpočet rizika R=AxTxV upravíme na RR=AxTxV/C, kde RR je zbytkové riziko (residual risk) a C je opatření (countermeasure). Pokud výsledné riziko po implementaci opatření není akceptovatelné, měli bychom se zamyslet nad dodatečnými opatřeními, v opačném případě ho můžeme prohlásit za zbytkové.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20prov%C3%A9st%20vyhodnocen%C3%AD%20jednotliv%C3%BDch%20opat%C5%99en%C3%AD%20a%20zvolit%20to%20nejefektivn%C4%9Bj%C5%A1%C3%AD.%20Jak%20spo%C4%8D%C3%ADtat%20n%C3%A1klady%20na%20opat%C5%99en%C3%AD%20a%20hodnotu%20opat%C5%99en%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;t=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD+-+http://b2l.me/tmqpm&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;n=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vyhodnocení rizik: identifikace opatření</title>
		<link>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/</link>
		<comments>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/#comments</comments>
		<pubDate>Sun, 18 Apr 2010 07:01:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[bezpečnostní opatření]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[vyhodnocení rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=796</guid>
		<description><![CDATA[Opatření, někdy též protiopatření, security measures, countermeasures, safeguards nebo controls. Ať už je ale použit jakýkoliv termín, vždy se jedná o opatření, jehož cílem je snížit riziko na akceptovatelnou úroveň a ochránit tak cenná aktiva.Vždy bychom měli implementovat minimálně základní sadu opatření a prosazovat tzv. security-in-depth přístup.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat jednotlivé typy bezpečnostních opatření a doplnit tak informace uvedené v knize „<a title="Odkaz na knihu „Řízení informačních rizik v praxi&quot;" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Pro termín opatření, někdy též protiopatření, se v informační bezpečnosti používají více či méně zaměnitelná synonyma security measures, countermeasures, safeguards nebo controls. Ať už je ale použit jakýkoliv termín, vždy se jedná o opatření, jehož cílem je snížit riziko na akceptovatelnou úroveň a ochránit tak cenná aktiva. Podle způsobu implementace můžeme opatření rozdělit na:<span id="more-796"></span></p>
<ul type="square">
<li><strong>fyzická</strong> (physical) – kontrola pohybu osob ve střežených prostorách a zabránění průniku neautorizovaných osob do těchto prostor,</li>
<li><strong>logická</strong> (logical/technical) – řízení a vyhodnocování přístupu k informačním zdrojům prostřednictvím identifikace, autentizace, autorizace a odpovědnosti uživatele, bezpečné nastavení HW a SW komponent,</li>
<li><strong>administrativní</strong> (administrative) – politiky, standardy, procedury a směrnice, které definují určitá závazná pravidla a postupy. Dále sem patří aktivity jako řízení rizik a školení v oblasti bezpečnosti.</li>
</ul>
<p>Pokud má být ochrana informačních aktiv skutečně účinná, měla by být nasazena opatření na úrovni fyzické, logické i administrativní bezpečnosti. Jedině tak je možné cenná informační aktiva spolehlivě ochránit. Důvod je prostý, pokud jedno opatření selže, předpokládáme, že alespoň další opatření v řadě budou účinná. Takovýto přístup k ochraně aktiv se označuje jako „<strong>Defense in depth</strong>“ nebo „<strong>layered security</strong>“ a je zachycen na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/layered-security.jpg"><img class="alignnone size-medium wp-image-804" title="layered-security" src="http://www.cleverandsmart.cz/wp-content/uploads/layered-security-400x300.jpg" alt="" width="400" height="300" /></a></div>
<p>Logická opatření lze dále dělit na:</p>
<ul type="square">
<li><strong>systémová</strong> (system) – specifické nastavení na úrovni operačního systému</li>
<li><strong>aplikační</strong> (application) – specifické nastavení na úrovni aplikace</li>
<li><strong>databázová</strong> (database) – specifické nastavení na úrovni databáze</li>
<li><strong>komunikační</strong> (communication) – specifické nastavení aktivních síťových prvků</li>
<li><strong>kryptografická</strong> (cryptography) – správná implementace symetrické a symetrické kryptografie</li>
</ul>
<p>Další velice často používaný způsob dělení opatření je na:</p>
<ul type="square">
<li><strong>preventivní</strong> (preventive) – měly by útočníkovi zabránit v realizaci jeho úmyslu a tím předcházet nežádoucím aktivitám</li>
<li><strong>detektivní</strong> (detective) – slouží k odhalení nežádoucí aktivity např. analýzou záznamů z kamer a logů,</li>
<li><strong>nápravná</strong> (corrective) – jejich cílem je zabránit opakování dané události např. změnou stávajícího procesu.</li>
</ul>
<p>Toto běžně používané schéma lze rozšířit o další typy opatření:</p>
<ul type="square">
<li><strong>odstrašující</strong> (deterrent) – tato opatření by měla být viditelná, aby útočníka odradila od nežádoucího jednání,</li>
<li><strong>zdržující</strong> (delay) – měla by postup útočníka co nejvíce zpomalit, aby mohla být jeho aktivita detekována,</li>
<li><strong>reaktivní</strong> (reactive) &#8211; poté co je nežádoucí aktivita odhalena, je nutné na ni nějak reagovat, reakce může být ofenzivní nebo defenzivní,</li>
<li><strong>obnova </strong>(recovery) -<strong> </strong>slouží k obnově funkčnosti systému.</li>
</ul>
<p>Kombinací výše uvedených opatření získáme zajímavou sadu opatření. Je zřejmé, že některá opatření mohu plnit více cílů. Např. mříže nejenže slouží jako preventivní opatření, neboť není možné se do objektu, jejichž okna jsou jimi vybavena snadno dostat, ale zároveň i jako odstrašující, protože útočníka odrazují od útoku nebo jeho postup alespoň zpomalí.</p>
<p>Kromě výše uvedených opatření se někdy hovoří též o opatřeních, která lze označit jako:</p>
<ul type="square">
<li><strong>kompenzační</strong> (compensation) – mohou nahradit některé běžně nasazované opatření, které však v daném případě z nejrůznějších důvodů nasadit nelze.</li>
<li><strong>direktivní</strong> (directive) – funkčnost jednotlivých opatření musí někdo kontrolovat a musí existovat i postup jak tuto kontrolu provádět.</li>
</ul>
<p>Reaktivní opatření se někdy označují také jako represivní (repressive) např. v ITIL. Ten dále jako typ opatření uvádí opatření redukující (reductive), které by měly minimalizovat škody např. tím, že se provádí zálohování, testují se DRP, v rámci SDLC se provádí testování, apod. Z tohoto pohledu by se dalo na reduktivní opatření nahlížet jako na preventivní. Pokud jde o nápravná opatření, tak ta mají mezi ostatními opatřeními specifické postavení podobně jako kompenzační nebo direktivní, a proto bych je vyčlenil zvlášť.</p>
<p>Závěr: Vždy bychom měli implementovat minimálně základní sadu opatření a prosazovat tzv. security-in-depth přístup, který spočívá v zavedení preventivních, odstrašujících, zdržujících, detektivních, reaktivních a obnovujících opatření na úrovni fyzické, logické a administrativní bezpečnosti.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD&amp;summary=Opat%C5%99en%C3%AD%2C%20n%C4%9Bkdy%20t%C3%A9%C5%BE%20protiopat%C5%99en%C3%AD%2C%20security%20measures%2C%20countermeasures%2C%20safeguards%20nebo%20controls.%20A%C5%A5%20u%C5%BE%20je%20ale%20pou%C5%BEit%20jak%C3%BDkoliv%20term%C3%ADn%2C%20v%C5%BEdy%20se%20jedn%C3%A1%20o%20opat%C5%99en%C3%AD%2C%20jeho%C5%BE%20c%C3%ADlem%20je%20sn%C3%AD%C5%BEit%20riziko%20na%20akceptovatelnou%20%C3%BArove%C5%88%20a%20ochr%C3%A1nit%20tak%20cenn%C3%A1%20aktiva.V%C5%BEdy%20bychom%20m%C4%9Bli%20implementovat%20minim%C3%A1ln%C4%9B%20z%C3%A1kladn%C3%AD%20sadu%20opat%C5%99en%C3%AD%20a%20prosazovat%20tzv.%20security-in-depth%20p%C5%99%C3%ADstup.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;t=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD+-+http://b2l.me/s6gpy&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;n=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:57:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=776</guid>
		<description><![CDATA[Jak provést kvantitativní analýzu rizik, tj. stanovit hodnotu aktiva, pravděpodobnost výskytu hrozby, míru zranitelnosti a spočítat celkovou ztrátu.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod jak provést kvantitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvantitativní analýza rizik je založena na vyjádření hodnoty aktiva a dopadu v peněžních jednotkách. Analýza rizik probíhá v několika krocích, ve kterých se snažíme o identifikaci a kvantifikaci aktiv, hrozeb, zranitelností a stanovení celkové výše škody. Jednotlivé kroky nebo chcete-li fáze analýzy rizik, si dále stručně popíšeme.<span id="more-776"></span></p>
<h3>Identifikace a kvantifikace aktiv</h3>
<p>V této fázi bychom měli identifikovat všechna pro společnost kritická aktiva a následně provést jejich kvantifikaci neboli stanovit jejich hodnotu tzv. AV (Asset Value) v peněžních jednotkách. Pro správné stanovení této hodnoty si musíme položit minimálně následující otázky:</p>
<ul type="square">
<li>Jak se dané aktivum podílí na výnosech, resp. kolik zisku nám generuje?</li>
<li>Kolik by stálo opětovné pořízení aktiva a zprovoznění?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale často budete muset zaplatit i pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA.</p>
<h3>Identifikace a kvantifikace hrozeb</h3>
<p>V této fázi bychom měli identifikovat a kvantifikovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu během roku tzv. ARO (Annualized Rate of Occurence). Jestliže se hrozba vyskytuje 1x za rok, je hodnota ARO rovna 1, v případě výskytu této hrozby 1x za deset let je hodnota ARO rovna 0,1.</p>
<h3>Identifikace a kvantifikace zranitelností</h3>
<p>V této fázi bychom se měli u každé dvojice hrozba – aktivum zamyslet nad tím, jakou škodu by mohla hrozba způsobit. Tato ztráta se nejčastěji uvádí v procentech a označuje se zkratkou EF (Exposure Factor). Pro její určení si musíme položit podobné otázky jako v případě stanovení hodnoty aktiva, konkrétně:</p>
<ul type="square">
<li>O kolik se sníží výnosy resp. zisk v případě narušení důvěrnosti, integrity a dostupnosti?</li>
<li>Jaké jsou náklady na zotavení se z dané hrozby a obnovu normální funkčnosti?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>V okamžiku, kdy hledáme odpověď na tyto otázky, bereme v úvahu implementovaná opatření, která účinnost hrozby snižují a proto i velikost ztráty bývá zpravidla nižší než celková hodnota aktiva, kterou jsme stanovili v prvním kroku. Vzhledem k tomu, že bereme v úvahu již implementovaná opatření, mohli bychom hovořit o tom, že v podstatě určujeme zranitelnost aktiva. Toto se však nejspíš nikde nedočtete.</p>
<h3>Stanovení celkové výše škody</h3>
<p>V okamžiku, kdy jsme stanovili hodnotu aktiva (AV), pravděpodobnost hrozby (ARO) a hodnotu zranitelnosti (EF), můžeme přistoupit ke stanovení výše celkové škody tzv. ALE (Annualized Loss Expectancy), kterou získáme součinem těchto hodnot: ALE=AV*EF*ARO.</p>
<p>Poznámka: Někdy se můžeme setkat i se vzorcem: ALE=SLE*ARO, kde SLE=AV*EF a SLE (Single Loss Expectancy) vyjadřuje škodu, která by vznikla při jednom výskytu hrozby. Tímto způsobem bychom měli postupně spočítat výši škody pro každou dvojici aktivum &#8211; hrozba.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvantitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20tj.%20stanovit%20hodnotu%20aktiva%2C%20pravd%C4%9Bpodobnost%20v%C3%BDskytu%20hrozby%2C%20m%C3%ADru%20zranitelnosti%20a%20spo%C4%8D%C3%ADtat%20celkovou%20ztr%C3%A1tu.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/s6gp3&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantifikace hrozeb</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 19:20:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[hrozby]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=657</guid>
		<description><![CDATA[Jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb. Které faktory je třeba vzít při hodnocení hrozeb v úvahu? Jak stanovit míru hrozby?


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<span style="text-decoration: underline;"><a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a></span>„ a přináší odpověď na otázku, jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb.</strong></p>
<p>V příspěvku nazvaném <a title="Odkaz na příspěvek &quot;Analýza rizik: identifikace hrozeb&quot;" href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> jsme si hrozby rozdělili podle zdroje na interní a externí a dále podle úmyslu na náhodné a úmyslné. Kombinací jsme získali matici, která zachycovala 4 základní typy hrozeb. <span id="more-657"></span>Pozorný čtenář si jistě všiml, že jich ve skutečnosti bylo 5. (Je zajímavé, že na to nikdo v diskusi pod článkem neupozornil;-). Konkrétně se tedy jedná o hrozby: </p>
<ul type="square">
<li>přírodního původu (ENV)</li>
<li>technické selhání (TFA)</li>
<li>lidská chyba (HER)</li>
<li>hacking (HCK)</li>
<li>sabotáž (SBT)</li>
</ul>
<p> Pokud máme stanovit míru hrozby, musíme zohlednit následující faktory:</p>
<ul type="square">
<li>četnost výskytu</li>
<li>příležitost</li>
<li>motiv</li>
<li>schopnosti</li>
<li>peníze</li>
<li>vybavení</li>
<li>čas</li>
<li>atraktivitu aktiva</li>
<li>počet osob</li>
<li>stáří aktiva</li>
</ul>
<p>Vytvoříme si proto matici, která bude zachycovat, které faktory je třeba vzít při hodnocení jednotlivých hrozeb v úvahu.</p>
<div>
<table border="0">
<tbody>
<tr>
<td>faktor/hrozba</td>
<td>ENV</td>
<td>TFA</td>
<td>HER</td>
<td>HCK</td>
<td>SBT</td>
</tr>
<tr>
<td>četnost výskytu</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>příležitost</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>motiv</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>schopnosti</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>peníze</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>čas</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>vybavení</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>atraktivita aktiva</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>počet osob</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>stáří aktiva</td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
</tbody>
</table>
</div>
<p>Na první pohled vidíme, že u úmyslných hrozeb, bez ohledu na to zda pochází ze vnitř nebo z vnějšku organizace, vstupují do hodnocení všechny faktory. Běžně se sice uvádí, že k realizaci úmyslných hrozeb stačí příležitost, motiv a schopnost, ale je třeba si uvědomit, že útočník si v mnoha případech svůj cíl vybírá. Proto je vhodné vzít v úvahu i další faktory jako je např. atraktivita aktiva a náročnost na zdroje (čas, peníze, vybavení). Níže si jednotlivé faktory stručně popíšeme.<strong> </strong></p>
<h3>Četnost výskytu</h3>
<p>U všech typů hrozeb můžeme pro stanovení míry hrozby vzít v úvahu četnost výskytu, ať už ze statistik, nejrůznějších <a title="Odkaz na příspěvek reagujicí na nejrůznější &quot;Průzkumy o stavu informační bezpečnosti&quot;" href="http://www.cleverandsmart.cz/pruzkum-stavu-informacni-bezpecnosti/">průzkumů informační bezpečnosti</a> nebo z ještě lépe z vlastní pečlivě vedené evidence <a title="Odkaz na příspěvek &quot;Bezpečnostní incident&quot;" href="http://www.cleverandsmart.cz/bezpecnostni-incident/">bezpečnostních incidentů</a>. Tímto způsobem můžeme poměrně spolehlivě určit pravděpodobnost výskytu dané hrozby.</p>
<h3>Příležitost</h3>
<p>Pravděpodobnost realizace hrozby je tím vyšší, čím vyšší je příležitost danou hrozbu realizovat. Pokud zaměstnanci denně přichází do styku s důvěrnými informace a ví, že jejich činnost v systému není monitorována, je větší pravděpodobnost, že některý z nich svého přístupu do systému zneužije a dojde tak např. k <a title="Odkaz na příspěvek &quot;Data loss prevention: krádež dat&quot;" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">úniku informací</a>.</p>
<h3>Motiv</h3>
<p>Motiv útočníka může být různý a někdy i těžko pochopitelný. Podstatné však je, že <a title="Odkaz na příspěvek &quot;Řízení informační bezpečnosti v době krize&quot;" href="http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/">pravděpodobnost realizace hrozby je vyšší v době krize</a>, fůzování, outsourcingu. To je dáno tím, že lidé v tomto období velice často přicházejí o místo a svůj příjem. Mohou se chtít pomstít nebo si „jen“ odnést něco, co se dá snadno zpeněžit nebo využít v novém zaměstnání.</p>
<h3>Schopnosti</h3>
<p>To, že jsou schopnosti uvedené jak u lidského selhání, tak i hackingu a sabotáže není náhoda. Vycházíme z toho, že méně chyb obvykle dělá člověk, který své práci rozumí. U hackingu a sabotáže zase předpokládáme, že pravděpodobnost dané hrozby bude vyšší v případě, kdy žádné speciální znalosti, schopnosti a dovednosti nejsou k realizaci hrozby potřeba.</p>
<h3>Peníze</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím nižší jsou náklady na její realizaci. Je to v celku logické, protože i útočník zvažuje, zdali se mu vyplatí do přípravy a realizace útoku investovat své prostředky.</p>
<h3>Čas</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím kratší je doba potřebná k přípravě a vlastní realizaci dané hrozby. To je dáno tím, že čím rychleji je možné daný útok provést, tím nižší je pravděpodobnost, že si někdo přípravy nebo vlastního provedení útoku všimne.</p>
<h3>Vybavení</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím jsou nižší nároky na HW a SW vybavení útočníka. Je rozdíl, zda nástroj k realizaci hrozby je možné stáhnout z internetu nebo je nutné ho vyvinout.</p>
<h3>Atraktivita</h3>
<p>Čím atraktivnější cíl, tím vyšší pravděpodobnost hrozby. Když chce hacker provést např. defacement vybere si spíš takový server, který je hodně navštěvován a znám, než web, na který nikdo nechodí. Je to podobné jako u zlodějů aut, jestliže se takový zloděj má rozhodnout, zda ukradne Jaguára nebo Trabanta, které auto to bude? Samozřejmě můžete namítnout, že Škodovka, protože těch je víc a nebude v ní budit takovou pozornost;-)</p>
<h3>Počet osob</h3>
<p>Čím větší počet osob přichází s hodnoceným aktivem do styku, tím větší je pravděpodobnost, že někdo z nich hrozbu realizuje. Podle jedné <a title="Odkaz na zajímavou studii o počtu poctivých a nepoctivých lidí ve společnosti" href="http://www.sas.com/offices/europe/ireland/events/peter_fraud.pdf">studie</a> je v každé společnosti 10% lidí absolutně poctivých, 10% absolutně nepoctivých a ostatních 80% se nachází někde mezi. Do jaké skupiny patříte vy?</p>
<h3>Stáří aktiva</h3>
<p>To, že je stáří aktiva posuzováno i u lidí, není chyba. Možná to zní trochu cynicky, ale v obou případech je pro stanovení pravděpodobnosti selhání nebo chyby možno použít vanovou křivku, jen bude mít u různých aktiv trochu jiný průběh (např. nezkušený zaměstnanec &#8211; zkušený zaměstnanec &#8211; opotřebovaný zaměstnanec).</p>
<h3>Jednotlivec vs. organizovaný zločin</h3>
<p>Usoudíme-li, že danou hrozbu je velice náročné provést a jedinec toho není prakticky schopen, protože nejenže obvykle nemá současně motiv, příležitost a schopnosti, ale nedisponuje ani potřebnými zdroji (vybavení, čas, peníze), nabízí se označit danou hrozbu jako málo pravděpodobnou. To by však mohla být chyba, protože vysoká atraktivita aktiva může vést ve zformování virtuální organizované skupiny a pokud se podíváme na statistiky, zjistíme, že tomu tak skutečně je a dokonce ne jen v případě cenných aktiv. Nejsou to tedy osamocení hackeři, jako tomu bylo v počátku rozvoje internetu, ale organizované skupiny, které stojí za většinou útoků a operující celosvětově bez ohledu na hranice států.</p>
<h3>Stanovení míry hrozby</h3>
<p>Stanovení výsledné míry hrozby pro konkrétní dvojici hrozba – aktivum není triviální. V případě hrozby přírodního původu je určení míry hrozby poměrně snadné, neboť nám k jejímu stanovení stačí určit pravděpodobnost výskytu dané hrozby. V případě technického selhání můžeme kromě statistik vyjít i ze stáří aktiva a míru hrozby stanovit podle toho, v jakém bodě vanové křivky se právě nacházíme. V případě lidského selhání je možné též vyjít ze statistiky a vzít v úvahu aktuální náladu ve společnosti a kvalitu lidské obsluhy a určit trend. V případě hodnocení úmyslných hrozeb však narazíme na problém. I kdybychom vzali v úvahu jen 3 nejčastěji uváděné faktory jako je schopnost, příležitost a motiv, znamená to zkoumat 7 různých kombinací a posoudit, která z nich je závažnější. V případě, že bychom chtěli vzít v úvahu všech 9 výše uvedených faktorů, které při hodnocení pravděpodobnosti realizace úmyslné hrozby připadají v úvahu, dostali bychom se na 511 různých kombinací. (Z čistě matematického pohledu se jedná o kombinace bez opakování, jejichž počet lze snadno spočítat.) Z tohoto pohledu se jeví vyhodnocení trendu a náročnosti provedení útoku jako zcela dostačující k určení pravděpodobnosti realizace dané hrozby. Vycházíme z toho, že v době, kdy se členem organizované skupiny může stát v podstatě kdokoliv, vždy se najde někdo, kdo má motiv, příležitost, schopnosti a prostředky. Ostatní výše uvedené faktory je tedy třeba brát pouze jako doplňkové nebo se jimi vážně zabývat pouze v okamžiku, kdy statistické údaje nejsou k dispozici.</p>
<p><strong>Závěr: </strong>Stanovení míry hrozby na základě četnosti výskytu dané hrozby je managementem obvykle akceptováno, neboť se tento způsob opírá o matematický aparát a míru hrozby je tak možné jednoduše vysvětlit a obhájit.</p>
<p><strong>Poznámka: </strong>Co se týká kombinace jednotlivých faktorů, problém spočívá v tom, jak hodnotit např. takovou kombinaci, kdy bude pro jednu hrozbu splněna podmínka motivu a příležitosti, zatímco pro druhou naopak bude existovat příležitost a schopnost. Která hrozba bude v takovém případě závažnější? Jak spočítat míru hrozby? Je lepší vyhodnotit každý faktor a pak spočítat průměr? Nebo je vhodnější přidělit jednotlivým faktorům různé váhy?</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20m%C5%AF%C5%BEeme%20p%C5%99istoupit%20v%20r%C3%A1mci%20anal%C3%BDzy%20rizik%20k%20hodnocen%C3%AD%20hrozeb.%20Kter%C3%A9%20faktory%20je%20t%C5%99eba%20vz%C3%ADt%20p%C5%99i%20hodnocen%C3%AD%20hrozeb%20v%20%C3%BAvahu%3F%20Jak%20stanovit%20m%C3%ADru%20hrozby%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;t=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb+-+http://b2l.me/s6krv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;n=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/#comments</comments>
		<pubDate>Wed, 04 Nov 2009 20:40:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[aktiva]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=628</guid>
		<description><![CDATA[Proč vzít při stanovení hodnoty aktiva založené na hodnotě dopadu v úvahu nejen hodnotu RTO, ale i RPO.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“ a přináší další pohled na kvantifikaci datových aktiv.</strong></p>
<p>V okamžiku, kdy v rámci analýzy rizik provádíme kvantifikaci aktiv, klademe si obvykle otázku, jaký by byl finanční a nefinanční dopad v případě, že by došlo k narušení <a title="Odkaz na příspěvek Důvěrnost" href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a title="Odkaz na příspěvek Integrita" href="http://www.cleverandsmart.cz/integrita/">integrity</a> a <a title="Odkaz na příspěvek Dostupnost" href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> těchto aktiv.<span id="more-628"></span>V případě dostupnosti datových aktiv bychom měli sledovat dvě hodnoty a to RPO (Recovery Point Objective) a RTO (Recovery Time Objective). Běžně se však hodnota dopadu stanovuje jen na základě RTO. Takovýto přístup však nemusí být zrovna ten nejvhodnější. Vždy bychom si měli položit tyto dvě otázky:</p>
<p><strong>RTO<br /></strong>Jaké by byly finanční a nefinanční dopady, kdyby data, která jsou předmětem hodnocení, nebyla dostupná po dobu několika: </p>
<ul type="square">
<li>sekund</li>
<li>minut</li>
<li>hodin</li>
<li>dní</li>
</ul>
<p><strong>RPO</strong><br />Jaké by byly finanční a nefinanční dopady, kdyby došlo ke ztrátě dat za posledních několik: </p>
<ul type="square">
<li>sekund</li>
<li>minut</li>
<li>hodin</li>
<li>dní</li>
</ul>
<p>Všimněte si, že se jedná o dvě naprosto rozdílné otázky. Zatímco v prvním případě uvažujeme, že data nebudou dostupná jen po danou dobu, ve druhém případě o data za dané období přijdeme. Vidíme, že hodnota dopadu, co se týká dostupnosti datových aktiv, může teoreticky nabývat až 8 různých hodnot (4 x RPO + 4 x RTO).</p>
<p>Na základě znalosti vztahu mezi hodnotami RTO a RPO můžeme ve fázi zvládání rizik volit vhodná opatření pro zajištění požadované dostupnosti dat.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/RTOxRPO.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/RTOxRPO-400x300.jpg" alt="RTOxRPO" width="400" height="300" /></a></div>
<p>Z obrázku je zřejmé, že v okamžiku, kdy se požadovaná dostupnost (RPO nebo RTO) pohybuje řádově v sekundách, musíme volit clusterové řešení. Pro dostupnost v řádově minutách se můžeme spokojit s replikací a v případě dostupnosti v hodinách je možno provádět zálohu na disky, a v případě dnů můžeme provádět tradiční zálohu na pásky.</p>
<p>Pro stanovení hodnoty dopadu v případě orientační analýzy rizik můžeme volit i zcela pragmatický přístup a hodnotu aktiva stanovit čistě podle požadavků na dostupnost a to takto: sekunda – kritická hodnota aktiva, minuta – vysoká hodnota aktiva, hodina – střední hodnota aktiva, dny – nízká hodnota aktiva.</p>
<p>Poznámka: Replikaci je možno řešit kopírováním dat do vzdálené lokality a na jiná disková úložiště. Jsou systémy, které umí kopírovat jen data, která se změnila, to znamená, že se nepřenáší celý soubor, ale jen změněná část. Některé systémy navíc umí detekovat data, která se již někde na diskovém úložišti vyskytují a na ty se pak pouze odkazují. Tímto způsobem lze výrazně snížit dobu potřebnou k vytvoření identické kopie dat produkčního prostředí a nároky na diskový prostor. V případě obnovy jsou zase tato řešení schopna obnovit data tak, že jednotlivé datové bloky jsou obnovovány postupně.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti&amp;summary=Pro%C4%8D%20vz%C3%ADt%20p%C5%99i%20stanoven%C3%AD%20hodnoty%20aktiva%20zalo%C5%BEen%C3%A9%20na%20hodnot%C4%9B%20dopadu%20v%20%C3%BAvahu%20nejen%20hodnotu%20RTO%2C%20ale%20i%20RPO.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;t=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti+-+http://b2l.me/s72a4&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;n=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
