Slogan Glitch Effect with Random Timing

Kvantitativní analýza kybernetických rizik:
kde nejčastěji chybujeme

To, že přejdeme od kvalitativního hodnocení rizik ke kvantitativnímu, ještě neznamená, že od tohoto okamžiku začneme rizika řídit správně.

Skutečnost, že riziko vyjádříme místo slovního popisu a barvy, číslem, intervalem, rozdělením nebo percentilovou hodnotou, ještě neznamená, že jsme jej správně kvantifikovali.

Štítky:
celý článek

ENISA vydala NIS360 implikace pro scénáře kybernetických rizik ve finančním sektoru

Evropská agentura pro kybernetickou bezpečnost (ENISA) publikovala v květnu 2026 zprávu NIS360: Přehled kybernetické vyspělosti sektorů s vysokou kritičností podle směrnice NIS2, která poskytuje komplexní pohled na úroveň kybernetické vyspělosti a kritičnosti klíčových sektorů v Evropské unii.

Zpráva potvrzuje, že finanční sektor patří mezi nejvyspělejší i nejkritičtější, což znamená vysokou úroveň zabezpečení, ale současně také vysokou expozici vůči kybernetickým hrozbám a systémovým selháním.

celý článek

Od zlepšení metrik k selhání triáže: proč kalibrace risk matic neřeší jejich podstatu

Risk matice patří mezi nejrozšířenější nástroje řízení rizik, přesto jejich schopnost poskytovat spolehlivý podklad pro rozhodování zůstává odborně zpochybněná.

Analýza, za kterou stojí Jan Kopřiva, tento problém kvantifikuje pomocí metrik pořadové korelace a ukazuje, že nejde pouze o intuitivní nedokonalost, ale o měřitelný a systematický jev.

celý článek

Proč by měl vlastník firmy poslat svého risk analytika na školení zakončené certifikací

Risk analytik ve vaší firmě nerozhoduje o rizicích. O těch rozhodujete samozřejmě vy. Ale zpravidla rozhodujete podle podkladů, které pro vás připravil právě onen risk analytik.

Pokud dostanete špatně zpracovanou analýzu rizik, budete rozhodovat o rozpočtech, prioritách, bezpečnostních opatřeních, pojištění, technologiích nebo organizačních změnách na základě nepřesných, neúplných nebo zavádějících informací. A můžete za to nést i osobní odpovědnost.

celý článek

Auditor vs. manažer kybernetické bezpečnosti
Když se zelená zóna zbarví do ruda

Na první pohled vypadá všechno idylicky. Smaragdově zelené zóny risk matice připomínají klidné mořské zátoky bez vln, bez bouří, bez důvodu k obavám.

Jenže podobně jako u mořských řas stačí velice málo a moře se náhle zbarví do ruda.

Štítky:
celý článek

Elicitace bez legrace

V okamžiku, kdy máme k dispozici rizikové scénáře, přichází další krok: oslovíme vybrané experty, aby nám dodali své odhady jak pro frekvenci výskytu daného scénáře, tak pro škody, které z něj mohou vyplynout.

Jenže právě tady se z celé analýzy může stát fraška a zbytečná matematická ekivilbristika jen proto, že každý expert může tentýž scénář chápat trochu jinak.

celý článek

Dimenze blízkosti a dimenze důsledků: kognitivně-empirický rámec pro hodnocení rizik

Tradiční matice rizik, založené na kombinaci odhadované pravděpodobnosti a dopadu, byly v odborné literatuře opakovaně kritizovány pro metodologickou slabost, statistickou nekonzistenci a omezenou interpretační hodnotu (Cox, 2008; Aven, 2016).

Jejich slabina nespočívá pouze v ordinální povaze použitých škál, ale též v tendenci vytvářet dojem kvantitativní přesnosti tam, kde jsou vstupní pojmy samy o sobě vágní, kontextově proměnlivé a často mezi standardy odlišně vykládané.

celý článek

Dokud kybernetická rizika nevyjádříte v korunách, nevíte, kolik vás skutečně stojí

V tomto příspěvku se dozvíte, proč byste měli kybernetická rizika kvantifikovat. A když říkám kvantifikovat, tak tím myslím skutečně kvantifikovat, ne jen mechanicky násobit ordinální hodnoty mezi sebou.

Když totiž u konkrétního typu incidentu odhadnete pravděpodobnost výskytu a finanční dopad a celé riziko vyjádříte v korunách, začnete konečně mluvit jazykem, kterému management rozumí nejlépe.

Štítky:
celý článek

Proč CRQ selhává a risk matice stále dominuje

Když se tahá Gumbel, Weibull, Fréchet a Jeffreysův prior do řízení kybernetických rizik, tak se risk matice ozývá.

Kyberbezpečnost není raketová věda. To říkáme pořád. Ale pár doktorandů si to evidentně neřeklo dostatečně nahlas.

Štítky: ,
celý článek

Proč tolik CEO věří maticím rizik, aneb Když zpětná vazba nepřijde roky a někdy vůbec

V jednom minulém příspěvku padlo, že jedním z důvodů, proč se manažeři tak drží risk matic, je, že se jim nedostane v rozumném čase zpětné vazby, zda jejich odhady pravděpodobnosti a dopadů odpovídaly realitě. Což je pravda, protože bez zpětné vazby se dá věřit téměř čemukoli.

Tedy i tomu, že jim ta jejich kvalitativní metodika hodnocení rizik funguje. Tak nějak jsou všichni přesvědčení, že zrovna ta jejich je v něčem tak výjimečná, že funguje anebo že jsou tak výjimeční oni v tom, jak ji používají. Což je samozřejmě čirá utopie.

celý článek