Slogan Glitch Effect with Random Timing

Tři přístupy k analýze kybernetických rizik:
Iluze barev, falešná čísla a krutá realita

Můžete si vybrat. Rudě zářící pole risk matice, jedno číslo vyjadřující roční ztrátu v korunách anebo smyslné ladné křivky slibující vědeckou přesnost.

Asi už tušíte, že je řeč o kvalitativním, semikvantitativním a kvantitativním přístupu k analýze rizik. Rozdíl mezi jednotlivými přístupy je ale mnohem větší, než si většina lidí připouští. A bohužel právě na tom často stojí nebo padá správné rozhodnutí managementu o investicích do informační bezpečnosti.

Štítky:
celý článek

Zapomeňte na inherentní riziko

Před pár lety jsem zde otevřel otázku, zda má v oblasti informační a kybernetické bezpečnosti smysl se zabývat pojmem „inherentní riziko“. Dnes říkám naprosto otevřeně: „Nemá.“

Ano, vím, že se to mnoha expertům opět nebude líbit. Budou zásadně nesouhlasit. Ale nemohu jinak.

celý článek

Jakou výši kybernetického rizika jste ochotni akceptovat?

Risk apetit představuje takovou úroveň rizika, kterou je organizace ochotná akceptovat po zahrnutí všech současných kontrol.

V mezinárodním standardu ISO 27005:2022 je risk appetite definován jako: „Amount and type of risk that an organization is willing to pursue or retain.“

Štítky:
celý článek

Proč experti při hodnocení kybernetických rizik selhávají

Dost často je hodnocení rizik založeno na pouhém subjektivním hodnocení experta, který se může mýlit a dost často se i mýlí. Ovšem zdá se, že to nikoho netrápí.

Což je velice zvláštní, protože kvalita expertů, kteří hodnotí výši kybernetického rizika, od které se pak odvíjí některá zásadní rozhodnutí, by měla být v zájmu vrcholového managementu.

Štítky:
celý článek

Řízení rizik umělé inteligence – 2. díl

Byť se teď o AI hodně mluví a najednou je na ní každý expert, tak přesto ve většině organizací není AI ani řádně definována a je za ní považováno cokoliv.

Že není sepsána politika, standardy a směrnice pro používání AI, a nejsou ani identifikována a řízena rizika AI, není snad ani potřeba dodávat. Pojďme se proto podívat na konkrétní rizika AI, která můžeme rozdělit do několika skupin.

Štítky:
celý článek

Řízení rizik umělé inteligence

Byť jsou k dispozici nejrůznější návody pro řízení rizik informačních systémů, tak AI systémy jsou v lecčems jedinečné, především ve své nepředvídatelnosti, neboť jsou trénovány nad daty, která se mohou měnit a dále se pak samy mění na základě interakce s lidmi.

NIST zveřejnil řadu dokumentů týkajících se řízení rizik umělé inteligence. Klíčový je pak rámec pro řízení rizik umělé inteligence AI RMF 1.0 z ledna 2023.

Štítky:
celý článek

Semikvantitativní vs. kvantitativní analýza rizik: kdy kterou metodiku použít?

Často se setkáváme s otázkou, zda je lepší provádět analýzu rizik kvantitativní nebo kvalitativní.

Ve skutečnosti je tato otázka zavádějící. Praktická volba nestojí mezi kvalitativní a kvantitativní metodou, ale spíše mezi semikvantitativním a kvantitativním přístupem.

Štítky:
celý článek

Integrované řízení podnikových rizik – 2. díl

V rámci integrovaného řízení podnikových rizik potřebujeme vrcholovému managementu zobrazit nějaký ten dashboard, aby viděl, jak na tom je.

A zobrazovat bychom měli jak aktuální stav, tedy jaká je celková expozice rizika, tak i trend, tedy jak se riziko vyvíjí.

Štítky:
celý článek

Semikvantitativní a semikvalitativní
analýza rizik a variabilita matic

Analýza rizik bývá tradičně rozdělena na přístupy kvalitativní a kvantitativní. Vedle nich se v praxi uplatňuje i varianta semikvalitativní, respektive semikvantitativní, která kombinuje slovní hodnocení s možností číselného zpracování.

Typickým nástrojem je matice rizik, v níž se pravděpodobnost hrozeb a velikost dopadů převádějí na číselné hodnoty a jejich kombinací vzniká výsledné hodnocení rizika.

Štítky:
celý článek

Analýza rizik v rámci SDLC

Je určitý rozdíl, když provádíte analýzu rizik již existujícího nebo nově vyvíjeného systému.

V obou případech byste měli začít stanovením kontextu, tedy ujasněním, kdo daný systém provozuje nebo bude provozovat, k čemu daný systém slouží nebo bude sloužit, a konečně jaké služby a informace poskytuje anebo bude poskytovat a komu.

celý článek