Procjena rizika

Ne možete zaštititi sve: procjena rizika kaže što štititi prvo

Budžet za sigurnost uvijek je manji od popisa želja. Procjena rizika sustavno odgovara na pitanje koje prijetnje vašem poslovanju stvarno prijete, kolika bi bila šteta i koje mjere donose najviše zaštite za uloženi novac, umjesto da se sigurnost gradi po osjećaju.

Što obuhvaća procjena rizika

  • Popis imovine: sustavi, podaci, procesi i ljudi o kojima poslovanje ovisi
  • Identifikaciju prijetnji i ranjivosti za svaku ključnu imovinu
  • Ocjenu vjerojatnosti i utjecaja: što je vjerojatno, što je katastrofalno, a što oboje
  • Registar rizika s vlasnicima i prioritetima, spreman za upravu i auditore
  • Plan tretmana: koje mjere uvesti, kojim redom i uz koji trošak
  • Redovito osvježavanje: rizici se mijenjaju s poslovanjem i prijetnjama

Zašto je procjena rizika temelj svega

  • Traže je standardi i propisi. Procjena rizika obvezni je temelj ISO 27001 sustava i NIS2/ZKS obveza, a metodološki se oslanjamo na ISO 31000.
  • Pretvara sigurnost u brojke. Uprava dobiva odluke u obliku rizika i troška, a ne tehničkog žargona.
  • Usmjerava budžet. Novac ide na rizike koji prijete poslovanju, a ne na alate koji su trenutno u modi.
  • Temelj za daljnje korake. Iz procjene prirodno slijede implementacija mjera i provjere poput pen-testa.

Kako izgleda suradnja

01Korak

Popis i razgovori

S ključnim ljudima popišemo imovinu, procese i dosadašnje incidente.
02Korak

Analiza rizika

Ocijenimo vjerojatnosti i utjecaje te složimo registar rizika s prioritetima.
03Korak

Plan tretmana

Predložimo mjere s troškom i učinkom. Vi odlučujete što prihvaćate, a što tretirate.

Često postavljana pitanja

Što je procjena rizika?

Sustavno utvrđivanje što može ugroziti vaše poslovanje i podatke, kolika je vjerojatnost i šteta te što s tim rizicima napraviti. Rezultat je rangirani popis rizika s mjerama, umjesto odlučivanja po osjećaju.

Kada je potrebna procjena rizika?

Prije većih ulaganja i promjena, kod usklađivanja s propisima poput NIS2/ZKS-a koji je izričito traže, kao temelj ISO sustava te periodično, jer se i prijetnje i poslovanje mijenjaju.

Odnosi li se ovo na procjenu rizika iz zaštite na radu?

Ne: procjena rizika na radnom mjestu (ozljede, opasnosti) je dokument iz Zakona o zaštiti na radu i izrađuju je ovlaštene osobe za ZNR, što mi nismo. Naša procjena pokriva informacijske, IT i poslovne rizike: podatke, sustave, procese i kontinuitet.

Što uključuje izrada procjene rizika?

Popis imovine i procesa (što uopće štitimo), identifikaciju prijetnji i ranjivosti, procjenu vjerojatnosti i posljedica po dogovorenim kriterijima te plan postupanja s prioritetima. Metodološki se oslanjamo na ISO 31000.

Kako izgleda proces procjene rizika?

Radionice s ljudima koji posao i sustave stvarno vode, pregled dokumentacije i tehničkog stanja, zatim analiza i rangiranje rizika pa izvještaj s planom mjera. Za manju tvrtku cijeli proces traje dva do tri tjedna.

Koji se rizici procjenjuju u poslovanju?

Kibernetički (napadi, ransomware, curenje podataka), tehnički (kvarovi, ispadi, zastarjela oprema), organizacijski (ovisnost o ključnim ljudima i dobavljačima), regulatorni te fizički (požar, poplava, provala). Opseg prilagođavamo onome što vas stvarno može zaboljeti.

Kako se određuje razina rizika?

Kombinacijom vjerojatnosti i posljedice po unaprijed definiranim ljestvicama: isti kvar ima različitu težinu ovisno o tome ruši li webshop ili testni server. Jednaki kriteriji za sve rizike omogućuju usporedbu i pametno trošenje budžeta.

Tko izrađuje procjenu rizika?

Naši konzultanti s iskustvom u informacijskoj sigurnosti i ISO sustavima, zajedno s vašim ljudima, jer oni najbolje znaju gdje boli. Vanjska perspektiva je bitna: interne procjene sustavno podcjenjuju rizike na koje se kuća navikla.

Kada je potrebna revizija procjene rizika?

Jednom godišnje te nakon svake veće promjene: novi sustavi, nova lokacija, novi propisi, incident. Procjena je živ dokument, a zastarjela procjena daje lažan osjećaj sigurnosti.

Što tvrtka dobiva nakon procjene rizika?

Registar rizika s prioritetima, plan mjera s odgovornima i rokovima te podlogu za odluke o ulaganjima, osiguranje i regulatorne obveze. Mjere po želji i provodimo, kroz implementaciju sigurnosnih rješenja.

Koliko traje izrada procjene rizika?

Za male i srednje tvrtke dva do tri tjedna od početne radionice do izvještaja. Veće organizacije i više lokacija produžuju rok, što se vidi odmah kod dogovora opsega.

Koliko košta procjena rizika?

Procjena rizika kreće od 500 EUR, ovisno o veličini organizacije i opsegu. Okvir je u cjeniku, prve konzultacije su besplatne.

Znate li koja tri rizika najviše prijete vašem poslovanju?

Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prve konzultacije su besplatne.

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije