Analýza rizik Miroslav Čermák.

Slides:



Advertisements
Podobné prezentace
Projektový záměr : Zmapování vnitřních procesů na MS ČR
Advertisements

20. května 2009 Prague Gate, Praha – Chodov II. konference Českého institutu manažerů informační bezpečnosti.
Projektové řízení Modul č.1.
managementu znalostí podle
Zavedli jsme systém environmentálního řízení a auditu Zavedli jsme systém environmentálního řízení a auditu Individuální projekt „Plánování sociálních.
 Informací se data a vztahy mezi nimi stávají vhodnou interpretací pro uživatele, která odhaluje uspořádání, vztahy, tendence a trendy  Existuje celá.
Pracovněprávní vztahy v organizaci
ŘÍZENÍ LIDSKÝCH ZDROJŮ Vzdělávání, kvalifikace, rozvoj
PROJEKTOVÉ ŘÍZENÍ. Organizace projektu  Jedná se o optimální uspořádání lidí, věcí a nehmotných složek aktivit do struktur  Jednotlivé složky se uspořádají.
METODOLOGIE PROJEKTOVÁNÍ
Audit administrativních činností
11 Procesy a procesní řízení 22 Další charakteristiky procesu má svého vlastníka (osoba odpovídající za zlepšování procesu) má svého zákazníka (interního.
PODPURNÉ PROCESY V ORGANIZACI
NĚKTERÉ ZKUŠENOSTI ZE ZAVÁDĚNÍ ISO 27001
TEORETICKÉ OTÁZKY BEZPEČNOSTI
Daniel Kardoš Ing. Daniel Kardoš
1 E - S V Ě T S E T O Č Í S T Á L E R Y C H L E J I. S T A Č Í T E M U ? Praktická realizace bezpečnostních požadavků standardů ISVS při tvorbě.
Geo-informační systémy
SW podpora krizového řízení Duben 2006 Tomáš Fröhlich, DiS. ISSS 2007.
Projekt zavádění jednotné bezpečnostní politiky v prostředí VZP ČR
Auditorské postupy Činnosti před uzavřením smlouvy
Hodnocení, realizace a kontrolní etapa. Hodnotí se tři skupiny kriterií: A)Prospěšnost – žádoucnost 1. Jak navržená strategie pomáhá dosažení cílů? 2.
Informační strategie. řešíte otázku kde získat konkurenční výhodu hledáte jistotu při realizaci projektů ICT Nejste si jisti ekonomickou efektivností.
Ekonomika informačních systémů
METODIKA VSTUPNÍHO HODNOCENÍ Základní přehled. Návrh projektu Ing. Pavel Růžička Kurz Manažer udržitelné spotřeby a výroby v rámci projektu.
2. téma 1MU305, 211 – Manažerské účetnictví I.
Zavádění a údržba informačních systémů
Luděk Novák dubna 2006 Proč a jak řídit informační rizika ve veřejné správě.
Outsourcing ICT systémová a aplikační integrace v pojetí O2 Projekt Integrace sítě Ministerstva zemědělství.
Informační nástroje pro řízení po linii výkonu. Řízení po linii výkonu 2 PODNIKATELSKÝPROCES Vnitropodnikové útvary a jejich členění  každý útvar má.
Bezpečnost informačních systémů - nástroje pro podporu řešení bezpečnosti Nemochovský František ISSS Hradec Králové, března 2004.
Reinženýring cesta ke zvyšování výkonnosti státní správy s využitím procesního řízení Ing. Martin Čulík Notes CS a.s. Konference ISSS 2003 Hradec Králové.
Robert Mohos,3IT. Disaster Recovery Planning  Plány pro obnovu činnosti po mimořádné události - Preventivní opatření - Zmírnění následků - Ulehčení obnovy.
Proces řízení rizik.
Moderní byznys Jan Kovařík. ”Zlepší-li se toky informací ve firmě, pak řešení jednotlivých podnikatelských problémů již přijdou sama.” Bill Gates, Byznys.
Rizika v projektech spojených s výstavbou
ICT VE ŠKOLE LIDSKÉ ZDROJE listopad 2006 (c) Radek Maca.
Vaše jistota na trhu IT Vybudování a provozování e-spisovny Josef Sedláček ICZ a.s.
RNDr. Jana Sýkorová SOŠ a SOU technické, Třemošnice, Sportovní 322
Nebezpečí webových aplikací Tomáš Strýček Invex Forum Brno
Členění nákladů v nákladovém účetnictví
1. Projektový management I. ÚVOD II. PROJEKT III. PROJEKTOVÉ ŘÍZENÍ IV. PROJEKTOVÝ TÝM Přednáška č. 1: Projektový management.
Období snižování nákladů Důvody proč vzdělávat a jejich zřetelnost Hynek Rais Česká pojišťovna 22. července 2004.
Copyright (C) 1999 VEMA počítače a projektování, spol. s r.o.
Digitální výukový materiál zpracovaný v rámci projektu „EU peníze školám“ Projekt:CZ.1.07/1.5.00/ „SŠHL Frýdlant.moderní školy“ Škola:Střední škola.
Informační bezpečnost jako rámec ochrany osobních údajů v orgánech veřejné správy Hradec Králové
© Ing. V. Šebek, CSc. Řízení projektů a podnikových procesů 1/9 9. Tvorba modelů v procesně řízeném podniku  Způsoby modelování  Základní postupy a role.
Prof. Molnár1 Podnikové informační systémy Outsourcing IS/IT a ASP Prof. Ing. Zdeněk Molnár, CSc Ústav řízení a ekonomiky podniku
1 Řízení implementace IS a SS* Šablony. 2 Vzorové postupy.
Bezpečnostní politika
Business Inteligence 2. přednáška pro DS
Moderní personalistika DS 2009/ Hlavní úkoly moderní personalistiky   Zařazení správného člověka na správné místo (a ve správný čas)
Strategie regionu, obce. Strategický plán rozvoje Má úzký vztah k územnímu plánu Měl by být flexibilní, slaďuje představy subjektů Vymezeny perspektivní.
Metodika řízení projektů
EKONOMIKA DOPRAVNÍHO PODNIKU Vysoká škola technická a ekonomická v Českých Budějovicích Institute of Technology And Business In České Budějovice.
Operační program Vzdělávání pro konkurenceschopnost Název projektu: Inovace magisterského studijního programu Fakulty ekonomiky a managementu Registrační.
Zajištění regionálních funkcí knihoven v roce 2013 PhDr. Vít Richter Národní knihovna ČR Svaz knihovníků a informačních pracovníků ČR Tel. 603–223–627,
Řízení investičních projektů DSZ DÚR DS ZBV RS DVZ DSP Systém Aspe.
Integrační a migrační projekty KIVS. 2 Definice: KIVS v ČR je prostředím pro efektivní, bezpečné, garantované a auditovatelné sdílení dat mezi Informačními.
Logistické procesy ve stavebnictví Autor diplomové práce: Bc. Lukáš Hlaváč Vedoucí diplomové práce: Ing. Terezie Vondráčková, Ph.D. České Budějovice, červen.
1 Plánování sociálních služeb z pohledu MPSV Brno
SAFETY 2017 Význam a zásady fyzické bezpečnosti při ochraně (nejen) utajovaných informací. Hradec Králové duben
Řízení změn IS Milan Mikloš Vedoucí odboru IT
PROJEKT: Hodnocení průmyslových rizik
BEZPEČNOST NA KONTAKTNÍCH MÍSTECH Czech POINT
Digitální učební materiál
Městská část Praha 6 Postup příprav GDPR Ing. Jan Holický, MBA
Centrum vzdělanosti Libereckého kraje, příspěvková organizace
ŘÍZENÍ PROCESU POČÍTAČEM
Plán obchodního projektu
Transkript prezentace:

Analýza rizik Miroslav Čermák

Identifikace respondentů Identifikace aktiv Kvantifikace aktiv Řízení rizik ŘÍZENÍ RIZIK Identifikace respondentů Identifikace aktiv Kvantifikace aktiv Identifikace hrozeb Kvantifikace hrozeb Identifikace zranitelností Kvantifikace zranitelností VYMEZENÍ HRANIC HODNOCENÍ RIZIK IDENTIFIKACE RIZIK ANALÝZA RIZIK VYHODNOCENÍ RIZIK ZVLÁDÁNÍ RIZIK

Přístup k provedení AR: Analýza rizik Přístup k provedení AR: interní externí kombinovaný Strategie AR: orientační detailní Metodika AR: kvantitativní kvalitativní

Plán analýzy rizik Projektové řízení je pro úspěšné provedení AR naprosto nezbytné. K AR je proto vhodné přistupovat jako k jakémukoliv jinému projektu. Vždy musíme sledovat: rozsah délku trvání náklady a samozřejmě: kvalitu rizika ČAS PENÍZE KVALITA ROZSAH

Plán analýzy rizik Stanovení hranic AR Hranice AR je pomyslná čára, která odděluje aktiva, která jsou předmětem AR, říkáme, že leží uvnitř hranic analýzy, od těch aktiv, která nejsou předmětem AR, a říkáme o nich, že leží mimo hranice nebo za hranicemi AR. ČAS PENÍZE KVALITA ROZSAH

Plán analýzy rizik Stanovení hloubky AR granualitou aktiv, tedy tím jak moc jsou aktiva agregována, množstvím hrozeb, typické, specifické x všechny možné, množstvím respondentů pro aktiva, hrozby a zranitelnosti. ČAS PENÍZE KVALITA ROZSAH

Stanovení délky trvání AR Plán analýzy rizik Stanovení délky trvání AR šíře AR (dáno hranicemi AR) hloubka AR (kvalita) množství finančních prostředků ČAS PENÍZE KVALITA ROZSAH

Plán analýzy rizik Stanovení nákladů AR šíře AR (dáno hranicemi AR) hloubka AR (kvalita) délka trvání PENÍZE ČAS KVALITA ROZSAH

Sestavení analytického týmu uživatelé: vlastník systému uživatel systému experti: správce systému správce aplikace správce databáze správce sítě pracovník informační bezpečnosti pracovník fyzické bezpečnosti systémový analytik pracovník řízení lidských zdrojů expert na analýzu a řízení rizik

Identifikace respondentů Získávání informací Analýza informací Analýza rizik Identifikace respondentů Získávání informací Analýza informací Interpretace informací Verifikace informací Dokumentace informací

Identifikace aktiv Business Process Analysis – procesně orientovaná analýza, jejímž cílem je identifikace všech procesů a aktiv, která se v rámci daného procesu používají. Útvar - číslo útvaru a název útvaru Manažer - jméno manažera daného útvaru Název procesu - co nejvýstižnější Název aktiva - jedinečný název Snažte se maximálně využít dostupných informací!

Objektově hierarchická dekompozice aktiv Organizační vrstva - procesy Logická vrstva - SW Fyzická vrstva - HW

Agregace aktiv hardware (HW) software (SW) síť (NET) média (MDA) Každý proces je více či méně závislý na těchto aktivech: hardware (HW) software (SW) síť (NET) média (MDA) data (DTA) personál (STF) prostory (SPC)

Kvantifikace aktiv Business Impact Analysis Důvěrnost Integrita Dostupnost Minuty Hodiny Dny Týdny

Kvantifikace aktiv Stupeň 1 2 3 4 Popis dopadu malé škody Vážné škody velmi vážné škody přežití je ohroženo Relativní ztráta v % 0-5% 5-10% 10-30% 30% a více Absolutní ztráta v Kč 0-50.000 50.000-100.000 100.000-300.000 300.000 a více

Identifikace a kvantifikace hrozeb Úmyslné škody Neúmyslné škody Technické selhání Přírodní hrozby

Identifikace a kvantifikace zranitelností

ŘÍZENÍ INFORMAČNÍCH RIZIK V PRAXI Řízení rizik Kontakt: Miroslav Čermák mc@cleverandsmart.cz Knihu: ŘÍZENÍ INFORMAČNÍCH RIZIK V PRAXI si můžete objednat na: www.cleverandsmart.cz