Predbežné načítanie

Email: pepax@pepax.sk

Tel:: (+421) 911 642 601

— Digitalizácia, technológie a inovácie

Kybernetická bezpečnosť a risk manažment

Kybernetická bezpečnosť a risk manažment pomáhajú organizácii rozumieť jej kritickým aktívam, rizikám a zraniteľnostiam a budovať obranu, ktorá spája technické opatrenia, procesy, ľudí a pripravenosť na incidenty. Pepax prepája posúdenie rizík, bezpečnostnú stratégiu, governance, vzdelávanie, reakciu na incidenty a kontinuitu prevádzky tak, aby bezpečnosť podporovala stabilitu, dôveru a zodpovedné riadenie

— Situácia klienta a širšie súvislosti

Kybernetická bezpečnosť sa týka vedenia, procesov, technológií aj každodenného správania ľudí

Mnohé organizácie riešia bezpečnosť až vo chvíli incidentu, auditu, výpadku alebo zvýšeného tlaku zo strany klientov a regulácie. Dovtedy bývajú opatrenia roztrúsené medzi IT, prevádzkou a jednotlivými návykmi.

Bezpečnosť nie je iba otázkou nástrojov. Potrebuje vedieť, čo má chrániť, akú úroveň rizika prijíma, ako riadi prístupy, incidenty, dodávateľov, zálohy a pripravenosť ľudí

Bezpečnostná diagnostika, mapa kritických aktív, rizík a zraniteľností organizácie

Kritické aktíva, procesy a obchodný dopad

Ochrana začína pochopením toho, čo je pre organizáciu najdôležitejšie.

Hrozby, zraniteľnosti a prijateľná úroveň rizika

Treba vedieť, čo ohrozuje fungovanie a ktoré riziká musia mať prioritu.

Technické opatrenia a obranná architektúra

Prístupy, identity, endpointy, cloud, zálohy a monitoring majú byť primerané realite.

Politiky, governance a zodpovednosti

Bezpečnostné pravidlá potrebujú vlastníkov, rozhodovacie právomoci a výnimky.

Ľudia, povedomie a pracovné návyky

Phishing, slabé heslá či improvizované zdieľanie prístupov patria medzi časté slabiny.

Incidenty a kontinuita prevádzky

Dôležité je vedieť útoku predchádzať aj pripraviť reakciu a obnovu fungovania.

— Pre koho a kedy je služba vhodná

Keď organizácia potrebuje bezpečnosť riadiť vedome, nie iba reagovať na jednotlivé problémy alebo povinnosti

Služba je vhodná pre organizácie, ktoré chcú získať realistický obraz o svojom bezpečnostnom profile, posúdiť riziká, nastaviť primeranú ochranu a pripraviť plán reakcie na incidenty

Opatrenia vznikali nesúrodo

Nástroje a pravidlá existujú, ale nie je jasná ich priorita, pokrytie a vlastníctvo

Nie je zrejmé, čo je kritické

Chýba prehľad o najdôležitejších dátach, systémoch a prevádzkových väzbách

Rastie tlak auditu, klientov alebo regulácie

Treba zrozumiteľne preukázať, že bezpečnosť je primerane riadená

Ľudia potrebujú posilniť povedomie

Phishing, sociálne inžinierstvo a zlé návyky vytvárajú zbytočné zraniteľnosti

Treba pripraviť incident response a kontinuitu

Organizácia potrebuje vedieť, kto čo robí pri útoku, výpadku alebo úniku dát

Po incidente treba posilniť rámec

Nejde iba o opravu, ale o pochopenie príčin a zníženie budúceho rizika

— Hodnota a možný posun

Od nejasných obáv a roztrúsených opatrení k primerane riadenej bezpečnosti a pripravenosti konať

Kybernetická bezpečnosť môže spresniť rozhodovanie, znížiť prevádzkovú neistotu a vytvoriť prostredie, v ktorom organizácia rozumie svojim kritickým slabinám aj obranným prioritám

01

Jasnejšie poradie priorít

Organizácia vie, ktoré riziká a aktíva sú najdôležitejšie.

02

Lepšie prepojenie technických, procesných a ľudských vrstiev

Bezpečnosť sa neopiera iba o jeden nástroj, ale o zmysluplný systém.

03

Vyššia pripravenosť na incident

Tím pozná roly, eskaláciu, komunikačný postup a kroky obnovy.

04

Silnejšia dôveryhodnosť voči vedeniu a auditom

Rozhodnutia sa dajú vysvetliť cez riziká, dopady a primeranosť opatrení.

05

Menší priestor pre improvizáciu

Prístupy, výnimky, zálohy, dodávatelia a zmeny majú jasnejší režim.

06

Udržateľnejšia bezpečnostná kultúra

Ľudia rozumejú svojej úlohe pri ochrane organizácie.

— Možné odborné výstupy

Podklady od posúdenia rizík a bezpečnostnej stratégie po incident response, governance a plán zlepšovania

Súčasťou dodávky môže byť jeden pracovný materiál alebo ucelený balík podkladov. Presný formát, úroveň detailu a spôsob odovzdania sa dohodnú pred začatím platenej práce

Mapa aktív, hrozieb a rizík

Kritické systémy, dáta, procesy, závislosti, hrozby, zraniteľnosti a dopady

Bezpečnostná diagnostika a plán opatrení

Súčasný stav, medzery, rizikové oblasti a návrh konkrétnych krokov

Bezpečnostná stratégia a governance

Princípy, roly, zodpovednosti, prístupy, výnimky a priebežné riadenie

Incident response a krízový scenár

Eskalácia, roly, komunikácia, evidencia a prvé kroky pri incidente

Business continuity a obnova

Prioritné procesy, obnovovacie scenáre, závislosti a minimálne požiadavky

Vzdelávací a adopčný plán

Témy školení, rizikové situácie, cieľové skupiny a budovanie návykov

— Ako spolupráca prebieha

Od pochopenia kritických aktív a rizík po návrh obrany, pripravenosť na incident a dlhodobejšie riadenie

Nie každé zadanie potrebuje všetky fázy v rovnakej hĺbke. Rozsah prispôsobíme významu procesu, dostupným podkladom a rozhodnutiam, ktoré majú na výstup nadviazať

1. Úvodný rozhovor do 30 minút

Bezplatné získanie základných informácií bez odborného odporúčania alebo výstupu

2. Bezpečnostná diagnostika

Aktíva, procesy, technické prostredie, dodávatelia, opatrenia a incidentná história

3. Posúdenie rizík a prioritizácia

Hrozby, zraniteľnosti, dopady, slabiny a priority ďalších krokov

4. Návrh bezpečnostného rámca

Technické, organizačné a procesné opatrenia, governance a pravidlá prístupov

5. Incident response a kontinuita

Eskalácia, roly, komunikácia, obnova po narušení a pripravenosť ľudí

6. Roadmapa a priebežné zlepšovanie

Poradie opatrení, zodpovednosti, monitoring, kontrola plnenia a rozvoj

— Z čoho konkrétne služba pozostáva

Osem pracovných modulov od mapovania rizík po governance, incidenty, kontinuitu a bezpečnostnú kultúru

Rozsah sa skladá podľa zrelosti organizácie, citlivosti prostredia a požadovanej hĺbky spolupráce — od review jednej témy po komplexný bezpečnostný rámec

Návrh incident response, eskalácie a continuity rámca pri kybernetickom incidente

1. Kritické aktíva, procesy a business impact

Identifikácia systémov, dát, služieb, procesov, závislostí a dopadov narušenia.

2. Threat a risk assessment

Hrozby, zraniteľnosti, pravdepodobnosť, dopad, existujúce opatrenia a risk register.

3. Bezpečnostná architektúra a obranné opatrenia

Segmentácia, identity, prístupy, endpointy, zálohy, monitoring a cloudová bezpečnosť.

4. Politiky, governance a rozhodovacie pravidlá

Politiky, roly, výnimky, klasifikácia informácií, evidencie a review mechanizmy.

5. Incident response a krízová pripravenosť

Scenáre incidentov, eskalácia, kontakty, rozhodovacie body a komunikačné princípy.

6. Business continuity a obnova

Prioritizácia procesov, minimálne potreby, obnovovacie kroky a náhradné fungovanie.

7. Bezpečnostné povedomie a práca s ľuďmi

Školenia, rizikové situácie, phishing, návyky a odporúčania podľa rolí.

8. Roadmapa, monitoring a zlepšovanie

Prioritizovaný plán, míľniky, vlastníci, monitoring, kontroly a ďalší rozvoj.

— Čo ovplyvňuje cenu tejto konkrétnej služby

Cena vychádza z rozsahu prostredia, citlivosti aktív, hĺbky risk assessmentu a náročnosti navrhovaných opatrení

0 €

Úvodný rozhovor

Slúži na získanie základných informácií a overenie vhodnej formy spolupráce. Odborná analýza, odporúčanie ani písomný výstup pri ňom nevznikajú

od 290 €

Minimálny platený rozsah

Konkrétny rozsah môže tvoriť procesná konzultácia, štúdium podkladov, diagnostický blok, pracovný workshop alebo prvý dohodnutý výstup.

Konkrétnu cenu potvrdíme až po spresnení cieľa, rozsahu, výstupov a podmienok realizácie. Práca nad dohodnutý rámec sa vykonáva až po predchádzajúcom odsúhlasení.

  • Počet a kritickosť chránených aktív.
  • Zložitosť IT a prevádzkového prostredia.
  • Rozsah a hĺbka risk assessmentu.
  • Citlivosť dát a regulačné požiadavky.
  • Miera existujúcich medzier a technického dlhu.
  • Počet rolí, útvarov a dodávateľov v scope.
  • Rozsah incident response a continuity pripravenosti.
  • Potreba školení a práce s bezpečnostným povedomím.
  • Rozdelenie technickej realizácie a review zodpovedností.
  • Požadovaná úroveň governance, monitoringu a follow-upu.
— Pravidelná mesačná podpora

Bezpečnostné prostredie sa mení spolu so systémami, hrozbami a ľuďmi, preto potrebuje priebežnú pozornosť

Mesačná odborná podpora pomáha udržiavať bezpečnostné priority živé, rozumieť novým rizikám a priebežne aktualizovať opatrenia, dokumentáciu a pripravenosť tímov

Pravidelný konzultačný rytmus

Stretnutia v dohodnutých intervaloch pomáhajú udržať pozornosť na téme bez zbytočného tlaku.

Rozhodovacie zrkadlo

Pri nových situáciách sa dá rýchlejšie rozlíšiť, čo je pokračovaním zvoleného smeru a čo návratom k starému vzorcu.

Dohodnuté asynchrónne review

V určenom rozsahu možno medzi stretnutiami zachytiť otázku, skúsenosť alebo pripraviť podklad na ďalšiu reflexiu.

Priebežné zhrnutie

Vývoj témy, rozhodnutia a otvorené otázky zostávajú zrozumiteľné aj pri dlhšom procese.

— Rastúca odborná knižnica

Praktické a profesionálne podklady pre bezpečnostné rozhodovanie, riadenie rizík a pripravenosť organizácie

Knižnica Pepax sa buduje ako rastúca odborná znalostná báza. Ponúka obsahové vrstvy pre samostatné štúdium a profesionálnu prácu; nenahrádza individuálnu konzultáciu ani spracovanie konkrétneho klientského zadania

L2 - Hĺbková praktická vrstva

Pre človeka, ktorý chce tému osobného rozvoja spracúvať aj medzi stretnutiami alebo samostatne.

- hĺbkové texty o hodnotách, rozhodovaní, hraniciach a kariérnych prechodoch,
- praktické metodické listy a reflexné otázky,
- prípadové scenáre a pracovné návody,
- materiály na samostatné štúdium a priebežné vyhodnocovanie.

Prečo sa môže oplatiť: pomáha udržať kontakt s témou vlastným tempom a pripravenejšie vstupovať do ďalších rozhodnutí.

L3 - Profesionálna vrstva

Pre profesionálov, ktorí s témami rozvoja, rozhodovania alebo koučovacieho rozhovoru pracujú opakovane.

- metodiky a rozhodovacie rámce,
- šablóny koučovacieho cieľa a pracovného kontraktu,
- checklisty priebežného a záverečného vyhodnotenia,
- pracovné otázky, etické hranice a rámce bezpečnej práce.

Prečo sa môže oplatiť: znižuje potrebu zakaždým budovať pracovnú štruktúru od začiatku a podporuje konzistentnú profesionálnu prax.

L2 ani L3 nezahŕňajú individuálne konzultácie, posudzovanie konkrétneho dokumentu, osobné odporúčania, workshop, koučing, mentoring ani prácu na konkrétnom zadaní.

— Jasné hranice

Jasné hranice pomáhajú odlíšiť riadenú bezpečnosť od predstavy, že jeden nástroj alebo dokument vyrieši celé riziko

Jasné hranice pomáhajú nastaviť realistické očakávania a chrániť použiteľnosť výsledku

Služba nenahrádza manažérsku zodpovednosť

Pomáhame vytvoriť podklady, rámec a podporu, no vlastníctvo procesu a rozhodnutia o jeho fungovaní zostávajú v organizácii

Výsledok nevzniká iba nakreslením diagramu

Procesná mapa je užitočná vtedy, keď jej ľudia rozumejú, sú jasné roly a návrh nadväzuje na reálne rozhodovanie, dáta a systémy

Prínos nemožno poctivo garantovať bez zavedenia

Čas, kvalita alebo náklady sa môžu zlepšiť až vďaka rozhodnutiam, implementácii a priebežnému riadeniu na strane klienta

Kvalitná analýza potrebuje prístup k realite

Spolupráca vyžaduje primeranú dostupnosť ľudí, dokumentov, dát a ochotu otvorene pomenovať rozdiel medzi formálnym postupom a praxou

— Odborné zázemie

Medziodborový pohľad, ktorý prepája technické riziká, prevádzkovú realitu, zodpovednosť vedenia a správanie ľudí

Pepax vníma kybernetickú bezpečnosť ako tému, ktorá presahuje hranice samotného IT. Bezpečnostné rozhodnutie má vždy aj procesný, prevádzkový, dátový, reputačný a ľudský dopad

Business a procesná analýza

Pomenovanie účelu, hraníc, príčin, požiadaviek a väzieb medzi procesmi

Roly a organizačný kontext

Porozumenie zodpovednosti, spolupráci, rozhodovacím právomociam a reálnej kapacite ľudí

Dáta, KPI a technológie

Prepojenie merania, informačných potrieb a systémovej podpory s cieľovým spôsobom práce

Zmena a adopcia

Práca s komunikáciou, spätnou väzbou a podmienkami, ktoré umožňujú používať nový proces v praxi

Strategický a zákaznícky dopad

Posudzovanie procesu podľa hodnoty, ktorú prináša organizácii a jej interným alebo externým zákazníkom

Tím pri budovaní bezpečnostného povedomia, governance a pracovných návykov
— Súvisiace cesty

Súvisiace služby podľa toho, či treba riešiť širšiu digitálnu zmenu, dátové prostredie alebo stabilitu informačných systémov

Koučing a mentoring

Prehľad služieb založených na individuálnom alebo firemnom rozvoji cez vzťah.

Firemný mentoring

Skúsenostné vedenie a aktívny prenos know-how do firmy.

Strategické poradenstvo

Partner pre rozhodovanie vrcholového manažmentu, keď je potrebný aj odborný vstup.

Konzultácia

Úvodný rozhovor pomôže overiť, či je pre vašu situáciu vhodný koučing, mentoring alebo iná forma spolupráce.

Cenník

Vysvetlenie cenových hladín jednorazových služieb, mesačnej podpory a prístupu do knižnice.

Odbornosť spoločnosti

Spôsob, akým Pepax prepája ľudské porozumenie, štruktúru, komunikáciu a praktické rozhodovanie.

— Najčastejšie otázky

Praktické otázky pred bezpečnostným posúdením, risk assessmentom alebo incident response prípravou

Nie. Rozsah sa prispôsobuje veľkosti prostredia, kritickosti aktív a konkrétnej situácii organizácie.

Môže zahŕňať review, návrh alebo riadenie technických opatrení podľa dohody. Samotná implementácia môže byť zabezpečená rôznym spôsobom.

Áno. Služba môže zahŕňať rámec incidentnej pripravenosti, eskaláciu, roly, komunikáciu a väzby na kontinuitu prevádzky.

Áno. Bezpečnosť sa netýka iba technológií, ale aj praktických návykov a role jednotlivých skupín ľudí.

Závisí od veľkosti prostredia, počtu systémov, citlivosti aktív, dostupnosti podkladov a hĺbky požadovaného výstupu.

Úvodný rozhovor trvá najviac 30 minút a slúži iba na základné pochopenie situácie. Nevzniká pri ňom návrh hodnôt ani odborný výstup. Platená služba zahŕňa prípravu, facilitáciu, syntézu a dohodnuté materiály.

Najmenší odborný blok, pri ktorom už vzniká dohodnutá práca alebo výstup. Širší program sa nacení podľa rozsahu.

Mesačná podpora pomáha program používať a zlepšovať. L2/L3 prinášajú podklady na samostatnú prácu, nie individuálnu implementáciu.

Začnime krátkym rozhovorom o prostredí, rizikách, opatreniach a očakávanom výsledku

Úvodný rozhovor trvá najviac 30 minút, je bezplatný a slúži na získanie základných informácií. Nevzniká pri ňom odborný výstup. Po rozhovore bude jasnejšie, či dáva zmysel menší diagnostický blok, ucelená procesná analýza alebo viacfázová spolupráca