+421 917 743 382  ·  Spadám pod zákon? →
Nezáväzná konzultácia

IOSEC Academy · termínovaný kurz

Analýza rizík podľa metodiky NBÚ — prakticky

Väčšina analýz rizík skončí ako tabuľka, ku ktorej sa nikto nevráti. Metodika pritom žiada štyri konkrétne výstupy a jednotnú metriku naprieč všetkými dokumentmi. Na tomto kurze si ich urobíte.

Pre koho je určené

Pre manažéra informačnej alebo kybernetickej bezpečnosti. Pre zodpovednú osobu, ktorá rieši posúdenie vplyvu a potrebuje s riadením rizík zosúladiť. Pre interného audítora, ktorý má analýzu posúdiť. A pre vedúceho IT, ktorý z nej dostane zoznam vecí na realizáciu a potrebuje vedieť, odkiaľ sa vzalo poradie.
Predchádzajúca skúsenosť s analýzou rizík je výhodou, nie podmienkou.
Poznámka, ktorú počujete radšej pred kurzom než po ňom: analýzu rizík nevykonáva v praxi manažér bezpečnosti vždy osobne. Vo väčšine organizácií je za proces riadenia rizík zodpovedná samostatná rola a samotné vykonanie je náročná odborná činnosť. Kurz preto učí oboje — ako analýzu urobiť aj ako ju zadať, prevziať a obhájiť, keď ju robí niekto iný.

Tabuľka, ku ktorej sa nikto nevráti

Analýza rizík sa v mnohých organizáciách robí raz. Vznikne tabuľka s číslami od jedna do päť, uloží sa a otvorí sa až vtedy, keď príde audítor.

Metodika pritom nežiada tabuľku. Žiada štyri dokumentované výstupy, ktoré spolu držia — zoznam rizík, návrh opatrení s poradím realizácie, správu o riziku a návrh na akceptáciu zvyškového rizika. A žiada jednu vec, na ktorej to najčastejšie padne: jednotný index úrovní rizika použitý a konsolidovaný vo všetkých dokumentoch. Keď má register rizík jednu stupnicu, bezpečnostný projekt druhú a správa pre vedenie tretiu, celok neobstojí, aj keď je každá časť sama o sebe v poriadku.

Tento kurz je o tom, ako analýzu urobiť tak, aby sa s ňou dalo ďalej pracovať — nie o tom, čo je riziko.

Čo si odnesiete prakticky

Vyberiete metódu a budete vedieť prečo. Metodika pripúšťa kvalitatívnu, semikvantitatívnu aj kvantitatívnu. Nie sú rovnocenné a nie sú rovnako drahé — voľba sa robí raz a potom sa s ňou žije roky.

Zostavíte register rizík, ktorý má vlastníkov. Riziko bez vlastníka sa neošetrí; vlastník bez právomoci rozhodnúť tiež nie.

Naviažete riziká na opatrenia podľa katalógu. Nie „prijmeme opatrenia", ale konkrétne opatrenie ku konkrétnemu riziku — a poradie realizácie, ktoré z úrovne rizika vyplýva.

Napíšete návrh na akceptáciu zvyškového rizika. Vrátane toho, čo sa akceptovať nedá: vysoké riziko nemožno označiť za zvyškové. To je veta, ktorá v praxi rozhoduje častejšie než celá metodika.

Budete vedieť, čo od vás bude chcieť audítor — a v akej podobe.

Osnova

Blok 1 — kontext a vstupy

  • päť krokov cyklu: stanovenie kontextu, posúdenie, ošetrovanie, komunikácia, monitorovanie a preskúmanie

  • čo musí byť hotové skôr, než analýza začne: zoznam aktív s vlastníkmi, katalóg hrozieb, katalóg zraniteľností

  • tri prístupy — orientovaný na hrozby, na aktíva a následky, na zraniteľnosti — a kedy ktorý

Blok 2 — voľba metódy a stupnice

  • kvalitatívna metóda: päťstupňová pravdepodobnosť, päťstupňový následok, matica a horizont scenára

  • semikvantitatívna metóda: jednotný index, pásma pravdepodobnosti, štyri osi následku — finančný, prevádzkový, na súlad, reputačný

  • kvantitatívna metóda: kedy sa oplatí a čo si vyžaduje

  • jednotný index naprieč všetkými dokumentmi a mapovanie vlastnej stupnice, ak už nejakú máte

Blok 3 — posúdenie rizík na cvičení

  • identifikácia scenárov, analýza, ohodnotenie

  • výpočet rizika pre aktívum a pre scenár

  • najčastejšie chyby: scenár, ktorý je v skutočnosti hrozba; riziko bez následku; stupnica, ktorá nerozlišuje

Blok 4 — ošetrenie a väzba na opatrenia

  • štyri metódy ošetrenia: zníženie, vyhnutie sa, presun, zachovanie

  • povinná reakcia podľa úrovne rizika — od „bezpodmienečne nutné a bezodkladné" po „netreba nič"

  • opatrenia existujúce, rozšírené a dodatočné — kto ktoré navrhuje

  • operatívne a systémové opatrenia: čo rozhodne manažér a čo ide vedeniu na schválenie

  • naviazanie na katalóg opatrení podľa vyhlášky 227/2025

Blok 5 — výstupy a vedenie

  • zoznam rizík, implementačný plán, správa o riziku, návrh na akceptáciu zvyškového rizika

  • čo patrí do správy o riziku a prečo sa vypĺňa priebežne, nie na konci

  • akceptácia zvyškového rizika: kto ju schvaľuje a čo sa akceptovať nesmie

  • ročné prehodnotenie akceptovaných rizík

Čo si odnesiete

  • vzor registra rizík s vyplneným príkladom

  • vzor správy o riziku podľa štruktúry, ktorú metodika predpokladá

  • vzor návrhu na akceptáciu zvyškového rizika

  • prehľad povinnej reakcie podľa úrovne rizika na jednu stranu

  • certifikát o absolvovaní

Podklad kurzu

Kurz stojí na dokumente Metodika analýzy rizík kybernetickej bezpečnosti (NBÚ), verzia 2.0, účinná od 1. 9. 2025. Schéma procesu je podľa STN ISO/IEC 27005:2023, štruktúra opatrení podľa vyhlášky NBÚ č. 227/2025 Z. z. o bezpečnostných opatreniach. Keď NBÚ vydá novú verziu metodiky, mení sa obsah kurzu — nie naopak.

Kde končí toto školenie

Kurz vás pripraví na vykonanie analýzy rizík aj na jej prevzatie od niekoho iného. Nie je to akreditovaný vzdelávací program ani certifikácia a osvedčenie o spôsobilosti nevydáva.

Ak sa po kurze ukáže, že analýza je nad kapacitu vášho tímu, vykonáme ju pre vás — a vy ju budete vedieť prevziať a obhájiť, čo je presne to, na čo tento kurz je.

Ďalší krok

Kto rolu manažéra kybernetickej bezpečnosti aj vykonáva, nadväzuje kurzom Manažér kybernetickej bezpečnosti — príprava na rolu.

Kto to vedie

Milan Mračko, konateľ IOSEC Slovakia. Audítor od roku 2010, Lead audítor pre ISO/IEC 27001 a ISO 22301, kvalifikácie ERCA a CQI. Audity vykonáva aj pre certifikačné orgány.
Rolu manažéra kybernetickej bezpečnosti vykonáva aj priamo u klientov — obsah školenia teda nie je odvodený z normy, ale z toho, čo tá práca naozaj obnáša.

Termín

Kurz práve nemá vypísaný termín

Tento kurz sa v tomto období nekoná a nový termín zatiaľ nie je vypísaný. Nechajte nám kontakt a dáme vám vedieť, hneď ako ho vypíšeme — alebo dohodneme školenie na mieru pre váš tím.

Zavolať Konzultácia