IOSEC Academy · termínovaný kurz
Analýza rizík podľa metodiky NBÚ — prakticky
Väčšina analýz rizík skončí ako tabuľka, ku ktorej sa nikto nevráti. Metodika pritom žiada štyri konkrétne výstupy a jednotnú metriku naprieč všetkými dokumentmi. Na tomto kurze si ich urobíte.
Pre koho je určené
Pre manažéra informačnej alebo kybernetickej bezpečnosti. Pre zodpovednú osobu, ktorá rieši posúdenie vplyvu a potrebuje s riadením rizík zosúladiť. Pre interného audítora, ktorý má analýzu posúdiť. A pre vedúceho IT, ktorý z nej dostane zoznam vecí na realizáciu a potrebuje vedieť, odkiaľ sa vzalo poradie.
Predchádzajúca skúsenosť s analýzou rizík je výhodou, nie podmienkou.
Poznámka, ktorú počujete radšej pred kurzom než po ňom: analýzu rizík nevykonáva v praxi manažér bezpečnosti vždy osobne. Vo väčšine organizácií je za proces riadenia rizík zodpovedná samostatná rola a samotné vykonanie je náročná odborná činnosť. Kurz preto učí oboje — ako analýzu urobiť aj ako ju zadať, prevziať a obhájiť, keď ju robí niekto iný.
Tabuľka, ku ktorej sa nikto nevráti
Analýza rizík sa v mnohých organizáciách robí raz. Vznikne tabuľka s číslami od jedna do päť, uloží sa a otvorí sa až vtedy, keď príde audítor.
Metodika pritom nežiada tabuľku. Žiada štyri dokumentované výstupy, ktoré spolu držia — zoznam rizík, návrh opatrení s poradím realizácie, správu o riziku a návrh na akceptáciu zvyškového rizika. A žiada jednu vec, na ktorej to najčastejšie padne: jednotný index úrovní rizika použitý a konsolidovaný vo všetkých dokumentoch. Keď má register rizík jednu stupnicu, bezpečnostný projekt druhú a správa pre vedenie tretiu, celok neobstojí, aj keď je každá časť sama o sebe v poriadku.
Tento kurz je o tom, ako analýzu urobiť tak, aby sa s ňou dalo ďalej pracovať — nie o tom, čo je riziko.
Čo si odnesiete prakticky
Vyberiete metódu a budete vedieť prečo. Metodika pripúšťa kvalitatívnu, semikvantitatívnu aj kvantitatívnu. Nie sú rovnocenné a nie sú rovnako drahé — voľba sa robí raz a potom sa s ňou žije roky.
Zostavíte register rizík, ktorý má vlastníkov. Riziko bez vlastníka sa neošetrí; vlastník bez právomoci rozhodnúť tiež nie.
Naviažete riziká na opatrenia podľa katalógu. Nie „prijmeme opatrenia", ale konkrétne opatrenie ku konkrétnemu riziku — a poradie realizácie, ktoré z úrovne rizika vyplýva.
Napíšete návrh na akceptáciu zvyškového rizika. Vrátane toho, čo sa akceptovať nedá: vysoké riziko nemožno označiť za zvyškové. To je veta, ktorá v praxi rozhoduje častejšie než celá metodika.
Budete vedieť, čo od vás bude chcieť audítor — a v akej podobe.
Osnova
Blok 1 — kontext a vstupy
päť krokov cyklu: stanovenie kontextu, posúdenie, ošetrovanie, komunikácia, monitorovanie a preskúmanie
čo musí byť hotové skôr, než analýza začne: zoznam aktív s vlastníkmi, katalóg hrozieb, katalóg zraniteľností
tri prístupy — orientovaný na hrozby, na aktíva a následky, na zraniteľnosti — a kedy ktorý
Blok 2 — voľba metódy a stupnice
kvalitatívna metóda: päťstupňová pravdepodobnosť, päťstupňový následok, matica a horizont scenára
semikvantitatívna metóda: jednotný index, pásma pravdepodobnosti, štyri osi následku — finančný, prevádzkový, na súlad, reputačný
kvantitatívna metóda: kedy sa oplatí a čo si vyžaduje
jednotný index naprieč všetkými dokumentmi a mapovanie vlastnej stupnice, ak už nejakú máte
Blok 3 — posúdenie rizík na cvičení
identifikácia scenárov, analýza, ohodnotenie
výpočet rizika pre aktívum a pre scenár
najčastejšie chyby: scenár, ktorý je v skutočnosti hrozba; riziko bez následku; stupnica, ktorá nerozlišuje
Blok 4 — ošetrenie a väzba na opatrenia
štyri metódy ošetrenia: zníženie, vyhnutie sa, presun, zachovanie
povinná reakcia podľa úrovne rizika — od „bezpodmienečne nutné a bezodkladné" po „netreba nič"
opatrenia existujúce, rozšírené a dodatočné — kto ktoré navrhuje
operatívne a systémové opatrenia: čo rozhodne manažér a čo ide vedeniu na schválenie
naviazanie na katalóg opatrení podľa vyhlášky 227/2025
Blok 5 — výstupy a vedenie
zoznam rizík, implementačný plán, správa o riziku, návrh na akceptáciu zvyškového rizika
čo patrí do správy o riziku a prečo sa vypĺňa priebežne, nie na konci
akceptácia zvyškového rizika: kto ju schvaľuje a čo sa akceptovať nesmie
ročné prehodnotenie akceptovaných rizík
Čo si odnesiete
vzor registra rizík s vyplneným príkladom
vzor správy o riziku podľa štruktúry, ktorú metodika predpokladá
vzor návrhu na akceptáciu zvyškového rizika
prehľad povinnej reakcie podľa úrovne rizika na jednu stranu
certifikát o absolvovaní
Podklad kurzu
Kurz stojí na dokumente Metodika analýzy rizík kybernetickej bezpečnosti (NBÚ), verzia 2.0, účinná od 1. 9. 2025. Schéma procesu je podľa STN ISO/IEC 27005:2023, štruktúra opatrení podľa vyhlášky NBÚ č. 227/2025 Z. z. o bezpečnostných opatreniach. Keď NBÚ vydá novú verziu metodiky, mení sa obsah kurzu — nie naopak.
Kde končí toto školenie
Kurz vás pripraví na vykonanie analýzy rizík aj na jej prevzatie od niekoho iného. Nie je to akreditovaný vzdelávací program ani certifikácia a osvedčenie o spôsobilosti nevydáva.
Ak sa po kurze ukáže, že analýza je nad kapacitu vášho tímu, vykonáme ju pre vás — a vy ju budete vedieť prevziať a obhájiť, čo je presne to, na čo tento kurz je.
Ďalší krok
Kto rolu manažéra kybernetickej bezpečnosti aj vykonáva, nadväzuje kurzom Manažér kybernetickej bezpečnosti — príprava na rolu.
Kto to vedie
Milan Mračko, konateľ IOSEC Slovakia. Audítor od roku 2010, Lead audítor pre ISO/IEC 27001 a ISO 22301, kvalifikácie ERCA a CQI. Audity vykonáva aj pre certifikačné orgány.
Rolu manažéra kybernetickej bezpečnosti vykonáva aj priamo u klientov — obsah školenia teda nie je odvodený z normy, ale z toho, čo tá práca naozaj obnáša.
Termín
Kurz práve nemá vypísaný termín
Tento kurz sa v tomto období nekoná a nový termín zatiaľ nie je vypísaný. Nechajte nám kontakt a dáme vám vedieť, hneď ako ho vypíšeme — alebo dohodneme školenie na mieru pre váš tím.