Až na několik výjimek jsou zaměstnanci při přijímání do zaměstnání vybíráni na základě jejich schopnosti plnit svou roli v rámci organizace. Někteří disponují technickými dovednostmi specifickými pro hlavní produkt či službu, zatímco jiní mají například dovednosti a schopnosti vhodné pro podpůrné funkce.
Bez ohledu na jejich roli ve společnosti lze s velkou jistotou předpokládat, že většina z nich neprošla žádným formálním školením v oblasti nakládání s informacemi, daty a bezpečnostními riziky ani v oblasti jejich řízení.
Důsledná ochrana informací, dat a systémů před cílenými kyberútoky představuje pro společnosti obrovskou výzvu. Na rozdíl od obecného nařízení o ochraně osobních údajů (GDPR), které bylo zavedeno za účelem ochrany osobních údajů, je správa informací, dat a kybernetické bezpečnosti obecně dobrovolnou záležitostí – i když se stále více stává naléhavou obchodní nutností a nezbytností pro zajištění kontinuity podnikání.
Lidská chyba jako hlavní zdroj rizika
Nedávný průzkum společnosti DNV zaměřený na správu informací v oblasti ochrany soukromí ukázal, že společnosti jako hlavní zdroj rizika uváděly především lidskou chybu (44,5 %), následovanou nedostatečným povědomím zaměstnanců nebo nedostatečnou organizační kulturou (27,7 %). Investice se navíc přesouvají od technologicky náročných řešení k větší důrazu na školení a zvyšování povědomí zaměstnanců. Podobná situace je patrná i v oblasti správy informací, dat a kybernetické bezpečnosti.
Pokud jsou lidská chyba a nedostatečné povědomí považovány za hlavní rizika, často to znamená, že nedošlo k vybudování účinné firemní kultury. Tomu lze snadno zabránit zavedením formálního modelu zajištění systému řízení. Každá organizace se potýká s fluktuací zaměstnanců, například v důsledku odchodů a přijímání nových pracovníků. To vyžaduje školení nových zaměstnanců nebo pravidelné osvěžování povědomí stávajících zaměstnanců. Může se jednat o e-learning, kratší školicí moduly nebo rozsáhlejší školení pro všechny zaměstnance zapojené do správy dat.
Investice do IT bezpečnosti jsou i nadále nezbytné; jelikož se však jednotlivci stále více stávají potenciálním slabým místem, musí být ústředním bodem každého přístupu k informační bezpečnosti.
Systémy jsou základem spolehlivého přístupu
Aby bylo zajištěno, že všichni zaměstnanci jsou neustále školeni způsobem, který chrání organizaci, aniž by to odvádělo pozornost od každodenních úkolů, je zapotřebí jasná struktura. Této potřebě nejlépe vyhovuje model systému řízení založený na osvědčených postupech obsažených v mezinárodní normě pro systémy řízení bezpečnosti informací ISO/IEC 27001. Stanoví konkrétní požadavky na pravidelné školení a zvyšování povědomí, aby byla zajištěna jednotná úroveň v celé organizaci. To vede ke zvýšení angažovanosti a umožňuje zaměstnancům uvažovat v kontextu „informační bezpečnosti“, což jim pomáhá lépe zvládat „nejistotu“ související s riziky či hrozbami. Zkušenosti ukazují, že zavedení modelu systému řízení pomáhá organizaci budovat a zlepšovat kulturu bezpečnosti.
Kromě obecného školení zaměstnanců hrají roli i další aspekty. Nezbytná je přítomnost řádně proškolených interních odborníků, kteří slouží jako kontaktní osoby pro dotazy či pochybnosti zaměstnanců. Je rovněž důležité, aby vrcholový management prokázal své odhodlání a dal najevo, že se od všech očekává dodržování stejných pravidel. V opačném případě by zaměstnanci mohli začít zpochybňovat, proč se od nich očekává ostražitost a dodržování postupů, zatímco vedoucí pracovníci organizace jsou z těchto povinností vyňati.
Vzhledem k rostoucím nákladům podniků spojeným s informacemi, daty a kyberútoky si málokterá organizace může dovolit ignorovat investice do školení. Investice do zvyšování kompetencí představují vždy konstruktivní přístup a přinášejí značné výhody. V kombinaci se zavedením systému řízení informací certifikovaného podle normy ISO/IEC 27001 tak vzniká ještě robustnější, odolnější a spolehlivější přístup.
Hrozby v oblasti kybernetické bezpečnosti a jejich dopad na podnikání
Neztrácejte ostražitost vůči hrozbám v oblasti informační a kybernetické bezpečnosti
Strukturovaný přístup k řízení rizik spojených s daty
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Posilte důvěru díky strukturovanému přístupu k řízení informační bezpečnosti
Informace, data a rizika v oblasti kybernetické bezpečnosti – strukturovaný přístup k jejich řízení
Řízení informační bezpečnosti v rychle se měnícím prostředí
Kyberkriminalita se neustále mění a s ní i způsoby útoků na sítě, krádeží informací nebo vydírání obětí.
Cesta k úspěchu – cesta k certifikaci ISMS
Pokud se nejedná o zcela novou organizaci nebo organizaci v rané fázi růstu, je velmi pravděpodobné, že již zavedla nějaký systém řízení, například v oblasti kontroly kvality nebo ochrany životního prostředí.