Co dělá manažer kybernetické bezpečnosti
Manažer kybernetické bezpečnosti je role, která má na starosti řízení bezpečnosti uvnitř organizace. Je součástí firmy nebo instituce a odpovídá za to, že se bezpečnostní procesy skutečně nastaví, fungují a rozvíjejí se podle aktuálních rizik.
◆ CERTIFIKAČNÍ CESTA Manažer kybernetické bezpečnosti Prohlédnout si job roli, doporučené kurzy a celou certifikační cestu →Hlavní odpovědnosti manažera KB
Koordinuje řízení rizik a navrhuje opatření k jejich snížení.
Spolupracuje na tvorbě a aktualizaci bezpečnostní politiky a dalších interních dokumentů.
Dohlíží na fungování systému řízení bezpečnosti informací (ISMS).
Komunikuje s vedením firmy o stavu bezpečnosti a potřebných investicích.
Koordinuje reakci na bezpečnostní incidenty.
Manažer KB tedy funguje jako spojnice mezi technickými týmy, vedením firmy a bezpečnostními požadavky – nemusí být sám hluboký technický expert, ale musí rozumět procesům, rizikům a umět je řídit napříč organizací.
Co dělá auditor kybernetické bezpečnosti
Auditor kybernetické bezpečnosti má opačnou roli – neřídí bezpečnost, ale nezávisle ověřuje, zda organizace své povinnosti skutečně plní. Jeho úkolem je zjistit soulad (nebo nesoulad) mezi tím, co firma deklaruje, a tím, jak bezpečnost funguje v reálu.
✓ CERTIFIKAČNÍ CESTA Auditor kybernetické bezpečnosti Prohlédnout si job roli, doporučené kurzy a celou certifikační cestu →Hlavní odpovědnosti auditora KB
Prověřuje, zda organizace dodržuje požadavky zákona o kybernetické bezpečnosti a svých vlastních interních předpisů.
Kontroluje funkčnost a účinnost bezpečnostních opatření.
Identifikuje slabá místa a formuluje doporučení k nápravě.
Vypracovává auditní zprávu pro vedení organizace nebo dozorový orgán.
Zásadní vlastností auditora je nezávislost – nesmí hodnotit oblast, kterou sám řídí nebo na které se podílel. Proto se auditorská role často zajišťuje externě, nebo minimálně organizačně odděleně od bezpečnostního řízení.
V čem se role manažera a auditora liší
Zjednodušeně: manažer bezpečnost buduje a řídí, auditor ji kontroluje a hodnotí. Manažer je „hráč v poli“, auditor je „nezávislý rozhodčí“.
Proč tyto role nemůže zastávat stejný člověk
Kdyby manažer KB auditoval vlastní práci, ztratila by se podstata auditu – nezávislé posouzení. Proto se v praxi doporučuje, aby auditorskou funkci zajišťovala jiná osoba než ta, která bezpečnost řídí, ideálně externí odborník nebo alespoň organizačně oddělený pracovník. Firmy, které se snaží obě role „ušetřit“ na jednom člověku, tak riskují, že audit ztratí svou vypovídací hodnotu.
Kdy firma potřebuje manažera, kdy auditora a kdy obě role zároveň
Povinné subjekty podle zákona o kybernetické bezpečnosti obvykle potřebují mít obsazenou roli manažera KB průběžně – bezpečnost se totiž musí řídit dlouhodobě, ne jen jednorázově. Auditor KB naopak přichází ke slovu v pravidelných intervalech, kdy má organizace povinnost nechat si prověřit stav a fungování svého systému řízení bezpečnosti.
V praxi to znamená, že většina povinných organizací potřebuje obě role – jednu interně nebo externě na kontinuální bázi (manažer), druhou externě nebo nezávisle na pravidelné bázi (auditor). Menší firmy si obě role často zajišťují formou externí spolupráce, protože najít a udržet kvalifikovaného člověka na plný úvazek nemusí dávat ekonomický smysl.
Jak se na roli manažera nebo auditora KB připravit
Obě role vyžadují nejen znalost legislativy, ale i praktické porozumění tomu, jak bezpečnostní procesy fungují v reálném provozu firmy – proto se příprava obvykle neomezuje jen na nastudování zákona.
Certifikace a zkoušky NÚKIB
Pumpedu je akreditovanou organizací s oprávněním od NÚKIB pořádat zkoušky pro odborné role Manažer KB i Auditor KB. Zájemci si tak mohou přípravu i samotné ověření znalostí zajistit na jednom místě, s návazností mezi kurzem a zkouškou.
Pumpedu zároveň drží akreditaci MŠMT a připravuje akreditované kurzy k oběma rolím, u kterých bude možné čerpat příspěvek na vzdělávání od Úřadu práce až do výše 50 000 Kč. Konkrétní podmínky čerpání se liší podle situace žadatele, doporučujeme si je proto ověřit přímo s naším týmem.
Manažer a auditor kybernetické bezpečnosti
Jaký je hlavní rozdíl mezi manažerem KB a auditorem KB?
Manažer kybernetické bezpečnosti řídí a rozvíjí bezpečnostní procesy uvnitř firmy, zatímco auditor KB tyto procesy nezávisle kontroluje a ověřuje jejich soulad s požadavky.
Může být manažer KB zároveň auditorem KB ve stejné firmě?
Ne, auditor musí být nezávislý na hodnocené oblasti, proto by tyto dvě role u stejné organizace neměl zastávat jeden člověk.
Potřebuje moje firma obě role najednou?
Většina povinných subjektů podle zákona o kybernetické bezpečnosti potřebuje mít obsazené obě role – manažera průběžně a auditora v pravidelných intervalech.
Jak se dá stát manažerem nebo auditorem kybernetické bezpečnosti?
Přes odbornou přípravu a následné složení zkoušky Manažer KB nebo zkoušky Auditor KB u organizace autorizované NÚKIB, jako je Pumpedu.
Dá se na kurz pro tyto role čerpat dotace?
Pumpedu připravuje akreditované kurzy MŠMT k oběma rolím, u kterých bude možné čerpat příspěvek od Úřadu práce až do výše 50 000 Kč, konkrétní podmínky je potřeba ověřit individuálně.
Shrnutí: kterou roli vaše firma potřebuje
Pokud vaše firma teprve buduje nebo posiluje řízení kybernetické bezpečnosti, potřebuje především manažera KB. Pokud už bezpečnostní procesy fungují a blíží se termín povinné kontroly nebo interního auditu, potřebujete auditora KB – ideálně nezávislého na týmu, který bezpečnost řídí. Většina povinných organizací si dříve nebo později projde potřebou obou rolí, otázka je jen v tom, zda je zajistí interně, externě, nebo kombinací obou přístupů.
Připravte sebe nebo svůj tým na roli manažera či auditora kybernetické bezpečnosti
Vyberte si profesní zkoušku nebo si prohlédněte celou certifikační cestu pro konkrétní pracovní roli.