- Hana Skoupá
Nový zákon o kybernetické bezpečnosti (dle NIS2) definuje, jaké bezpečnostní role musí společnosti mít, a to podle toho, jestli spadají do vyššího nebo nižšího režimu povinností. Otázka zní: Koho do těchto rolí postavit? Interního člověka nebo si přizvat externistu? Rozhodnutí není jednoduché a záleží na typu společnosti, její velikosti, oboru i aktuálních kapacitách. V článku se zaměříme na nejkomplexnější roli – manažera kybernetické bezpečnosti.
Bezpečnostní role dle režimů
- O tom, jaké odpovědnosti a požadavky jsou s bezpečnostními rolemi spojeny píšeme v článku zde.
Manažer kybernetické bezpečnosti
Manažer kybernetické bezpečnosti je role odpovědná za nastavení, udržování a rozvoj systému kybernetické bezpečnosti. Nastavuje bezpečnostních opatření, komunikuje s vedením, řídí systém ochrany informací, nastavuje pravidla a dohlíží na to, že se dodržují. V praxi se často jedná o kombinaci strategické a operativní práce od tvorby politik až po řešení incidentů.
Potřebuje rozumět procesům v organizaci, chápat firemní rizika a umět komunikovat napříč odděleními. Má také roli „překladatele“ – umí přeložit technické požadavky do byznysového jazyka a naopak. Pokud tohle nefunguje, systém je sice „na papíře“, ale ve skutečnosti nikoho nezajímá a tím pádem ani nefunguje.
Proč interní zaměstnanec?
Výhody
- Důkladná znalost firemního prostředí: Interní manažer kyberbezpečnosti zná kulturu, procesy i klíčové lidi ve společnosti.
- Rychlá reakce: Je k dispozici na místě, může rychle řešit incidenty a operativní požadavky.
- Stálost a dlouhodobý rozvoj: Může systematicky budovat bezpečnostní strategii a kulturu v rámci firmy.
Nevýhody
- Vysoké náklady: Kvalifikovaný odborník na kybernetickou bezpečnost je seniorní role a podle toho vypadá i plat. Často je potřeba další školení a profesní rozvoj.
- Obtížné nahrazování: V případě odchodu zaměstnance hrozí ztráta know-how a prodleva, než se najde vhodná náhrada.
- Riziko profesní slepoty: Dlouhodobě interní pohled může vést k přehlížení nových trendů a hrozeb. Bez podpory zvenku může interní role stagnovat nebo být „sama proti všem“.
- Obtížné hledání kvalifikovaných lidí: Trh s kyberbezpečnostmími odborníky je přetížený a zkušení manažeři kybernetické bezpečnosti jsou nedostatkové zboží.
Školení pro kybermanažery
Kdy dává smysl outsourcing?
Outsourcovaný manažer přináší zkušenosti z více prostředí. Umí se rychle zorientovat, nastavit priority a vyhnout se slepým uličkám. Má také nadhled a do určité míry může být nezatíženost vnitřní kulturou výhodou.
V praxi outsourcing probíhá tak, že si společnost „pronajme“ externího odborníka nebo tým, který roli manažera kybernetické bezpečnosti zastává na základě uzavřené smlouvy (například 2 dny v měsíci nebo dle potřeby).
Výhody
- Flexibilita a škálovatelnost: Lze přesně nastavit rozsah služeb podle aktuálních potřeb společnosti. V případě většího projektu je možné kapacitu rychle navýšit.
- Přístup k expertíze: Externí specialisté sledují aktuální trendy, mají zkušenosti z různých firem a znají požadavky aktuální legislativy (např. nZKB dle NIS2, ISO 27001, DORA, TISAX a další normy).
- Úspora nákladů: Platíte jen za skutečně odvedenou práci, nemusíte řešit benefity, dovolené ani nábor.
- Nezávislý pohled: Externista často odhalí slabá místa, která by interní tým přehlédl.
Nevýhody
- Nižší znalost interního prostředí: Outsourcovaný manažer potřebuje čas na pochopení specifik dané společnosti a v prostředí se zorientovat.
- Dostupnost: Pokud není externista nasmlouvaný na full-time, nemusí být vždy okamžitě k dispozici v případě krizové situace.
- Potřeba kvalitní komunikace a spolupráce: Úspěch závisí na dobré spolupráci a jasně nastavených očekáváních.
- Nutnost důvěry: Externí role musí mít přístup k citlivým datům a podporu vedení.
Jakou variantu zvolit?
Interní role manažera kyberbezpečnosti je vhodná pro společnosti, které mají:
- vysoký objem bezpečnostních úkolů,
- složitou infrastrukturu,
- potřebu kontinuálního rozvoje bezpečnostní kultury,
- dostatečný rozpočet na kvalitního odborníka.
- mají omezený rozpočet,
- potřebují rychle splnit legislativní požadavky (např. nový zákon dle NIS2),
- hledají odborníka jen na částečný úvazek,
- chtějí nezávislý audit a pohled zvenku.
V řadě případů se osvědčilo řešení „na přechodnou dobu“ – externí manažer nastaví základ, pomůže společnosti se zorientovat v nových požadavcích i celém systému a zároveň mentoruje interního člověka, který si roli převezme. Výhodou je, že získáte systém i znalosti.
Příklad: Startup z oblasti IT služeb si najal externího manažera kybernetické bezpečnosti na 6 měsíců. Během té doby proběhla analýza rizik, vytvořily se bezpečnostní politiky a začala příprava na ISO 27001. V mezičase se školil interní zaměstnanec, který se do přípravy postupně zapojoval a po 6 měsících roli manažera kybernetické bezpečnosti převzal.
Kolik stojí manažer kybernetické bezpečnosti?
Rozhodnutí by nemělo být jen o penězích, ale rozpočet samozřejmě hraje roli. U menších firem je často výhodnější externí forma, kde si koupíte konkrétní výsledek a nemusíte řešit nábor. Do kalkulace byste měli počítat s tímto základním balíčkem nákladů:
- Interní manažer = fixní náklady (mzda, benefity, vzdělávání)
- Outsourcovaný manažer = náklady podle rozsahu (např. 3 dny měsíčně, projektově)
Co říká zákon o kybernetické bezpečnosti
Společnosti spadající do režimu vyšších povinností budou muset jmenovat manažera kybernetické bezpečnosti. V režimu nižších povinností sice tato povinnost není, ale i tam musí být jasně určena osoba odpovědná za kybernetickou bezpečnost, která bude řešit obdobné úkoly, i když v menším rozsahu.
Zákon nevyžaduje, aby manažer kybernetické bezpečnosti byl nutně interní zaměstnanec. Může jít o externistu, důležité ale je, aby měl:
- jasně definovanou roli a odpovědnosti,
- přístup k informacím ve společnosti,
- podporu vedení,
- odpovídající znalosti a zkušenosti.
Pozor na formální „outsourcing“ jen kvůli tomu, abyste měli jméno manažera kybernetické bezpečnosti někde uvedené. Pokud manažer kyberbezpečnosti nemá reálný vliv na nastavování systému informační bezpečnosti a řízení kybernetické bezpečnosti, je to papír bez hodnoty a často problém při kontrole nebo auditu.
Jak se rozhodnout?
Každá varianta má svá pro a proti. Důležité je vědět, co od role očekáváte – a podle toho vybírat. Manažer kybernetické bezpečnosti není technik. Je to strategická role, která propojuje bezpečnost s byznysem.
Nejlepší řešení často nebývá černobílé. V řadě případů dává smysl začít externě a postupně si roli připravit interně tak, aby se s ní společnost ztotožnila a mohla s ní dál pracovat. Při rozhodování:
- Zmapujte aktuální i budoucí potřeby společnosti v oblasti kybernetické bezpečnosti. Zohledněte typ služeb i Vaši velikost.
- Zvažte náklady na mzdu, školení, benefity a časovou náročnost náboru.
- U outsourcingu si ověřte reference a kompetence dodavatele, nastavte jasná SLA (dostupnost, reakční doby).
- U interního manažera počítejte s potřebou kontinuálního vzdělávání a plánem pro zástup v případě výpadku.