Moduly

Evidence aktiv Řízení rizik Maturity / GAP Incidenty Dodavatelé Politiky Změnové řízení AI asistent Reporty
Rámce Ceny Bezpečnost O nás
Přihlásit se
Rizika · H×Z×D dle NÚKIB + FAIR

Registr rizik, který
auditor uzná i obhájí.

Kvalitativní P×D nebo kvantitativní H×Z×D podle NÚKIB metodiky 2024, FAIR výpočet očekávané ztráty v korunách a workflow, ve kterém opatření vždy někdo navrhne a někdo jiný schválí. Žádné tiché změny — každý krok je v audit logu.

Co modul umí

Registr, který obstojí u kontroly NÚKIB

Šest věcí, kvůli kterým si firmy vybírají Observu místo sdíleného Excelu nebo zahraničního nástroje bez českých vzorců.

Dva výpočetní modely a vlastní škály

Zvolíte kvalitativní P×D (1–5 nebo 1–4) nebo kvantitativní Hrozba × Zranitelnost × Dopad podle NÚKIB. Šest skupin dopadu — dostupnost, integrita, důvěrnost, provoz, reputace, právní. Nová nastavení škály a vzorce se použijí při příští editaci nebo přehodnocení rizika.

Primární i zdrojové aktivum

Riziko má vazbu na chráněné aktivum (co se ochraňuje) i na aktivum, ze kterého hrozba vychází. Umožňuje vám analyzovat zranitelnost v dodavatelském řetězci i lokalizovat zdroj problému.

Workflow návrh → schválení → zavedení

Vlastník rizika navrhne opatření z šesti strategií dle § 14 odst. 2 (redukce, vyhnutí, sdílení, přenesení, eliminace, přijetí). Schvalovatel potvrdí nebo zamítne s odůvodněním. Opatření se rozpadne na úkoly s termíny a odpovědnostmi.

FAIR — ztráta v korunách

Pro každé riziko spočtete očekávanou roční ztrátu v Kč. Frekvence kontaktu s hrozbou podle její kategorie (0,5–50× ročně), pravděpodobnost útoku 0,1–0,97, zranitelnost 0,1–0,95, primární i sekundární ztráta. Výsledek se uloží pro rychlé řazení a reporty.

Návrh ze zranitelností a incidentů

Když dorazí incident bez vazby na riziko, Observa nabídne založení nového. Stejně tak ze zranitelností a kandidátů na změnu. Pokud se totéž riziko zrealizuje 3× za 6 měsíců, dostanete návrh na zvýšení skóre — rozhodnutí ale necháváme na vás.

Kvartální a roční revize

Spustíte revizní cyklus pro celý registr nebo jen po splatnosti. Blížící se termín revize vidíte v aplikaci u rizika. Každá revize zaznamenává, zda se skóre změnilo, nebo zůstalo. Historie všech rozhodnutí je v audit logu.

PDF reporty pro auditora

Přehled rizik, Top 10, kvantitativní report (očekávaná roční ztráta podle kategorie), plán zvládání, vazby rizik na aktiva, detail jednoho rizika a 12měsíční vývoj. Každé PDF má číslo verze a hlavičku se zdrojem dat. Export do CSV pro přenos ze stávajících nástrojů.

Rizikový apetit a řízení

Nastavíte hranici rizikového apetitu (například 40 bodů) a práh pro automatické přijetí. Rizika nad apetitem se v přehledu i reportech zvýrazní jako vědomě akceptovaná. Automatické přijetí proběhne jen do nastaveného prahu apetitu a vždy se zaznamená.

Plní požadavky

Konkrétní paragrafy, které tento modul pokrývá

ZKB 264/2025 § 5 (Vyšší úroveň) ZKB 264/2025 § 8 — roční revize ZKB 264/2025 § 14 odst. 2 ISO/IEC 27005:2022 ISO/IEC 27001 A.5.9–A.5.13 NIS2 čl. 21(2) NIST CSF GV.RM DORA čl. 5

Přehled všech rámců a mappingu →

Registr rizik máte do konce týdne

Sedm dní zdarma v režimu Professional, bez platební karty. Naimportujte stávající registr z CSV, nebo začněte od ZKB šablony. FAIR výpočty, schvalování opatření i PDF pro auditora jsou v ceně.

V čem se Observa liší

Co u jiných nástrojů nedostanete

Šest rozhodnutí, která jsme udělali na základě reálných auditů ZKB a kontrol NÚKIB. Ne každé z nich je „featurka navíc“ — některé jsou o tom, co naopak děláme jinak než konkurence.

Konfigurovatelná škála i vzorec

Nová nastavení škály a vzorce se použijí při příští editaci nebo přehodnocení rizika, aniž byste přišli o historii. Excelová tabulka tohle nedokáže, většina zahraničních nástrojů taky ne.

Workflow schvalování s auditem

Každý krok — návrh, podání, schválení, zamítnutí, znovuotevření — je zaznamenán včetně autora a poznámky. Nikdy se nic nemění potichu. Pro auditora prokazujete oddělení rolí.

Návrh, ne příkaz

Když se riziko zrealizuje 3× za 6 měsíců, dostanete návrh na zvýšení pravděpodobnosti. Rozhodnutí je ale vždy na vás — neradi měníme čísla za vašeho rizikového analytika.

Dvousložková vazba na aktiva

Chráněné aktivum i zdrojové aktivum. Rozumíte, co je v sázce a odkud hrozba pochází. Pomáhá to mapovat zranitelnosti v dodavatelském řetězci, ne jen u interních systémů.

Rizikový apetit jako nástroj řízení

Vedení uvidí v přehledu i v reportu, která rizika přijímáte nad rámec definovaného apetitu. Pro správní radu je to jasný signál — automatické přijetí proběhne jen do nastaveného prahu apetitu a vždy se zaznamená.

FAIR přímo v aplikaci a v korunách

Žádný Excel vedle. Automatické návrhy frekvence kontaktu s hrozbou podle její kategorie, výsledky uložené pro reporty. Pro CFO konečně vidíte riziko v penězích, ne v bodech 1–25.

Co u nás zatím neuvidíte: propojení s externími threat intelligence feedy ani automatický scan zranitelností. Pracujeme s daty, která sami vložíte nebo která přijdou z modulů Aktiva, Incidenty a Změny. Pro TI integraci čekáme na vyžádání od pilotních klientů.

Časté dotazy

Než se zeptáte obchodu

Můžeme používat naši stávající metodiku, nebo nás nutíte do H×Z×D?

Můžete si vybrat. Výchozí je H×Z×D podle NÚKIB metodiky 2024, ale stejně dobře funguje kvalitativní P×D na škále 1–5 nebo 1–4. Vyberete vzorec (P×D nebo H×Z×D), škálu a prahové hodnoty. Nová nastavení se použijí při příští editaci nebo přehodnocení rizika.

Jak Observa řeší schvalování opatření — nemůžou si lidi měnit hodnoty bez kontroly?

Ne. Workflow je oddělené: vlastník rizika z byznysu opatření navrhne, schvalovatel (typicky bezpečnostní nebo compliance role) ho potvrdí nebo zamítne s odůvodněním. Každý krok — navrhnout, podat, schválit, zamítnout, znovu otevřít — je v audit logu s autorem a časem. Tiché změny nejsou možné.

Co je FAIR a kdo to využije?

FAIR (Factor Analysis of Information Risk) je metoda pro vyčíslení očekávané ztráty v penězích. Pro každé riziko spočteme očekávanou roční ztrátu v Kč na základě frekvence kontaktu s hrozbou, pravděpodobnosti útoku, zranitelnosti a primární i sekundární ztráty. Hodí se hlavně pro vedení a CFO, kteří potřebují vidět riziko v korunách, ne v bodech 1–25.

Jak často se musí registr revidovat?

Podle § 8 ZKB minimálně jednou ročně, ale doporučujeme kvartálně. Observa spustí revizní cyklus pro celý registr nebo jen pro rizika po splatnosti, blížící se termín revize vidíte v aplikaci u rizika a do audit logu uloží, zda se skóre změnilo, či nikoli. Auditor uvidí kompletní historii.

Lze přenést existující registr ze sdíleného Excelu?

Ano. Naimportujte CSV nebo začněte od šablony pro ZKB Vyšší/Nižší úroveň, která obsahuje typické hrozby, kategorie dopadu i přednastavené strategie zvládání. CSV export funguje i opačně, takže nejste zamknutí v nástroji.

Registr rizik máte do konce týdne

Sedm dní zdarma v režimu Professional, bez platební karty. Naimportujte stávající registr z CSV, nebo začněte od ZKB šablony. FAIR výpočty, schvalování opatření i PDF pro auditora jsou v ceně.