OstatnéPrebehlo

Ročník 2020

Riadenie rizík v dynamickom podnikovom prostredí

O konferencii

Čo sa na podujatí riešilo

Cieľom pravidelnej odbornej konferncie je prezentovat a vysvetliť ako riadiť súčasné rizíká v dynamickom podnikovom prostredí s dôrazom na akútne informačné a kybernetické hrozby.

Hlavné témy

  • Prístupy a postupy ako eliminovať riziká v zmysle štandardov ISO 31000 / ISO 31010
  • Riadenie rizík v rámci požiadaviek na Business Continuity Management v zmysle štandardu ISO 22301
  • Riadenie rizík v rámci požiadaviek na Compliance v zmysle štandardu ISO 19600
  • Transfer rizika na externé subjekty
  • Riadenie kybernetických bezpečnostných rizík v zmysle nového Zákona o kybernetickej bezpečnosti
  • Typové a odporúčané IT riziká podľa životného cyklu softvéru
  • Prípadové štúdie:
    • Opatrenia na elimináciu alebo mitigáciu vybraných rizík informačnej bezpečnosti podľa ISO 27001/27005:
    • Riziká sieťovej informačnej bezpečnosti

Odborní garanti: Asociácia kybernetickej bezpečnosti a ACCIA Consulting

Program

Program podujatia

13 vystúpení, 13 rečníkov

Začiatok podujatia

I. Riziká - prístupy a postupy na ich eliminovanie

09:55 - 10:25

Špecifiká riadenie podnikových rizík v rámci aplikácie Compliance: best practices (ref. štandard ISO 19600)

Monika Fegyveres OravskáSenior Consultant, Avris Consulting

Dodržiavanie stanovených pravidiel a platných predpisov pomáha organizáciám chrániť sa pred rôznymi rizikami, zatiaľ čo riadenie rizík pomáha chrániť organizácie pred rizikami, ktoré by mohli viesť k nedodržaniu predpisov. V konečnom dôsledku tak zabezpečenie súladu s pravidlami a predpismi, ako aj riadenie rizík pomáhajú organizáciám udržať si stabilitu a integritu na rôznych úrovniach. Organizácia by preto mala byť schopná predvídať dopadové riziká na nové právne požiadavky ako aj na inovatívne procesy, a tým minimalizovať ich riziká a využívať ich výhody. To všetko pomáha riešiť taktický a normatívny charakter dodržiavania pravidiel a predpisov. Ako vhodne konsolidovať systém riadenia rizík a compliance systém a vytvoriť tak významnú hodnotu pre organizáciu?

10:25 - 10:55

Prestávka na kávu

10:55 - 11:25

Dá sa reálne za peniaze zbaviť vlastného rizika? Právne aspekty a špecifiká transferu rizika na externé subjekty (ref. štandard ITIL, Prince2, PMBoK)

Miroslav Chlipalariadiaci partner a advokát, BCH Advokáti Chlipala

Viete, že Obchodný zákonník nepozná „riziko“? Ako právne vyjadriť riziko v podnikaní? Zodpovednosť ako ekvivalent rizika v podnikaní. Zásada podnikania „na vlastnú zodpovednosť“? Ako ošetriť riziko v podobe zodpovednosti? Okolnosti vylučujúce zodpovednosť. Aké následky má prenos zodpovednosti? Právne inštitúty pre zodpovednosť: vady, záruka, poistenie. Zákonné rozčírenia záväzkov a zodpovednosti v oblasti informačnej bezpečnosti

II. Riziká & informačná a kybernetická bezpečnosť

11:30 - 12:00

BaltoGrid - případová studie monitoringu datového provozu pro odhalování škodlivé datové komunikace v energetice

Vladimír SedláčekCTO, Engineering Director, Greycortex, Brno

Je vaše provozní infrastruktura dobře izolovaná od kybernetického prostoru? Opravdu? Dokážete si představit všechny možné útoky a jejich vektory? Stačí ujištení dodavatelů a zaměstnanců, že všechno je nastavené a zabezpečené? Chcete vidět, co opravdu komunikuje, s čím, jak a o čem? Chcete včas dostat varování, že se objevilo nové nepovolené zařízení nebo neobvyklá komunikace, která by mohla znamenat kompletní odstávku dodávek během několika desítek minut? Rád bych Vás informoval jak se s analýzou rizik a dozorem nad dodržováním provozní kázně vyrovnali naši severští sousedé.

12:35 - 13:35

OBED/NETWORKING

13:35 - 13:55

Vnímajme IT riziká v celofiremnom kontexte, alebo ako sa zmenil pohľad na IT riziká za posledné 3 roky

Marek Zemanvedúci oddelenia bezpečnosti a nových technológií, Tatra banka

Riadenie IT rizík sa stalo nevyhnutnosťou pre väčšiu firmu. Samotná analýza rizík už nestačí. Riziká je potrebné nielen nájsť, analyzovať, ohodnotiť, ale aj dobre vysvetliť. Prednáška predstaví spôsob, ako je nevyhnutné postúpiť pri analýze rizík z prísne technickej roviny do biznis roviny. Predstaví implementáciou cenového ohodnotenia rizika, priblíži spôsoby, ako vysvetľovať technologické riziká biznis vlastníkovi. Na pozadí komunikácie s biznis vlastníkom predstavíme koncept ICT rizík podľa Európskej centrálnej banky.

14:00 - 14:30

Riadenie kybernetických bezpečnostných rizík v kontexte vyhlášky o obsahu bezpečnostných opatrení

Ivan MakaturaAsociácia kybernetickej bezpečnosti, Predseda správnej rady

Požiadavka na riadenie rizík pôsobiacich na bezpečnosť informácií zaznieva už v niekoľkých všeobecne záväzných právnych predpisoch - väčšinou bez konkretizácie rozsahu a metódy. Absencia detailu následne vedie ku rôznym, mnohokrát aj mimoriadne amatérskym výkladom požiadaviek na riadenie rizika. V podzákonných normách, t.j. napríklad v metodických usmerneniach ústredných orgánov štátnej správy sa návrhy použiteľných rámcov pre riadenie bezpečnostných rizík nevyskytujú vôbec. Je však potrebné oceniť, že v porovnaní s nedávnou minulosťou sa v posledných rokoch začínajú prejavovať snahy legislatívy presadiť povinnosť subjektov zapodievať sa manažmentom informačného rizika.

Omnoho presnejšie je metodika riadenia rizika bezpečnosti informácií samozrejme rozpracovaná v technických normách. Tu však narážame na problém, že na základe (medzitým už neúčinného) zákona č. 264/1999 Z.z. o technických požiadavkách na výrobky a o posudzovaní zhody slovenské technické normy prestali byť od 01.01.2001 záväzné.

Premostenie medzi všeobecne záväznými, avšak generickými požiadavkami právnych noriem a detailnými, avšak nezáväznými odporúčaniami technických noriem v slovenskom právnom poriadku s účinnosťou od 1.1.2019 priniesla vyhláška Národného bezpečnostného úradu č. 362/2018 Z. z. ktorou sa ustanovuje obsah bezpečnostných opatrení, obsah a štruktúra bezpečnostnej dokumentácie a rozsah všeobecných bezpečnostných opatrení.

Prezentácia stručne predstaví túto vyhlášku, najmä v kontexte požiadaviek na riadenie rizika.

15:05 - 15:15

Prestávka na kávu 2

III. Špecifické riziká a ich riadenie

15:15 - 15:35

Prípadová štúdia: Vybrané riziká informačnej bezpečnosti - spôsob prevencie a mitigácie hrozieb v oblasti fyzickej bezpečnosti (bezpečnostné zóny, režimové opatrenia, fyzické bariéry, aktívne a pasívne prvky bezpečnosti) (ref. štandard ISO 27001, ISO 2700

Stanislav Kmeťlektor, konzultant a audítor, Gi-Bon Žilina

15:35 - 16:00

V čase krízy rýchlo reagujte so systémom riadenia kontinuity prevádzky

Igor Strakaodborník na informačnú bezpečnosť, Lead audítor pre ISO 27001, TÜV SÜD Slovakia

Systém riadenia kontinuity prevádzky (BCMS) podľa ISO 22301 umožňuje rýchlo a správne reagovať na krízu, ktorá môže každej spoločnosti spôsobiť nepriaznivé dopady. Finančné, reputačné a v špecifických prípadoch ohrozenia životov a zdravia pacientov. Prípadová štúdia popisuje implementáciu BCMS jedného z najväčších slovenských poskytovateľov zdravotnej starostlivosti. Približuje implementačné procesy, analýzu BIA, výpočet RTO a RPO a predovšetkým poukazuje na kritické projektové riziká. Vrcholový manažment hodnotí celý projekt z pohľadu očakávaní a skutočnej pridanej hodnoty pre spoločnosť.

16:25 - 16:35

Tombola a záver konferencie

Organizátor a partneri

Prevzaté z programu podujatia. Partneri program neurčujú.

Hlavný partner
Hlavný partner
Hlavný partner
Mediálny partner
Mediálny partner
Mediálny partner
Chcete byť partnerom nasledujúceho ročníka?

Zdieľať konferenciu

Pokračovanie

Konferencia prebehla, témy pokračujú

Rovnaké okruhy otvárame na ďalších ročníkoch. Pozrite si aktuálne termíny alebo celý archív podujatí eFocus.