Technika a trh

Když kyberútok zasáhne nejen firmu, ale přímo vás Osobní odpovědnost manažerů jako nová realita

technikaatrh.cz | 53
skyberútokem fakticky chráněn. Tato mezera se stává kri-
tickou právě teď, kdy nový ZoKB vytváří jasnou odpovědnost
vedení za kybernetickou bezpečnost.
„Mnoho manažerů se dívá hlavně na to, jestli D&O kryje
pokuty,“ upozorňuje členka představenstva „V praxi ale nejvíc
bolí náklady naprávníky apřípadné regresní nároky, které
mohou jít domilionů korun ještě před prvním rozsudkem.“
Proto je klíčové nejen mít pojištění D&O, ale také důkladně
prověřit jeho rozsah a aktuálnost. Smlouva uzavřená před
pěti lety byla psána pro jiné rizikové prostředí a s největší
pravděpodobností nepočítala stím, že kybernetická bezpeč-
nost se stane předmětem osobní odpovědnosti vedení.

Je důležité si uvědomit, že žádné pojištění vás neochrání,
pokud jste vědomě adlouhodobě ignorovali zákonné povin-
nosti nebo se dopustili hrubé nedbalosti. Toale neznamená,
že pojištění je jen pasivní záchranná síť. Kvalitní pojištění
kybernetických rizik a D&O má totiž ještě jeden, méně
zřejmý, ale oto důležitější efekt: je tosignál pro regulátory
isoudy, že rma bere řízení rizik vážně aprofesionálně.
„Kvalitní pojištění není odpustek, ale vizitka toho, že rma
nehrála ruskou ruletu,“ vysvětluje Marieta Vodrážková
Melichárková. „Pro regulátory isoud je todůkaz, že vedení
prošlo náročným auditem pojišťovny anastavilo přiměřená
opatření.“
Pojišťovny totiž před uzavřením smlouvy provádějí detailní
audit kybernetické bezpečnosti rmy a vyžadují splnění
určitých minimálních standardů. Samotná existence kva-
litního pojištění tak dokládá, že rma má zavedené procesy,
které nezávislý subjekt považuje za přiměřené. V případě
sporu to může být zásadní argument pro obhajobu péče
řádného hospodáře.

Prvním krokem je prověření aktuálního stavu. Zkontrolujte,
zda vaše stávající pojištění D&O neobsa huje výluky nak yber-
netické incidenty, aověřte, jestli parametry pojištění kyber-
netických rizik odpovídají reálné velikosti apovaze těchto
rizik ve vaší společnosti. Nestačí se jen podívat nasublimity
plnění, důležité jsou ikonkrétní výluky, limity pro specické
druhy škod či další podmínky pro vznik nároku napojistné
plnění.
Druhým krokem je propojení IT, risk managementu avedení
dofunkčního celku. Kybernetická bezpečnost už není jen
technická záležitost, kterou řeší IToddělení někde vsute-
rénu. Je to téma strategického řízení, které vyžaduje, aby
IT dodávalo fakta a varování, risk management pracoval
smožnými scénáři ajejich dopady, avedení pak přijímalo,
ataké dokumentovalo svá rozhodnutí. Všichni musí mluvit
stejným jazykem achápat, že bezpečnost není jednorázový
projekt, ale kontinuální proces.
Třetím, často podceňovaným krokem je důsledná doku-
mentace. Každé rozhodnutí o investici do zabezpečení
(ale také každé rozhodnutí ojejím odložení) musí být zdů-
vodněné a dohledatelné. V případě incidentu to může být
zásadní rozdíl mezi prokázanou hrubou nedbalostí apečli-
vým zvážením rizik vkontextu dostupných zdrojů apriorit
rmy. Dobře vedená dokumentace ukazuje, že vedení situ-
aci nebralo nalehkou váhu, ikdyž se možná rozhodlo jinak,
než byze zpětného pohledu bylo ideální.

„Naším cílem je, aby se management nemusel rozhodovat
mezi investicí do bezpečnosti a vlastní osobní jistotou,“
Marieta Vodrážková Melichárková. „Dobře nastavené D&O
apojištění kybernetických rizik mu umožní dělat správná
rozhodnutí beze strachu, že jeden incident zničí nejen roky
práce, ale také osobní budoucnost odpovědné osoby.“
Vtom tkví podstata moderního managementu rizik. Místo
pouhého vyhýbání se hrozbám se soustředíme na jejich
kvalikovanou správu, podloženou osobní odpovědností
apraktickými řešeními pro jejich zvládání.
Praktický checklist pro management
• Máme aktuální bezpečnostní dokumentaci?
• Proběhl vposledních 12 měsících audit kybernetické
bezpečnosti?
• Kryje naše D&O pojištění kybernetické incidenty?
• Odpovídá naše pojištění kybernetických rizik
skutečným rizikům rmy?
• Projednává management pravidelně stav kybernetické
bezpečnosti?
• Máme nastavený reakční plán naincident?
• Jsou zdokumentována veškerá rozhodnutí oinvesticích
dobezpečnosti?
Pokud navětšinu těchto otázek neznáte odpověď, není pro-
blém vkybernetické bezpečnosti, ale v tom, že byste o ní
měli vědět mnohem víc. Aprotože podle nového ZoKB už
tonení jen odpovědnost IT, ale vaše osobní odpovědnost,
čas na„nevím“ právě vypršel.

Technika a trh