Incident često ne počinje sofisticiranim napadom, nego previdom koji se mjesecima ponavlja: administratorski račun bez višefaktorske autentifikacije, neažuriran sustav ili dobavljač s preširokim pristupom podacima. Registar rizika primjer je kako takve situacije pretvoriti iz usmenog upozorenja u mjerljivu odgovornost, rok i dokaz provedene kontrole.
Za organizacije obuhvaćene Zakonom o kibernetičkoj sigurnosti, Uredbom o kibernetičkoj sigurnosti i zahtjevima NIS2, registar nije administrativni prilog za nadzor. On je središnji zapis upravljanja rizicima: pokazuje što može ugroziti poslovanje, koliko je rizik ozbiljan, koje su mjere odabrane i tko je odgovoran za njihovu provedbu. Dobro vođen registar upravi daje pregled prioriteta, a sigurnosnim i usklađenosnim timovima operativni alat za svakodnevni rad.
Što registar rizika mora dokazati
Registar rizika je strukturirana evidencija identificiranih prijetnji, ranjivosti, poslovnih posljedica i planiranih mjera. Njegova vrijednost nije u broju unesenih redaka, nego u mogućnosti da se za svaki važan rizik odgovori na nekoliko jasnih pitanja: koju imovinu štitimo, što može poći po zlu, kakva bi bila posljedica, jesu li postojeće kontrole dostatne i što će se poduzeti dalje.
U području kibernetičke sigurnosti imovina nije samo poslužitelj ili aplikacija. To su i osobni podaci, proizvodni sustavi, poslovno kritične usluge, ugovorne obveze, reputacija te sposobnost organizacije da neprekidno pruža uslugu. Zato procjena ne smije ostati isključivo u IT odjelu. Vlasnik procesa mora procijeniti poslovni učinak prekida, voditelj sigurnosti tehničku izloženost, a uprava prihvatljivost preostalog rizika.
Regulatorno zreo registar treba pokazati povezanost između rizika i kontrola. Primjerice, zapis o krađi korisničkih vjerodajnica mora upućivati na konkretne mjere kao što su višefaktorska autentifikacija, upravljanje privilegiranim računima, edukacija korisnika, nadzor prijava i postupak odgovora na incident. Bez te veze organizacija može imati politiku sigurnosti, ali ne i dokaz da upravlja stvarnim izloženošću.
Primjer registra rizika koji se može primijeniti
Najpraktičniji pristup je započeti s manjim brojem materijalnih rizika. Preopsežan registar u kojem nitko ne ažurira statuse stvara lažan osjećaj kontrole. Za početak je bolje obuhvatiti ključne poslovne usluge, najvrjedniju informacijsku imovinu, vanjske ovisnosti i poznate sigurnosne slabosti, a zatim registar proširivati kroz redovite procjene.
U nastavku je pojednostavljeni primjer zapisa za organizaciju koja obrađuje osjetljive podatke i oslanja se na udaljeni pristup zaposlenika.
| Polje | Primjer unosa | |—|—| | Identifikator rizika | KR-2026-014 | | Rizik | Neovlašten pristup sustavu za obradu korisničkih podataka putem kompromitiranog korisničkog računa | | Pogođena imovina | Aplikacija, baza podataka korisnika, identiteti korisnika, poslovni kontinuitet | | Uzrok i prijetnja | Krađa vjerodajnica phishingom, ponovna uporaba lozinke ili nedostatna zaštita udaljenog pristupa | | Vjerojatnost | Srednja | | Učinak | Visok – moguća povreda povjerljivosti podataka, prekid usluge, regulatorne i ugovorne posljedice | | Inherentna razina rizika | Visoka | | Postojeće kontrole | Višefaktorska autentifikacija za administratore, filtriranje e-pošte, sigurnosni zapisnici i postupak deaktivacije računa | | Plan mjera | Uvesti višefaktorsku autentifikaciju za sve udaljene prijave, provesti pregled privilegija i simulaciju phishinga | | Vlasnik rizika | Direktor informatike uz vlasnika poslovnog procesa | | Rok i status | 30. lipnja 2026., provedba u tijeku | | Preostali rizik | Srednji, prihvatljiv uz kontinuirani nadzor |
Ovakav zapis je dovoljno konkretan da se prema njemu može raditi, ali i dovoljno pregledan za upravu ili internu reviziju. Važno je razlikovati inherentni i preostali rizik. Inherentni rizik procjenjuje se prije kontrola, dok preostali rizik pokazuje stanje nakon primjene postojećih ili planiranih mjera. Ta razlika sprečava čestu pogrešku u kojoj se rizik proglasi prihvatljivim samo zato što postoji politika, bez provjere djeluje li kontrola u praksi.
Kako odrediti vjerojatnost i učinak
Matrica od tri ili pet razina može biti dovoljna ako su kriteriji unaprijed definirani. Vjerojatnost se ne procjenjuje prema dojmu, nego prema dostupnim pokazateljima: izloženosti sustava internetu, učestalosti pokušaja napada, poznatim ranjivostima, prethodnim incidentima i kvaliteti postojećih kontrola.
Učinak treba promatrati šire od troška oporavka IT sustava. Procijenite moguće posljedice za dostupnost ključne usluge, povjerljivost podataka, integritet zapisa, ugovorne obveze, sigurnost opskrbnog lanca i regulatorno izvješćivanje. Prekid e-pošte može biti umjeren rizik u jednoj organizaciji, dok u zdravstvenoj ustanovi nedostupnost sustava koji podržava klinički proces može imati vrlo visok učinak.
Nije nužno svaki rizik svesti na novčani iznos. Kvantifikacija može biti korisna za velike investicije, ali zahtijeva kvalitetne podatke i vrijeme. Za većinu organizacija dosljedna kvalitativna metodologija, uz jasne pragove prihvatljivosti, donosi bržu i pouzdaniju odluku.
Od rizika do mjere koja ima vlasnika
Zapis poput „poboljšati sigurnost” nije plan postupanja. Mjera mora biti provjerljiva: primjerice, „aktivirati višefaktorsku autentifikaciju za 100 posto udaljenih pristupa”, „testirati oporavak kritične usluge jednom godišnje” ili „ugovorom obvezati kritičnog dobavljača na prijavu sigurnosnog incidenta u definiranom roku”.
Svaka mjera treba imati vlasnika, rok, prioritet, potrebne resurse i dokaz završetka. Dokaz može biti konfiguracija sustava, zapisnik testiranja, izvješće o edukaciji, ugovor, odluka uprave ili rezultat interne provjere. Time se registar povezuje s dokazima usklađenosti i smanjuje vrijeme koje timovi troše na njihovo naknadno prikupljanje.
Ako se rizik ne može ukloniti, organizacija može ga smanjiti, prenijeti ugovorom ili osiguranjem, izbjeći promjenom procesa ili formalno prihvatiti. Prihvaćanje nije pasivna odluka. Ono mora biti dokumentirano, vremenski ograničeno gdje je to potrebno i odobreno na odgovarajućoj razini upravljanja.
Kada registar postaje pouzdan upravljački alat
Registar rizika zastarijeva čim se promijeni poslovni proces, tehnologija, dobavljač ili prijetnja. Zato ga treba preispitati periodično, ali i nakon sigurnosnog incidenta, značajne promjene sustava, uvođenja nove usluge ili nalaza revizije. Godišnja procjena bez međuprovjera rijetko je dovoljna za organizacije koje upravljaju kritičnim uslugama.
Korisno je povezati registar s operativnim procesima. Ranjivost otkrivena skeniranjem, nalaz penetracijskog testiranja, neusklađenost iz interne revizije ili incident prijavljen službi za podršku trebaju moći otvoriti ili ažurirati relevantni rizik. Tako se izbjegava paralelno vođenje proračunskih tablica, e-pošte i odvojenih evidencija koje nitko ne može pouzdano uskladiti.
Posebnu pozornost zahtijevaju rizici trećih strana. Dobavljač softvera, pružatelj oblaka, vanjski održavatelj ili partner s pristupom mreži može biti presudan za kontinuitet poslovanja. Registar treba evidentirati ovisnost, ugovorene sigurnosne zahtjeve, dostupne dokaze, plan zamjene dobavljača i odgovornu osobu. Samo pitanje „ima li dobavljač certifikat?” nije dovoljna procjena rizika.
Automatizacija bez gubitka odgovornosti
Alat može ubrzati evidentiranje rizika, povezati ga s kontrolama i dokazima, pratiti rokove te automatski pripremiti izvješća za upravu ili nadzor. Međutim, automatizacija ne donosi odluku umjesto vlasnika rizika. Kvaliteta registra ovisi o kvaliteti ulaznih podataka, jasnoći metodologije i disciplini redovitog preispitivanja.
Platforme poput ITrevizija.hr mogu strukturirati procjenu usklađenosti, povezati neusklađenosti s planom aktivnosti i olakšati upravljanje revizijskim dokazima uz AI analizu dokumentacije. Za regulirane organizacije ključna je i kontrola nad podacima: ograničen pristup, enkripcija, sljedivost izmjena te hosting i obrada usklađeni sa sigurnosnim zahtjevima organizacije.
Dobar registar rizika ne služi tome da pred nadzorom izgleda uredno. Služi tome da odgovorna osoba može rano vidjeti gdje je organizacija stvarno izložena, donijeti odluku na temelju dokaza i provjeriti je li dogovorena mjera doista smanjila rizik.