Identifikacija i procjena rizika

Risk Identification (Identifikacija rizika)

Identifikacija rizika je temelj upravljanja kibernetičkim rizicima. Uključuje prepoznavanje rizika: malware napadi, phishing, insider prijetnje, kvarovi opreme, softverske ranjivosti, i netehnički rizici (neadekvatne politike, nedovoljna obuka).

Metode identifikacije rizika:

  • Vulnerability assessments
  • Penetration testing
  • Security audits
  • Threat intelligence

Risk Assessment metodologije

Risk assessment je sustavni pristup za procjenu razine rizika koji uzima u obzir vjerovatnoću događaja i ozbiljnost posljedica. Organizacije mogu koristiti različite pristupe:

MetodologijaKada se koristiPrimjer
Ad hoc Kao odgovor na specifičan incident ili promjenu Nova zero-day ranjivost otkrivena; nadogradnja sustava
One-time (jednokratna) Sveobuhvatna procjena u specifičnom trenutku Implementacija novog sustava; neovisna procjena zrelosti
Recurring (periodična) Zakazana u redovitim intervalima Godišnja, tromjesečna, ili mjesečna revizija
Continuous (kontinuirana) Stalna procjena poduprijeta alatima za real-time podatke Agent-based vulnerability scanning, IDS

Risk Analysis vs. Risk Assessment

PojamDefinicija
Risk Analysis Proces identifikacije i evaluacije potencijalnih rizika i njihovih karakteristika — uzroci, posljedice, priroda rizika. Razumijevanje rizika.
Risk Assessment Sustavni pristup za procjenu razine rizika interpretiranjem podataka prikupljenih analizom — vjerovatnoća + ozbiljnost. Mjerenje rizika i prioritizacija.

Kvantitativna analiza (SLE/ALE/ARO)

Kvantitativna analiza rizika dodjeljuje konkretne numeričke vrijednosti svakom faktoru rizika. Cilj je izračunati realni novčani iznos koji bi se izgubio u slučaju materijalnog rizika.

Ključne formule

PojamFormulaOpis
EF
(Exposure Factor)
Postotak (%) Postotak vrijednosti imovine koji bi se izgubio u jednom incidentu. Primjer: tornado ošteti 40% zgrade → EF = 0.4
SLE
(Single Loss Expectancy)
Vrijednost imovine × EF Iznos izgubljen u jednom incidentu. Primjer: zgrada vrijedna $200,000 × 0.4 = $80,000
ARO
(Annualized Rate of Occurrence)
Broj/godišnje Koliko puta godišnje se očekuje da se incident dogodi. Primjer: tornado 2× godišnje → ARO = 2
ALE
(Annualized Loss Expectancy)
SLE × ARO Prosječan godišnji gubitak. Primjer: $80,000 × 2 = $160,000/godišnje
Primjer (za ispit): Server vrijednosti $50,000, vjerovatnoća kvara uništi 80% podataka (EF=0.8), kvar se očekuje 3× godišnje (ARO=3).
SLE = $50,000 × 0.8 = $40,000
ALE = $40,000 × 3 = $120,000/god
EF (Exposure Factor)
Postotak vrijednosti imovine koji bi se izgubio u jednom incidentu. Primjer: tornardo uništi 40% zgrade → EF = 0.4.
SLE (Single Loss Expectancy)
Asset Value × EF. Iznos izgubljen u jednom incidentu. Ako server vrijedi $100K i EF=0.5 → SLE=$50K.
ARO (Annualized Rate of Occurrence)
Koliko puta godišnje se incident očekuje. ARO=0.5 znači jednom svakih 2 godine.
ALE (Annualized Loss Expectancy)
SLE × ARO. Prosječni godišnji gubitak. Usporediti s troškom kontrole: ako kontrola košta manje od ALE → isplativa.
ZA ISPIT

Formula: SLE = Asset Value × EF i ALE = SLE × ARO. Na ispitu mogu dati numerički primjer i tražiti ALE. Kvantitativna analiza = konkretni dolarski iznosi, zahtijeva historijske podatke. Ako je trošak sigurnosne kontrole manji od ALE → kontrola je opravdana. Ako je kontrola skuplja od ALE → prihvaćanje rizika može biti racionalno.

Vrijednost imovine — šire od materijalne

Vrijednost imovine nije samo materijalna cijena — uključuje i:

  • Downtime troškovi — gubitak prihoda dok je sustav nedostupan
  • Reputacijski gubitak — kupci koji prelaze konkurenciji
  • Regulatorne kazne
  • Troškovi oporavka

Prednosti i ograničenja kvantitativne analize

  • ✅ Opravdava troškove sigurnosnih kontrola konkretnim brojevima
  • ✅ Usporedba troška kontrole s ALE-om jasno pokazuje isplativost
  • ❌ Kompleksna i vremenski zahtjevna
  • ❌ Zahtijeva historijske podatke — često se mora bazirati na procjenama

Kvalitativna analiza i Heat Map

Kvalitativna analiza

Kvalitativna analiza rizika procjenjuje rizike na temelju subjektivne prosudbe i opisnih faktora — umjesto preciznih numeričkih podataka. Poznatija kao "risk analysis using words, not numbers".

  • ✅ Jednostavna i lako primjenjiva — ne zahtijeva matematičke proračune
  • ✅ Omogućava brzu identifikaciju najznačajnijih problema
  • ✅ Identificira nematerijalne rizike (reputacija, moral zaposlenika)
  • ❌ Subjektivna — ovisi o ekspertnoj prosudbi; može biti nekonzistentna
  • ❌ Teže komunicirati stakeholderima koji preferiraju numeričke podatke

Inherent Risk

Inherentni rizik (Inherent Risk) = razina rizika PRIJE bilo kakve mitigacije. Teorijski, svaki rizik bi mogao biti adresiran kontrolom, ali to nije uvijek isplativo — cilj nije eliminirati rizik, već ga svesti na prihvatljivu razinu.

Risk posture = ukupni status upravljanja rizikom organizacije; pokazuje koje strategije reakcije na rizik su identificirane i prioritizirane.

Heat Map / Traffic Light matrica

Heat map ili "traffic light" impact matrica vizualno prikazuje razinu rizika po faktorima:

Faktor rizikaImpactAROTrošak kontrolaUkupni rizik
Legacy Windows klijenti 🟡 Srednji 🔴 Visoki 🟡 Srednji 🔴 Visoki
Neobuĉeni djelatnici 🟢 Niski 🟡 Srednji 🟢 Niski 🟡 Srednji
Bez antivirus softvera 🟡 Srednji 🔴 Visoki 🟡 Srednji 🔴 Visoki

FIPS 199 — Razine utjecaja

FIPS 199 definira sigurnosne kategorizacije prema utjecaju kršenja CIA trijade:

  • Low (Niski) — manja šteta ili gubitak; esencijalne funkcije ostaju operativne
  • Moderate (Srednji) — značajna šteta ili gubitak imovine/performansi
  • High (Visoki) — velika šteta ili nemogućnost obavljanja jedne ili više esencijalnih funkcija

Kvalitativna analiza

Opisna procjena: visoki / srednji / niski rizik. Brza, jednostavna, ne zahtijeva historijske podatke. Heat map / Traffic Light matrica. Subjektivna — ovisi o ekspertnoj prosudbi.

Kvantitativna analiza

Numerička procjena u dolarima: SLE, ARO, ALE. Zahtijeva historijske podatke. Objektivnija, lakše komunikacija financijskim stakeholderima. Kompleksna i vremenski zahtjevna.

ZA ISPIT

Kvalitativna = opisna (visoki/srednji/niski), brza, subjektivna, ne zahtijeva matematiku. Kvantitativna = numerička ($), zahtijeva historijske podatke, objektivnija. Heat map = vizualni prikaz rizika po osima Likelihood vs. Impact. Inherent risk = rizik PRIJE kontrola. FIPS 199 High = nemogućnost obavljanja esencijalnih funkcija — najviša razina utjecaja.

Strategije upravljanja rizikom

Postoje četiri primarne strategije reakcije na rizik:

StrategijaOpisPrimjer
Mitigacija / Remedijacija
(Mitigate/Reduce)
Smanjenje izloženosti ili posljedica rizika implementacijom kontrola. Risk deterrence = smanjenje vjerovatnoće. Risk reduction = smanjenje utjecaja. Vatrozid smanjuje vjerovatnoću napada; backup smanjuje gubitak podataka
Transfer/Dijeljenje
(Transfer/Share)
Dodjela rizika trećoj strani. Cyber osiguranje (cyber liability) štiti od novčanih gubitaka nastale kršenjem. Kupnja cyber osiguranja; outsourcing sigurnosnih operacija
Prihvaćanje
(Accept/Tolerate)
Nikakve mjere se ne poduzimaju jer razina rizika ne opravdava troškove kontrola. Organizacija svjesno prihvaća rizik. Prihvaćanje malog rizika kvara pisača jer je zamjena jeftina
Izbjegavanje
(Avoid)
Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija. Prestanak razvoja ranjive aplikacije jer troškovi sigurnosti premašuju prihode

Risk Exception vs. Risk Exemption

PojamDefinicijaKarakteristike
Risk Exception Situacija gdje se rizik ne može mitigirati standardnim praksama ili u zadanom roku zbog financijskih, tehničkih ili operativnih razloga Formalno dokumentirano; odobrenje senior izvršnih; privremeno; periodično pregledavano
Risk Exemption Stanje gdje rizik može ostati bez mitigacije zbog strateške poslovne odluke — trošak mitigacije premašuje potencijalnu štetu Formalno dokumentirano; odobrenje; periodično pregledavano; strateška osnova
Za ispit: Exception = "ne možemo to sada popraviti" (tehnički/financijski razlog). Exemption = "ne trebamo to popraviti" (strateška odluka, korist > trošak mitigacije). Oboje moraju biti odobreni i dokumentirani.

Mitigate / Reduce

Implementacija kontrola koja smanjuje vjerojatnost ili utjecaj rizika. Primjeri: vatrozid, backup, patch management, edukacija zaposlenika.

Transfer / Share

Premještanje financijskog tereta na treću stranu. Primjeri: cyber osiguranje, outsourcing sigurnosnih operacija (MSSP). Transfer ne eliminira rizik — samo mijenja tko snosi troškove.

Accept / Tolerate

Svjesno prihvaćanje rizika — trošak kontrole premašuje potencijalnu štetu. Mora biti formalno dokumentirano i odobreno od managementa.

Avoid

Potpuno prestajanje aktivnosti koja uzrokuje rizik. Rijetko izvediva opcija u praksi (npr. prestanak razvoja ranjive aplikacije).

ZA ISPIT

4 strategije rizika: Mitigate (kontrole), Transfer (osiguranje/outsourcing), Accept (svjesno prihvaćanje), Avoid (prestanak aktivnosti). Kupnja cyber osiguranja = Transfer, ne Mitigate! Risk Exception = "ne možemo sada popraviti" (privremeno). Risk Exemption = "ne trebamo popraviti" (strateška odluka). Oba moraju biti formalno dokumentirana i odobrena.

Risk Appetite, Residual Risk i Risk Threshold

Inherent vs. Residual Risk

PojamDefinicija
Inherent RiskRizik PRIJE bilo kakve mitigacije ili kontrola
Residual RiskRizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera

Risk Appetite

Risk Appetite = strateška procjena razine rezidualnog rizika koji je organizacija voljna tolerirati. Ima široki obuhvat (cijela institucija ili projekt) — za razliku od risk acceptance koji se odnosi na jedan sustav. Određen je regulativom, industrijskim standardima i poslovnom strategijom.

Risk Tolerance = specifična varijansa od risk appetita koju organizacija tolerira za mjerene razine rizika.

Razina apetitaKarakteristike
Expansionary Organizacija prihvaća veće rizike radi visokih povrata ili agresivnog rasta. Karakteristično za kompanije u brzo rastućim industrijama ili tržištima.
Conservative Prioritet je izbjegavanje rizika. Fokus na preserviranju kapitala, reputacije i regulatorne usklađenosti. Oprezni pristup.
Neutral Balansira ekspanzijski i konzervativni pristup. Prihvaća rizike koji su u skladu sa strateškim ciljevima i mogu se učinkovito upravljati.

Risk Threshold

Risk Threshold = granice ili razine prihvatljivog rizika koje organizacija tolerira. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima. Organizacije mogu definirati različite pragove za različite tipove rizika.

Risk Reporting

Izvještavanje o rizicima komunicira risk profil i učinkovitost risk management programa. Sadržaj izvještaja ovisi o publici:

  • Board razina — strateški rizici i ukupni risk appetite
  • Management razina — specifični faktori rizika, operativni detalji, preporučene akcije

ERM i RCSA/RCA

ERM (Enterprise Risk Management) = organizacijski široke politike; okviri: NIST RMF, ISO 31K.

  • RCSA (Risk and Control Self-Assessment) = interni proces; stakeholderi kroz upitnike i radionice; rezultira izvještajem
  • RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija
ZA ISPIT

Risk Appetite = razina rezidualnog rizika koji je organizacija voljna tolerirati (strateški, cijela org.). Risk Tolerance = specifična varijansa od appetita. Risk Threshold = granica prihvatljivog rizika. Tri razine appetita za ispit: Expansionary (prihvaća veće rizike radi rasta), Conservative (prioritet izbjegavanja gubitaka), Neutral (balans). Inherent Risk = PRIJE kontrola. Residual Risk = NAKON kontrola. RCSA = interni self-assessment. RCA = isto, ali vodi vanjska organizacija.

Risk Register i KRI

Risk Register

Risk Register = dokument koji prikazuje rezultate risk assessmenta u razumljivom formatu. Sadrži:

  • Opis rizika i ozbiljnost
  • Vlasnik rizika (Risk Owner)
  • Sve identificirane strategije mitigacije
  • Datum identifikacije, status
  • Može uključivati heat map matricu ili scatterplot grafikon (Impact vs. Likelihood)

Risk register dijeli se sa svim stakeholderima (executives, department managers, senior tehničari) kako bi razumjeli rizike procesâ kojima upravljaju.

ZA ISPIT

Risk Register sadrži: opis rizika, ozbiljnost, Risk Owner, strategije mitigacije, datum, status. Može biti prikazan kao heat map matrica (Impact vs. Likelihood) ili scatterplot. KRI (Key Risk Indicators) = prediktivni pokazatelji koji daju rani upozorni signal o povećanju izloženosti riziku — vezani uz risk register i pružaju podatke za procjenu vjerojatnosti. Razlika: KPI mjere performansu, KRI mjere potencijalni rizik.

Risk Owner

Risk Owner = osoba odgovorna za upravljanje specifičnim rizikom — identifikacija, procjena, implementacija mitigacijskih mjera, praćenje učinkovitosti i korektivne akcije. Dodjeljuje se osobama na management razini s ovlastima za alociranje resursa i donošenje odluka.

Key Risk Indicators (KRI)

KRI (Key Risk Indicators) = kritični prediktivni pokazatelji koje organizacija koristi za monitoring i predviđanje potencijalnih rizika. Pružaju rani signal povećane izloženosti riziku u različitim dijelovima organizacije.

KRI-i su usko vezani uz risk register — pružaju podatke potrebne za procjenu vjerovatnoće i potencijalnog utjecaja svakog rizika. Primjer: KRI koji prati povećanje sistema downtime-a → risk manager to evidentira u risk registeru s potencijalnim utjecajima i koracima mitigacije.

BIA i Mission Essential Functions

Identifikacija kritičnih sustava

Organizacija mora napraviti inventar poslovnih procesa i imovine. Tipovi imovine:

  • Ljudi — zaposlenici, posjetitelji, dobavljači
  • Materijalna imovina — zgrade, namještaj, oprema, ICT oprema, elektronički i papirni dokumenti
  • Nematerijalna imovina — ideje, komercijalna reputacija, brand
  • Procedure — lanac nabave, kritične procedure, SOP-ovi

BPA — Business Process Analysis

Za svaku misijsku esencijalnu funkciju provodi se BPA koji identificira:

  • Inputs — izvori informacija za izvršavanje funkcije
  • Hardware — specifičan server ili datacenter koji obavlja procesiranje
  • Enablers — osoblje i drugi resursi koji podupiru funkciju
  • Outputs — podaci ili resursi koje funkcija producira
  • Process Flow — korak-po-korak opis kako se funkcija izvršava

BIA — Business Impact Analysis

BIA (Business Impact Analysis) = proces koji pomaže organizacijama razumjeti potencijalne efekte prekida poslovnih operacija. Identificira i procjenjuje utjecaj neplanirane disrupcije (nesreće, katastrofe) na poslovanje, te omogućuje proaktivno kreiranje strategija oporavka.

Mission Essential Functions (MEF)

  • MEF (Mission Essential Function) = funkcija koja se ne može odgoditi; organizacija je mora obavljati što kontinuiranije; mora se obnoviti PRVA nakon disrupcije
  • PBF (Primary Business Function) = podupire MEF ali nije sama po sebi kritična; može se kratko odgoditi
ZA ISPIT

BIA (Business Impact Analysis) identificira što se dogodi ako MEF padne — analizira potencijalni utjecaj disrupcije. MEF = ne može se odgoditi, mora se obnoviti prva nakon incidenta. PBF = podupire MEF, može se kratko odgoditi. BPA (Business Process Analysis) za svaku MEF identificira: Inputs, Hardware, Enablers, Outputs, Process Flow. Ispit razlikuje MEF od PBF — MEF = "svaki sat je kritičan", PBF = "može čekati kraće".

RTO, RPO, MTD, MTTR, MTBF

Analiza mission essential funkcija upravljana je četirima ključnim metrikama:

MetrikaPuno imeDefinicija
MTD Maximum Tolerable Downtime Najduži period u kojemu poslovni proces može biti nedostupan bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.
RTO Recovery Time Objective Period u kojemu IT sustav smije ostati offline nakon katastrofe — uključuje identifikaciju problema + oporavak (restore iz backupa, prelazak na alternativni sustav).
WRT Work Recovery Time Dodatno vrijeme za reintegraciju sustava, testiranje cjelokupne funkcionalnosti i edukaciju korisnika nakon tehničkog oporavka.
RPO Recovery Point Objective Prihvatljivi gubitak podataka mjeren u vremenu. RPO od 24h znači: sustav može biti vraćen na stanje od max. 24h prije incidenta. Određuje frekvenciju backupa.
Kritično pravilo za ispit: RTO + WRT ≤ MTD
Ako zbroj RTO i WRT prelazi MTD, organizacija ne može pravovremeno obnoviti poslovne funkcije → rizik nepopravljive štete.

MTBF i MTTR

MetrikaFormulaInterpretacija
MTBF
(Mean Time Between Failures)
Ukupno operativno vrijeme / Broj kvarova Očekivani životni vijek komponente između kvarova. Viši MTBF = veća pouzdanost. Primjer: 10 uređaja × 50h = 500h / 2 kvara = 250h/kvar
MTTR
(Mean Time to Repair)
Ukupne neplanirane sate održavanja / Broj incidenata Prosječno vrijeme za otklanjanje kvara. Niži MTTR = brži oporavak. Koristi se za procjenu je li RTO ostvariv.
Primjer RPO i backup frekvencije: Ako je RPO nekoliko dana → tape backup dovoljan. Ako je RPO = 0 (nulta tolerancija gubitka podataka) → server cluster s hot site redundancijom i kontinuiranom replikacijom.
INCIDENT IT oporavak Normalan rad RPO gubitak podataka RTO IT Recovery Time Objective WRT reintegracija MTD — Maximum Tolerable Downtime RTO + WRT ≤ MTD (pravilo)
Vremenski odnos RPO, RTO, WRT i MTD — ključne metrike za oporavak nakon incidenta
ZA ISPIT

Kritično pravilo: RTO + WRT ≤ MTD. MTD = gornja granica koliko dugo proces smije biti nedostupan. RTO = IT Recovery Time (do kad mora biti sistem up). WRT = Work Recovery Time (reintegracija, testiranje, edukacija korisnika — DOPO IT oporavka). RPO = koliko podataka smijemo izgubiti (mjeri se u vremenu). Manje RPO → češći backupi. MTBF = pouzdanost komponente (viši = bolje). MTTR = brzina popravka (niži = bolje).

Procjena dobavljača (Vendor Assessment)

Zašto je vendor assessment kritičan

Vendor assessment je ključna komponenta GRC (Governance, Risk, Compliance) okvira. Prema Ponemon Institute studiji:

  • Organizacije u prosjeku dopuštaju 89 dobavljača tjedni pristup mrežama
  • 69% organizacija doživjelo kršenje podataka zbog sigurnosnih propusta dobavljača
  • 65% smatra da je teško upravljati kibernetičkim rizicima dobavljača
  • 64% fokusira se više na trošak nego na sigurnost pri outsourcingu

Conflict of Interest

Pri vendor assessmentu važno je identificirati sukob interesa:

  • Financial Interests — dobavljač ima financijski poticaj preporučiti određeni produkt
  • Personal Relationships — osobne veze s donositeljima odluka unutar organizacije
  • Competitive Relationships — dobavljač ima poslovnu vezu s konkurentom
  • Insider Information — pristup povjerljivim strateškim informacijama

Vendor Due Diligence (Dubinska provjera)

Sveobuhvatan proces prikupljanja i analize informacija o potencijalnim dobavljačima. Kriteriji: financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna usklađenost, prošle performanse.

ElementOpis
Penetration Testing Testiranje sigurnosnog posturea dobavljača — provođenje pen testova na infrastrukturi dobavljača ili traženje dokaza da su već provedeni
Right-to-Audit Clause Ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola u bilo koje razumno doba
Evidence of Internal Audits Provjera postoji li u dobavljaču kultura internih revizija i kontinuiranog poboljšanja — dokaz proaktivnog pristupa upravljanju rizicima
Independent Assessments Angažiranje neovisnih stručnjaka za evaluaciju dobavljačevih sposobnosti; pruža objektivnu procjenu bez pristranosti
Supply Chain Analysis Procjena sigurnosti cijelog lanca nabave — sigurnosni problem jednog dobavljača u lancu može kompromitirati cijeli ekosustav
Site Visits Osobni posjet fizičkim objektima dobavljača — direktna observacija operacija i upravljanja rizicima

Vendor Monitoring

Vendor monitoring = kontinuirani nadzor dobavljača radi osiguravanja stalnog poštivanja sigurnosnih standarda, regulatornih zahtjeva i ugovornih obveza. Uključuje redovite performance reviews, periodičke procjene i real-time monitoring aktivnosti dobavljača.

Questionnaires

Upitnici prikupljaju strukturirane informacije o sigurnosnim praksama, kontrolama i strategijama upravljanja rizicima dobavljača. Pokrivaju: zaštitu podataka, kontrolu pristupa, incident response, DR, regulatornu usklađenost (GDPR, HIPAA, ISO 27001, PCI DSS), obuku osoblja, i pokrivanje osiguranjem.

Rules of Engagement (RoE)

RoE definira parametre i očekivanja za vendor odnose — odgovornosti, metode komunikacije, sigurnosne zahtjeve i obveze usklađenosti. Ključni elementi:

  • Roles and Responsibilities
  • Security Requirements (data protection, access control, enkripcija)
  • Compliance Obligations (GDPR, HIPAA, industrijski standardi)
  • Reporting and Communication (kanali, frekvencija, detalji)
  • Change Management (odobravanje promjena, testiranje)
  • Contractual Provisions (odšteta, osiguranje, pravo raskida)
ZA ISPIT

Right-to-Audit Clause = ugovorna klauzula koja daje organizaciji pravo provedbe revizija dobavljačevih IT sustava i operacija — ključan element vendor assessmenta. Rules of Engagement (RoE) definiraju parametre vendor odnosa. Ispit može pitati što učiniti ako dobavljač odbija Right-to-Audit → to je red flag i signal lošeg sigurnosnog posture-a. Vendor monitoring = kontinuiran nadzor, ne jednokratna provjera.

Tipovi ugovora (Agreement Types)

Inicialni ugovori

UgovorObvezujuće?Svrha
MOU
(Memorandum of Understanding)
❌ Neobvezujuće Opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Preliminarni korak prije formalnog ugovora.
NDA
(Nondisclosure Agreement)
✅ Obvezujuće Štiti povjerljivost osjetljivih informacija razmijenjenih u partnerstvu. Tipično potpisano uz MOU.
MOA
(Memorandum of Agreement)
✅ Obvezujuće Formalni sporazum koji definira specifične uvjete, odgovornosti, ciljeve i obveze. Pravno obvezujući okvir za suradnju.
BPA
(Business Partnership Agreement)
✅ Obvezujuće Dugoročna strateška partnerstva — ciljevi, financijski aranžmani, IP prava, povjerljivost, mehanizmi rješavanja sporova.
MSA
(Master Service Agreement)
✅ Obvezujuće Sveobuhvatni uvjeti specifičnog ugovora (cloud resursi, helpdesk). Uključuje opseg, cijene, deliverables, IP prava. Okvir za buduće SOW-ove.

Detaljni ugovori

UgovorŠto definira
SLA
(Service-Level Agreement)
Specifične metrike performansi, standarde kvalitete i razine usluge koje se očekuju od dobavljača (uptime %, RTO, RPO, response time)
SOW/WO
(Statement of Work / Work Order)
Opseg, deliverables, rokovi i odgovornosti za specifičan projekt ili angažman. Važno za upravljanje izvršavanjem projekta.
Mnemotehnika: MOU = "možda ćemo surađivati" (neobvezujuće) → NDA = "ništa nam ne odi" (povjerljivost) → MOA = "stvarno ćemo surađivati" (obvezujuće) → MSA = "master uvjeti" → SLA = "performanse" → SOW = "što ćemo napraviti"
ZA ISPIT

Ispit razlikuje MOU (neobvezujuće, namjere i ciljevi) od MOA (obvezujuće, konkretne odgovornosti i resursi). NDA = povjerljivost, potpisuje se uz MOU. MSA = master okvir za buduće SOW-ove. SLA definira metrike performansi (uptime %, RTO, RPO). BPA = dugoročna partnerstva s IP pravima. SOW/WO = specifičan projekt s deliverables i rokovima.

Interne procjene i revizije

Attestation

Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola, sustava i procesa od strane neovisnog i objektivnog entiteta. Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde, regulatorne zahtjeve ili best practices.

Interne procjene

Interne procjene provode vlastiti zaposlenici organizacije. Prednosti: redoviti fokusirani assessment, podrška kontinuiranom monitoringu, prilagođene potrebama organizacije.

TipOpis
Compliance Assessment Procjenjuje usklađenost operativnih praksi sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima. Identificira non-compliance područja.
Audit Committee Neovisni nadzor financijskog izvještavanja, internih kontrola i risk management praksi. Sastoji se od board članova neovisnih od managementa. Promiče transparentnost.
Self-Assessment (RCSA) Organizacija evaluira vlastite performanse, prakse i usklađenost. Identificira snage, slabosti i prilike za poboljšanje.
Za ispit: Interne procjene su obvezne za vladine agencije prema NIST RMF, PCI DSS i ostalim regulativama.
ZA ISPIT

Attestation = formalna deklaracija neovisnog entiteta da kontrole ispunjavaju standarde. RCSA = interni self-assessment (questionnaires i radionice). Razlika internih i vanjskih procjena: interne = kontinuirani monitoring i prilagodba; vanjske = validacija, nepristranost, izgradnja povjerenja stakeholdera. Kombinacija obje = najpotpunija slika sigurnosnog posturea.

Vanjske procjene i revizije

Vanjske procjene provode neovisni pružatelji usluga treće strane koji donose specijaliziranu stručnost i nepristranost. Osiguravaju da se prakse mjere prema priznatim industrijskim standardima.

TipOpis
Regulatory (Regulatorna) Regulatorna tijela provode inspekcije i revizije usklađenosti sa zakonima i industrijskim standardima. Štiti javne interese.
Examination Neovisna formalna evaluacija od strane revizora ili regulatora za provjeru točnosti, pouzdanosti i usklađenosti procesa, kontrola i financijskih iskaza.
Assessment Široka evaluacija od strane vanjskih stručnjaka — pokriva strategiju, operativnu efikasnost, risk management i kibernetičku sigurnost.
Independent Third-Party Audit Objektivan i nepristran audit od strane neovisne organizacije. Nema sukoba interesa. Gradi povjerenje stakeholdera (kupci, regulatori, investitori).
Vanjski entiteti uključuju: ovlaštene javne računovođe (CPA), vanjske revizore, konzultantske tvrtke, regulatorna tijela, specijalizirane assessment agencije. Neovisnost osigurava nepristranost.

Interne vs. Vanjske procjene — kombinacija

  • Interne procjene = kontinuirani monitoring, rani detection, prilagodba organizacijskim potrebama
  • Vanjske procjene = validacija kontrola, usklađenost s industrijskim standardima, neovisna perspektiva
  • Kombinacija obje = sveobuhvatan pogled; interne procjene promovišu kulturu samoprocjene, vanjske grade povjerenje stakeholdera
ZA ISPIT

Ispit razlikuje tip vanjske procjene: Regulatory = vlada/regulatorna tijela inspekcije; Examination = neovisni revizori/regulatori, formalna evaluacija; Independent Third-Party Audit = neovisna organizacija, nema sukoba interesa. Neovisnost = objektivnost. Vanjska procjena gradi povjerenje kupaca, regulatora i investitora.

Penetracijski testovi (Pen Testing)

Penetracijski test (pen test, ethical hacking) = korištenje ovlaštenih hakerskih tehnika za otkrivanje eksploatabilnih slabosti u sigurnosnim sustavima. Za razliku od vulnerability scana koji je pasivan, pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti.

Koraci pen testa

  1. Verify a Threat Exists — identifikacija prijetnji putem surveillance, social engineeringa, mrežnih skenera i vulnerability assessment alata
  2. Bypass Security Controls — traženje lakih načina zaobilaženja kontrola (npr. fizički pristup ako je mreža dobro zaštićena)
  3. Actively Test Security Controls — sondiranje kontrola za konfigurativne slabosti (slabe lozinke, software ranjivosti)
  4. Exploit Vulnerabilities — dokazivanje visokog rizika ranjivosti eksploatacijom radi pristupa podacima ili instalacije backdoora

Offensive (Red Team) vs. Defensive (Blue Team)

TimUlogaFokus
Red Team
(Offensive)
Simulira stvarne kibernetičke napade — proaktivan i kontroliran. Izvodi etički hakeri koji oponašaju TTPs napadača. Identifikacija ranjivosti, slabosti, potencijalnih attack vektora
Blue Team
(Defensive)
Evaluira obrambene mjere, detekcijske sposobnosti i IR procedure organizacije. Učinkovitost postojećih kontrola, sposobnost detekcije i odgovora

Physical Penetration Testing

Procjena fizičkih sigurnosnih kontrola — simuliranje stvarnih fizičkih napada radi identifikacije slabosti u fizičkim sustavima (access controls, surveillance, perimetralna zaštita). Tehnike: social engineering, tailgating, lock picking, zaobilaženje alarmnih sustava.

Integrated Penetration Testing

Holistički pristup koji kombinira različite metodologije (cyber + fizički + socijalni engineering) za sveobuhvatnu evaluaciju sigurnosnog posturea. Kombinacija offensivnog i defensivnog testiranja daje najpotpuniju sliku organizacijske sigurnosti.

Red Team — Offensive

Simulira stvarne napade (TTPs napadača). Proaktivan i kontroliran. Cilj: identificirati ranjivosti i slabosti PRIJE napadača. Izvode certifikirani etički hakeri (CEH, OSCP). Pruža realnu sliku izloženosti.

Blue Team — Defensive

Evaluira obrambene mjere i IR procedure. Fokus na detekciji, odgovoru i jačanju zaštite. Purple Team = suradnja Red + Blue → dijele nalaze u realnom vremenu, maksimizira učenje obje strane.

ZA ISPIT

Ispit razlikuje pen test (intrusivan, aktivno iskorištava ranjivosti) od vulnerability scana (pasivan, samo otkriva). Red Team = napadački, simulira TTPs. Blue Team = obrambeni, evaluira detekciju i odgovor. Purple Team = Red + Blue surađuju. Physical pen test = provjerava fizičke kontrole (tailgating, lock picking). Integrated = cyber + fizički + social engineering zajedno.

Reconnaissance i metode testiranja

Active Reconnaissance

Aktivna rekognosciranja = direktno sondiranje i interakcija s ciljanim sustavima; generira mrežni promet. Veće mogućnosti detekcije.

  • Port Scanning — identifikacija otvorenih portova i servisa (nmap)
  • Service Enumeration — prikupljanje informacija o verzijama, konfiguracijama servisa
  • OS Fingerprinting — identifikacija operativnog sustava analizom mrežnih odgovora
  • DNS Enumeration — prikupljanje DNS informacija (domene, subdomene, IP adrese)
  • Web Application Crawling — istraživanje web aplikacija za stranice, direktorije, ranjivosti

Passive Reconnaissance

Pasivna rekognosciranja = prikupljanje informacija bez direktne interakcije s ciljanim sustavima. Manji rizik detekcije.

  • OSINT (Open-Source Intelligence) Gathering — prikupljanje javno dostupnih informacija (tražilice, social media, javne baze, web)
  • Network Traffic Analysis — monitoring mrežnog prometa bez generiranja novog prometa

Metode testiranja — razina znanja o cilju

MetodaAlternativni naziviZnanje testeraSvrha
Known Environment White Box, Crystal Box Puna informiranost — arhitektura, konfiguracije, ranjivosti, korisnici Procjena poznatih ranjivosti; najučinkovitije za duboku analizu
Partially Known Environment Gray Box Ograničeno znanje — djelomična arhitektura ili konfiguracija; dopunjava se rekognosciranjem Simulira insidere ili partnere s djelomičnim pristupom
Unknown Environment Black Box Nikakvo prethodno znanje — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. Procjena sposobnosti otporu napadima bez insider znanja; najobjektivnija
Za ispit: Stari termini White Box/Gray Box/Black Box još se pojavljuju, ali SY0-701 preferira terminologiju Known/Partially Known/Unknown Environment.
Known Environment (White Box)
Puna informiranost: arhitektura, konfiguracije, ranjivosti, korisnički računi. Najučinkovitije za duboku analizu specifičnih sustava. Najbrže otkriva skrivene ranjivosti.
Partially Known Environment (Gray Box)
Djelomično znanje (npr. korisničke ovlasti, ali ne i arhitektura). Simulira insidere ili partnere s ograničenim pristupom. Kombinira prednosti White i Black Box pristupa.
Unknown Environment (Black Box)
Nema prethodnog znanja — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju sliku otpornosti na vanjske napade.
Active Reconnaissance
Direktna interakcija s ciljanim sustavima (port scanning, OS fingerprinting, DNS enumeration). Generira mrežni promet → veći rizik detekcije.
Passive Reconnaissance (OSINT)
Bez direktne interakcije: prikupljanje javno dostupnih informacija (tražilice, social media, javne baze, web). Minimalni rizik detekcije.
ZA ISPIT

SY0-701 preferira Known / Partially Known / Unknown Environment umjesto starih White/Gray/Black Box naziva — ali oba su prihvatljiva. Active recon = direktna interakcija, generira promet, veći rizik detekcije. Passive recon = bez interakcije, OSINT, minimalni rizik. OSINT alati: Google dorks, Shodan, Maltego, theHarvester. Unknown Environment = najobjektivnija procjena jer simulira realnog vanjskog napadača.

Flashcards

Izračunaj ALE: Server vrijednosti $100,000, EF=60%, ARO=3
SLE = $100,000 × 0.6 = $60,000
ALE = $60,000 × 3 = $180,000/godišnje
Što je Inherent Risk i kako se razlikuje od Residual Risk?
Inherent Risk = rizik PRIJE bilo kakve mitigacije.
Residual Risk = rizik NAKON primjene mitigacijskih, transfernih ili prihvatnih mjera.
Navedi četiri strategije reakcije na rizik.
1. Mitigate (smanjiti) — implementacija kontrola
2. Transfer (prenijeti) — cyber osiguranje
3. Accept (prihvatiti) — svjesno ne poduzimanje akcija
4. Avoid (izbjeći) — prestanak rizične aktivnosti
Što je kritično pravilo za MTD, RTO i WRT?
RTO + WRT ≤ MTD
Zbroj recovery time objective i work recovery time ne smije premašiti maximum tolerable downtime. Inače je nepopravljiva poslovna šteta neizbježna.
Što je RPO i kako utječe na backup strategiju?
RPO = prihvatljivi gubitak podataka mjeren u vremenu. RPO od nekoliko dana → tape backup dovoljan. RPO = 0 (nikakav gubitak podataka) → kontinuirana replikacija na hot site.
Izračunaj MTBF: 5 servera × 100h; 2 kvara
Ukupno operativno vrijeme: 5 × 100 = 500h
MTBF = 500 / 2 = 250 sati između kvarova
Što je Risk Register i što sadrži?
Risk Register je dokument koji prikazuje rezultate risk assessmenta. Sadrži: opis rizika, ozbiljnost, vlasnik rizika (Risk Owner), strategije mitigacije, datum, status. Može biti heat map matrica ili scatterplot grafikon.
Razlika između Risk Exception i Risk Exemption?
Exception = ne možemo mitigirati sada (financijski/tehnički razlog) → privremeno.
Exemption = ne trebamo mitigirati (trošak > šteta, strateška odluka). Oboje su formalno dokumentirani i odobreni.
Što je Right-to-Audit Clause?
Right-to-Audit Clause = ugovorna odredba koja daje organizaciji pravo provođenja revizija dobavljačevih operacija, IT sustava i sigurnosnih kontrola kako bi verificirala usklađenost s ugovornim obvezama i sigurnosnim standardima.
MOU vs. MOA — ključna razlika
MOU (Memorandum of Understanding) = neobvezujući; opisuje namjere i ciljeve; preliminarni korak.
MOA (Memorandum of Agreement) = pravno obvezujući; definira specifične uvjete, odgovornosti i resurse.
Što je Black Box (Unknown Environment) pen test?
Pen test u kojemu tester nema prethodno znanje o ciljanom sustavu — simulira vanjskog napadača. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju sliku sposobnosti otporu vanjskim napadima.
Razlika Active vs. Passive Reconnaissance
Active = direktna interakcija s ciljanim sustavima; generira mrežni promet; veći rizik detekcije. Tehnike: port scanning, OS fingerprinting, DNS enumeration.
Passive = prikupljanje bez interakcije; OSINT, network traffic analysis; manji rizik detekcije.
Što je SLA u kontekstu vendor ugovora?
SLA (Service-Level Agreement) = definira specifične metrike performansi, standarde kvalitete i razine usluge koje dobavljač mora isporučiti. Primjeri: uptime %, response time, RTO/RPO za DR servise.
Što je MEF i kako se razlikuje od PBF?
MEF (Mission Essential Function) = ne može se odgoditi; mora se obnoviti PRVA; organizacija mora biti sposobna obavljati je kontinuirano.
PBF (Primary Business Function) = podupire MEF ali nije kritična sama po sebi; može se kratko odgoditi.
Što je OSINT u kontekstu pen testiranja?
OSINT (Open-Source Intelligence) = prikupljanje javno dostupnih informacija o ciljanom sustavu bez direktne interakcije. Koristi: tražilice, social media, javne baze podataka, web stranice. Pasivna recon tehnika s minimalnim rizikom detekcije.
Što je Risk Appetite i koje su tri razine?
Risk Appetite = strateška razina rezidualnog rizika tolerirano u cijeloj organizaciji/projektu.
Razine: Expansionary (visoki rizik za visoki povrat) | Conservative (izbjegavanje rizika) | Neutral (balans).
Što znači FIPS 199 High impact level?
FIPS 199 High = major damage or loss OR nemogućnost obavljanja jedne ili više esencijalnih funkcija zbog kršenja CIA trijade (povjerljivost, integritet ili dostupnost).
Što je BIA i kakav primjer koristi?
BIA (Business Impact Analysis) = identificira i procjenjuje utjecaj neplanirane disrupcije na operacije. Primjer: DDoS napad suspendira e-commerce 5 sati → BIA kvantificira izgubljene narudžbe, kupce koji prelaze konkurenciji, troškove mitigacije (load balancer).
Što je Attestation?
Attestation = verifikacija i validacija točnosti, pouzdanosti i učinkovitosti sigurnosnih kontrola od strane neovisnog i kvalificiranog entiteta. Formalna deklaracija da sigurnosne prakse ispunjavaju specifične standarde ili regulatorne zahtjeve.
Što je RCSA i kako se razlikuje od RCA?
RCSA (Risk and Control Self-Assessment) = interni proces — stakeholderi sami provode procjenu kroz upitnike i radionice.
RCA (Risk and Control Assessment) = isti proces vodi vanjska organizacija. RCA pruža neovisnu perspektivu.
Što je Risk Heat Map i kako se čita?
Vizualna matrica koja prikazuje rizike prema Likelihood (vjerojatnost) i Impact (utjecaj). Crvena zona (gornji desni kut) = visok prioritet za tretman. Žuta = srednji prioritet. Zelena = prihvatljiv rizik. Pomaže menadžmentu vizualizirati relativnu ozbiljnost rizika i prioritizirati resurse za mitigaciju. Sinonim: Traffic Light Matrix.
Što je Key Risk Indicator (KRI) i čemu služi?
KRI je mjera koja pruža ranu upozorenje da se rizik povećava prema neprihvatljivoj razini. Za razliku od KPI-a (mjeri performansu), KRI mjeri rizik. Primjeri: broj neuspješnih login pokušaja/dan, postotak nepatchiranjih kritičnih sustava, broj otvorenih kritičnih ranjivosti > 30 dana. Koristi se u Risk Register-u i ERM programima.
Što su Red, Blue i Purple team u pen testiranju?
Red team: offenzivni tim koji simulira napade (APT-style). Blue team: defenzivni tim koji detektira i reagira na napade (SOC/IR). Purple team: kombinacija gdje Red i Blue surađuju — Red demonstrira TTP, Blue unapređuje detekcijske mehanizme u realnom vremenu. Purple team povećava učinkovitost security investicija validacijom detekcijskih sposobnosti.
Što je Rules of Engagement (RoE) u pen testu i što mora sadržavati?
RoE definira granice i uvjete pen testa. Mora sadržavati: 1) Opseg — koje IP range/domene su u scope, 2) Zabranjene tehnike (npr. DoS), 3) Vremenski okvir testiranja, 4) Kontakt točke za emergencies, 5) Postupak pri nalaženju aktivnog breača, 6) Ograničenja za sensitive podatke. Bez RoE-a pen test je pravno rizičan za obje strane.
Razlika između Inherent, Residual i Risk Threshold?
Inherent Risk: razina rizika PRIJE primjene kontrola. Residual Risk: razina rizika NAKON primjene kontrola. Risk Threshold (Risk Tolerance): maksimalna razina Residual Risk-a koju organizacija prihvaća — ako je Residual Risk iznad Threshold-a, traži se dodatna mitigacija ili transfer rizika. Risk Appetite je širi strateški koncept koliko rizika organizacija želi preuzeti.
Što je Transfer strategija rizika i koji su primjeri?
Transfer (Transference): premještanje financijskog tereta rizika na treću stranu. Primjeri: 1) Cyber insurance — pokriće troškova IR, pravnih obveza, notifikacija; 2) Ugovorni transfer — cloud provider preuzima odgovornost za određene kontrole; 3) Outsourcing sigurnosti (MSSP). Transfer ne eliminira rizik — samo mijenja tko snosi financijske posljedice.
Što je Vendor Due Diligence i što obuhvaća?
Sveobuhvatna procjena sigurnosnih praksi trećih strana PRIJE sklapanja ugovora i periodično nakon. Obuhvaća: 1) Security questionnaire (VSQ/SIG), 2) Provjeru certifikacija (ISO 27001, SOC 2), 3) Penetracijske testove, 4) Financijsku stabilnost, 5) Provjeru zakonske usklađenosti (GDPR, PCI DSS), 6) References check. Cilj: identificirati supply chain rizike.
Što je Business Process Analysis (BPA) i kako se razlikuje od BIA?
BPA: mapiranje i analiza poslovnih procesa da bi se identificiralo koji sustavi i resursi su potrebni za svaki process. Dolazi PRIJE BIA-e. BIA (Business Impact Analysis): kvantificira poslovni utjecaj prekida identificiranih kritičnih sustava — definira RTO, RPO, MTD, MEF. BPA → identifikacija kritičnih procesa → BIA → kvantifikacija utjecaja → DR/BC planovi.
Što je SLE i kako se izračunava?
SLE (Single Loss Expectancy) = Asset Value (AV) × Exposure Factor (EF). Primjer: server vrijedi $100,000; napad uništava 60% → SLE = $100,000 × 0.6 = $60,000. SLE je osnova za ALE: ALE = SLE × ARO. Ako ARO = 2 (dogodi se dva puta godišnje) → ALE = $60,000 × 2 = $120,000. ALE se koristi za cost-benefit analizu sigurnosnih kontrola.
Što je Gray Box pen test i kada je najprikladniji?
Gray Box (Partially Known Environment): tester ima djelomično znanje o cilju — npr. korisničke privilege, dio mrežnih dijagrama ali ne i interne architecture. Simulira napadača koji je dobio pristup phishingom ili insider threat scenarij. Najprikladniji za: testiranje segmentacije, insider threat scenarije, realističniju simulaciju APT-a s inicijalnim footholdom bez prednosti punog Black box testiranja.
Što je ERM (Enterprise Risk Management)?
ERM je sveobuhvatni organizacijski pristup upravljanju svim vrstama rizika (operativni, financijski, strateški, compliance, IT/cyber). Za razliku od siloziranog upravljanja gdje svaki odjel upravlja vlastitim rizicima, ERM ih koordinira na razini organizacije. Okviri: COSO ERM, ISO 31000. Cybersecurity rizici su podskup ERM programa organizacije.

Kviz — 64 pitanja

Mješavina tipova kao na pravom ispitu. Traži se najbolji odgovor, ne samo točan.

0 / 64
Riješi kviz da vidiš rezultat.

1Server vrijednosti $200,000, EF=50%, ARO=4. Koji je ALEjedan odgovor

SLE = $200,000 × 0.5 = $100,000. ALE = SLE × ARO = $100,000 × 4 = $400,000/godišnje.

2Što predstavlja ARO u kvantitativnoj analizi rizikajedan odgovor

ARO (Annualized Rate of Occurrence) = broj puta godišnje koliko se određeni rizični event očekuje. Koristi se u formuli ALE = SLE × ARO.

3Koja vrsta risk assessment se provodi kao odgovor na vijest o novom zero-day exploitujedan odgovor

Ad hoc risk assessment se provodi po potrebi, tipično kao odgovor na specifičan incident ili promjenu u okolini — poput nove zero-day ranjivosti ili značajne promjene u okruženju.

4Koji je ključni nedostatak kvalitativne analize rizikajedan odgovor

Kvalitativna analiza rizika je subjektivna — ovisi o prosudbi stručnjaka koji može biti pristrana ili nekonzistentna s drugom procjenom. Nedostatak numeričkih podataka otežava komunikaciju stakeholderima koji preferiraju kvantitativne informacije.

5Inherentni rizik je definiran kao:jedan odgovor

Inherentni rizik (Inherent Risk) = razina rizika PRIJE ikakvih mitigacijskih mjera ili kontrola. Suprotan je rezidualnom riziku koji mjeri rizik NAKON primjene kontrola.

6Organizacija prestaje razvijati ranjivi softver jer troškovi osiguravanja premašuju prihode. Koji je to odgovor na rizikjedan odgovor

Risk Avoidance = prestanak aktivnosti koja uzrokuje rizik. U ovom slučaju, kompanija odlučuje prestati prodavati softver jer je trošak sigurnosti veći od koristi.

7Kupnja cyber osiguranja je primjer koje strategije upravljanja rizikomjedan odgovor

Risk Transfer (Transference/Sharing) = dodjela rizika trećoj strani. Cyber osiguranje prenosi financijski rizik od kibernetičkih incidenata na osiguravajuće društvo.

8Koja je razlika između Risk Exception i Risk Exemptionjedan odgovor

Risk Exception = rizik koji se ne može adresirati standardnim praksama u zadanom roku — privremeno, zahtijeva seniorsko odobrenje. Risk Exemption = strateška odluka da rizik ostane bez mitigacije jer trošak premašuje benefit.

9Risk Appetite je za razliku od Risk Acceptance:jedan odgovor

Risk Appetite je strateška procjena prihvatljive razine rezidualnog rizika na razini projekta ili institucije. Risk Acceptance je operativna odluka o jednom specifičnom riziku/sustavu.

10Što je MTD u kontekstu Business Impact Analysisjedan odgovor

MTD (Maximum Tolerable Downtime) = najduži period u kojemu poslovni proces može biti offline bez uzrokovanja nepopravljive poslovne štete. Postavlja gornju granicu za RTO+WRT.

11Ako je RTO 4 sata, WRT 2 sata, a MTD 5 sati, što to znači za organizacijujedan odgovor

RTO + WRT = 4 + 2 = 6 sati, što premašuje MTD od 5 sati. Kršenje pravila RTO+WRT≤MTD znači da organizacija ne može pravovremeno obnoviti poslovne funkcije, što uzrokuje nepopravljivu štetu.

12RPO od "nula sati" zahtijeva koje tehničko rješenjejedan odgovor

RPO = 0 (nulta tolerancija gubitka podataka) zahtijeva kontinuiranu replikaciju podataka u real-time na sekundarni hot site. Tape backupi su prihvatljivi samo kada je RPO mjeren u danima.

13MTTR je koristan za procjenu:jedan odgovor

MTTR (Mean Time to Repair) = prosječno vrijeme za otklanjanje kvara. Ako je MTTR veći od RTO-a, organizacija ne može ostvariti postavljene RTO ciljeve što zahtijeva promjenu strategije ili investicije u bržu infrastrukturu.

14Prema FIPS 199, koji impact level opisuje "major damage or inability to perform essential functions"jedan odgovor

FIPS 199 High impact level = major damage or loss, ili nemogućnost obavljanja jedne ili više esencijalnih funkcija. Low = manja šteta (funkcije ostaju), Moderate = značajna šteta.

15Risk Register dijeli se s:jedan odgovor

Risk register se dijeli s relevantnim stakeholderima (executives, department managers, senior tehničari) kako bi svi razumjeli rizike procesa kojima upravljaju i poduzeli odgovarajuće akcije.

16Što je Mission Essential Function (MEF)jedan odgovor

MEF (Mission Essential Function) = funkcija koju organizacija mora obavljati što kontinuiranije i mora biti obnovljena PRVA nakon incidenta. Za razliku od PBF (Primary Business Function) koja može biti kratko odgođena.

17Prema studiji Ponemon Institute, koliki postotak organizacija je doživjelo kršenje podataka zbog vendor sigurnosnih propustajedan odgovor

69% organizacija doživjelo je kršenje podataka zbog sigurnosnih propusta dobavljača. (89% je broj dobavljača koji tjednom pristupaju mrežama.) Ovo naglašava važnost vendor assessmenta.

18Što je Right-to-Audit Clausejedan odgovor

Right-to-Audit Clause = ugovorna odredba koja daje naručitelju pravo provođenja revizija kod dobavljača. Omogućuje verifikaciju usklađenosti s ugovornim obvezama, sigurnosnim standardima i regulatornim zahtjevima u bilo koje razumno doba.

19Koji ugovor je NEOBVEZUJUĆI i služi kao preliminarni korakjedan odgovor

MOU (Memorandum of Understanding) je neobvezujući sporazum koji opisuje namjere, zajedničke ciljeve i opće uvjete suradnje. Služi kao preliminarni korak prije formalnog, obvezujućeg ugovora.

20SLA definira:jedan odgovor

SLA (Service-Level Agreement) definira mjerljive metrike performansi koje dobavljač mora isporučiti: uptime %, response time, RTO/RPO, throughput. Za razliku od SOW-a koji definira opseg projekta.

21Koji element Rules of Engagement (RoE) definira kanale i frekvenciju izvještavanja o incidentimajedan odgovor

Reporting and Communication element RoE-a uspostavlja protokole za pravovremeno izvještavanje o sigurnosnim incidentima i rizicima — uključujući kanale, frekvenciju i razinu detalja.

22Pen test se razlikuje od vulnerability scana na koji načinjedan odgovor

Vulnerability scan identificira ranjivosti pasivno. Pen test je intrusivan — aktivno pokušava iskoristiti ranjivosti kako bi dokazao da su stvaran rizik (exploit, pristup podacima, instalacija backdoora).

23Port scanning je primjer koje vrste rekognosciranjajedan odgovor

Port scanning je aktivna recon tehnika — direktno sondira ciljane sustave i generira mrežni promet. Za razliku od pasivne recon (OSINT, network traffic analysis) koja ne interagira s ciljem.

24OSINT gathering je primjer:jedan odgovor

OSINT (Open-Source Intelligence) gathering = pasivna recon tehnika koja prikuplja javno dostupne informacije (web, social media, javne baze) bez direktne interakcije s ciljanim sustavima. Minimalni rizik detekcije.

25Unknown Environment pen test (Black Box) simulira:jedan odgovor

Unknown Environment (Black Box) pen test simulira vanjskog napadača koji nema prethodnog znanja o infrastrukturi. Zahtijeva opsežno rekognosciranje. Pruža najobjektivniju procjenu sposobnosti organizacije da odoli vanjskim napadima.

26Offensive penetration testing je poznat i kao:jedan odgovor

Offensive penetration testing = Red Teaming. Red tim simulira napadačke TTPs. Blue tim (Defensive testing) evaluira obrambene sposobnosti. Purple tim = kombinacija oba pristupa u koordiniranom testu.

27Što je Physical Penetration Testingjedan odgovor

Physical Penetration Testing = procjena fizičkih sigurnosnih kontrola (pristupni sustavi, nadzor, perimetralna zaštita). Tehnike: tailgating, social engineering, lock picking, zaobilaženje alarmnih sustava.

28Attestation je:jedan odgovor

Attestation = verifikacija i validacija od strane neovisnog i kvalificiranog entiteta (auditor, assessor). Formalna deklaracija da organizacijske sigurnosne kontrole i prakse ispunjavaju specifične standarde — pruža assurance stakeholderima.

29Interne procjene imaju prednost pred vanjskim procjenama jer:jedan odgovor

Interne procjene prednosti: kontinuirani monitoring, prilagodba organizacijskim potrebama, rani detection problema. Nedostatak: moguća pristranost. Vanjske procjene donose neovisnost i validaciju prema industrijskim standardima.

30Koja je primarna svrha Risk Register-ajedan odgovor

Risk Register je centralni dokument koji prikazuje rezultate risk assessmenta — sadrži rizike, ozbiljnost, vlasnika (Risk Owner) i strategije mitigacije. Dijeli se s relevantnim stakeholderima za informirano donošenje odluka.

31Što KRI (Key Risk Indicator) pruža organizacijijedan odgovor

KRI (Key Risk Indicators) su prediktivni pokazatelji koji pružaju rani signal rastućih rizika — omogućuju organizaciji proaktivno upravljanje rizicima prije nego postanu incidenti.

32Integrated Penetration Testing se razlikuje od standardnog pen testa jer:jedan odgovor

Integrated Penetration Testing kombinira offensivni i defensivni pristup, cyber i fizičko testiranje, te različite metodologije za sveobuhvatnu procjenu cjelokupnog sigurnosnog posturea organizacije.

33MTBF = 250h znači:jedan odgovor

MTBF (Mean Time Between Failures) = prosječno operativno vrijeme između kvarova. Viši MTBF = veća pouzdanost = dulje radi bez kvara. Nije isto što i MTTR (Mean Time to Repair = koliko traje popravak).

34Organizacija s "conservative" risk appetiteom tipično:jedan odgovor

Conservative risk appetite = organizacija prioritizira risk avoidance. Tipično za kompanije u visoko reguliranim industrijama ili za organizacije koje čuvaju kapital, reputaciju i regulatornu usklađenost.

35Supply Chain Analysis u kontekstu vendor assessmenta fokusira se na:jedan odgovor

Supply chain analysis evaluira sigurnosne rizike svih entiteta u lancu nabave. Sigurnosni propust jednog dobavljača može kompromitirati cijeli ekosustav. Cilj je identificirati slabe karike i potencijalne točke kompromisa.

36BPA (Business Process Analysis) identificira koji od sljedećih faktora za mission essential funkcijujedan odgovor

BPA (Business Process Analysis) za MEF identificira: Inputs (izvori informacija), Hardware (server/datacenter), Enablers (osoblje i resursi), Outputs (rezultati funkcije) i Process Flow (korak-po-korak opis). Sve zajedno identificira međuovisnosti i kritičnosti.

37SOW (Statement of Work) se razlikuje od SLA jer:jedan odgovor

SOW (Statement of Work) = opseg, deliverables, rokovi i odgovornosti za specifičan projekt. SLA (Service-Level Agreement) = performansne metrike i razine usluge (uptime %, response time). Mogu se koristiti zajedno.

38Audit Committee (Revizijski odbor) tipično se sastoji od:jedan odgovor

Audit Committee (Revizijski odbor) = tijelo za neovisni nadzor financijskog izvještavanja, internih kontrola i risk managementa. Sastoji se od board članova NEOVISNIH od managementa — što osigurava objektivnost i integritet procesa.

39Risk Threshold definira:jedan odgovor

Risk Threshold = granice ili razine prihvatljivog rizika unutar kojih su rizici smatrani prihvatljivim i upravljanim. Bazira se na regulatornim zahtjevima, organizacijskim ciljevima i stakeholder očekivanjima.

40Continuous risk assessment se oslanja na koje vrste alatajedan odgovor

Continuous risk assessment = stalna procjena potpomognuta alatima koji produciraju real-time podatke: agent-based vulnerability scanning platforme, intrusion detection/prevention sustavi, SIEM sustavi koji konstantno evaluiraju rizike.

41Zdravstvena organizacija sklapa savez s dobavljačem medicinskog softvera i želi jasno definirati parametre, očekivanja i protokole za upravljanje rizicima i sigurnošću. Koji dokumenti su NAJPRIMJERENIJI za ovu svrhujedan odgovor

BPA postavlja uvjete za dugoročna strateška partnerstva — ciljeve, financijske aranžmane, procese odlučivanja, prava intelektualnog vlasništva i mehanizme rješavanja sporova. RoE uspostavlja granice i očekivanja partnerstva, uključujući sigurnosne zahtjeve, obveze uskladivosti i protokole za upravljanje rizicima. MOU i NDA su preliminarni koraci, a SLA/SOW se tipično primjenjuju na specifične projekte.

42Klijent želi razumjeti što može očekivati od softverske kompanije — koje usluge će pružati i kakav je vremenski okvir za projekt. Koji je pravni dokument NAJPRIMJERENIJI za opisivanje specifičnih detalja projekta, opsega, isporučenih rezultata i rokovajedan odgovor

SOW opisuje opseg projekta ili angažmana, isporučene rezultate, rokove i odgovornosti. Pojašnjava zadatke dobavljača, očekivanja klijenta i dogovorene isporučene rezultate. MOU je neobvezujuć i opisuje opće namjere. NDA osigurava povjerljivost ali ne opisuje specifičnosti projekta. SLA definira metrike performansi, ali ne opseg i rokove projekta.

43Sigurnosni tim dobiva fragmente mrežnih informacija i dopuštenje za korištenje tehnika rekognosciranja za daljnje prikupljanje podataka. Koja metoda penetracijskog testiranja se koristijedan odgovor

Partially known environment testiranje podrazumijeva ograničeno znanje testera o ciljnom sustavu — tester može koristiti tehnike rekognosciranja za prikupljanje dodatnih informacija. Known (White Box) uključuje detaljno znanje o arhitekturi i konfiguracijama. Unknown (Black Box) uključuje minimalno prethodno znanje. OSINT je tehnika pasivnog rekognosciranja, ne metoda pen testiranja.

44Organizacija mora unajmiti nepovezane stručnjake (konzultante) za sveobuhvatnu procjenu svoje ukupne izvedbe, prakse i sposobnosti — uključujući strategiju, operativnu učinkovitost, upravljanje rizicima i uskladivost. Koji tip procjene zadovoljava ove potrebejedan odgovor

Vanjsku procjenu provode vanjski stručnjaci ili konzultanti koji ocjenjuju ukupnu izvedbu, prakse i sposobnosti organizacije. Samoprocjena je interna bez vanjskih stručnjaka. Interna procjena uskladivosti osigurava usklađenost s propisima bez uključivanja vanjskih stručnjaka. Odbor za reviziju pruža nadzor nad financijskim izvješćivanjem i upravljanjem rizicima — internog je karaktera.

45Financijska institucija želi outsourcati IT infrastrukturu cloud provajderu. Koji pristup treba koristiti kako bi osigurala da dobavljač ispunjava odgovarajuće sigurnosne standardejedan odgovor

Penetracijsko testiranje identificira potencijalne ranjivosti u sustavima, mrežama i aplikacijama dobavljača, procjenjujući njegovu sigurnosnu poziciju. Sklapanje ugovora bez odredbi za redovite revizije može biti nedostatno. Oslanjanje isključivo na reputaciju ne pruža objektivnu procjenu trenutnih sigurnosnih praksi. Troškovi i jednostavnost ne bi smjeli biti prioritet nad sigurnošću.

46Tehnološka kompanija outsourca održavanje i pridružene odgovornosti (liabilities) ranjive aplikacije trećoj strani zbog pritužbi korisnika i pravnih prijetnji. Koja strategija upravljanja rizikom kompanija PRIMARNO implementirajedan odgovor

Kompanija prenosi rizik trećoj strani outsourcanjem održavanja i odgovornosti — to je primjer prijenosa rizika (risk transference). Izbjegavanje rizika = zaustavljanje aktivnosti, što kompanija ne čini. Prihvaćanje = nije implementirala protumjere jer je razina prihvatljiva. Ublažavanje = implementacija kontrola za smanjenje vjerojatnosti ili utjecaja, što nije ovdje slučaj.

47Sigurnosni analitičar planira koristiti različite tehnike rekognosciranja za prikupljanje informacija o ciljnom sustavu. U kojoj metodi rekognosciranja analitičar IZRAVNO komunicira s ciljnim sustavomjedan odgovor

Aktivno rekognosciranje uključuje sondiranje i izravnu komunikaciju s ciljnim sustavima radi prikupljanja informacija o njima. Pasivno rekognosciranje prikuplja javno dostupne podatke bez izravne interakcije s ciljnim sustavima. OSINT je tehnika pasivnog rekognosciranja koja prikuplja informacije iz javnih izvora. Social engineering manipulira ljudima — smatra se pasivnim jer ne uključuje izravnu interakciju sa sustavima.

48Proizvođačka organizacija imala je 3 kvara servera u godini (8.760 sati), svaki kvar zahtijevao je 6 sati popravka. Koji su MTBF i MTTR za ovaj sustavjedan odgovor

MTTR = 6 sati (prosječno vrijeme popravka svakog kvara). MTBF = 8.760 / 3 = 2.920 sati/kvar (ukupno operativno vrijeme podijeljeno s brojem kvarova). Ostale opcije imaju netočan MTBF ili MTTR.

49Menadžer rizika provodi RCSA za novo tržišno širenje i identificira rizike od novih regulatornih zahtjeva, tržišne volatilnosti i agresivne konkurencije. Koji KRI je NAJKRITIČNIJI za upravljanje ovim rizicimajedan odgovor

Najkritičniji pokazatelj je broj regulatornih kršenja — menadžer mora prioritizirati regulatornu uskladivost na novom tržištu. Neusklađenost može rezultirati kaznama, oštećenjem reputacije i operativnim poremećajem. Tržišna volatilnost je vanjski faktor koji se ne može direktno kontrolirati. Akvizicija korisnika ne mjeri direktno izloženost riziku. Sigurnosni incidenti su bitni, ali regulatorni rizik je prioritet pri tržišnom širenju.

50Kibernetički tim se priprema za procjenu koja simulira taktike, tehnike i procedure (TTPs) potencijalnih napadača radi identifikacije ranjivosti u digitalnim sustavima organizacije. Koji tip penetracijskog testa provodi timjedan odgovor

Ofenzivno penetracijsko testiranje je proaktivan i kontroliran pristup koji simulira stvarne kibernetičke napade na sustave, mreže i aplikacije radi identifikacije ranjivosti. Defenzivno testiranje ocjenjuje ukupnu otpornost organizacije bez aktivnog traženja ranjivosti kao napadač. Fizičko testiranje procjenjuje fizičke sigurnosne prakse. Integrirano testiranje može uključivati ofenzivno ali scenarij specifično opisuje ofenzivni test.

51Organizacija planira outsourcati operacije korisničke podrške trećoj strani i mora procijeniti potencijalne dobavljače prema njihovim profilima rizika. Koje razmatranje je NAJVAŽNIJE u procesu procjene dobavljačajedan odgovor

Financijska stabilnost, operativna pouzdanost, zaštita podataka i regulatorna uskladivost su kritični faktori u procjeni profila rizika dobavljača. Ovi faktori direktno su povezani s potencijalnim rizicima koje dobavljač može uvesti — financijskim, operativnim, kršenjima podataka i regulatornim. Reputacija i geografija su sekundarni faktori, a trošak ne bi smio biti primarno razmatranje u procjeni rizika.

52Tehnološka kompanija outsourca kritični softverski projekt dobavljaču koji će imati pristup osjetljivom intelektualnom vlasništvu. Koji je NAJKRITIČNIJI korak u procesu procjene dobavljača za zaštitu intelektualnog vlasništvajedan odgovor

Sigurnosne mjere, regulatorna uskladivost i dosadašnje iskustvo s osjetljivim podacima direktno su relevantni za zaštitu intelektualnog vlasništva kompanije. Procjenom ovih kriterija kompanija može odabrati dobavljača koji demonstrira snažnu predanost zaštiti podataka. Rokovi i trošak su relevantni, ali ne adresiraju direktno rizik od izlaganja intelektualnog vlasništva.

53Menadžer rizika identificirao je potencijalni rizik u upravljačkom softveru za inventar i evidentirao ga u registru rizika. Koji je NAJPRIKLADNIJI sljedeći korak za menadžerajedan odgovor

Menadžer mora odrediti vjerojatnost i utjecaj rizika na operacije kompanije PRIJE odluke o odgovarajućem odgovoru na rizik. Ovi faktori pomažu odlučiti hoće li se rizik prihvatiti, ublažiti, prenijeti ili izbjeći. Identifikacija ranjivosti i MEF-ova odvija se u fazi identifikacije rizika, a ažuriranje registra rizika je posljednji korak.

54Kibernetički konzultant analizira rizike za novi e-commerce web stranice: procjenjuje utjecaj i vjerojatnost potencijalnih rizika te sposobnost organizacije za njihovo ublažavanje. Koja metodologija analize rizika se NAJVJEROJATNIJE koristijedan odgovor

Konzultant uzima u obzir i kvalitativne faktore (utjecaj i vjerojatnost rizika) i kvantitativne faktore (sposobnost ublažavanja = troškovi kontrola). Ova kombinacija pruža sveobuhvatno razumijevanje rizika. Isključivo kvalitativna analiza ne uzima u obzir troškove. Isključivo kvantitativna ne uzima u obzir utjecaj i vjerojatnost u kvalitativnom smislu. Ad hoc procjene su odgovor na specifične incidente, što ovdje nije slučaj.

55Multinacionalna korporacija unajmljuje tim pen testera za procjenu sigurnosti digitalnih i fizičkih domena — simuliraju stvarne kibernetičke napade, ocjenjuju defanzivne mjere i procjenjuju fizičke sigurnosne kontrole. Koji pristup penetracijskom testiranju koristi korporacijajedan odgovor

Integrirano penetracijsko testiranje je holistički pristup koji kombinira različite metodologije penetracijskog testiranja za procjenu ukupne sigurnosti — uključujući digitalne sustave, mreže, aplikacije i fizičku infrastrukturu. Ofenzivno (red team) simulira napade. Defenzivno (blue team) ocjenjuje obrambene mjere. Fizičko procjenjuje fizičku sigurnost. Integrirano kombinira sve pristupe.

56Kompanija je razvila aplikaciju za upravljanje inventarom s brojnim sigurnosnim ranjivostima koje su uzrokovale pritužbe i prijetnje pravnim tužbama. Koji su odgovarajući odgovori na rizik? (odaberi tri)više odgovora

Implementacija novih sigurnosnih kontrola = ublažavanje rizika. Kupnja kibernetičkog osiguranja = prijenos rizika na osiguravatelja. Prestanak korištenja softvera = izbjegavanje rizika (eliminacija izvora). Prihvaćanje rizika bez mjera ublažavanja nije prikladan odgovor kada su identificirane značajne ranjivosti — izlaže kompaniju potencijalnoj šteti.

57Tehnološka kompanija identificirala je potencijalni rizik od kršenja podataka u e-commerce aplikaciji (visoka vjerojatnost, značajan utjecaj). Kompanija je dodijelila tim za upravljanje ovim rizikom i implementaciju sigurnosnih mjera. Koja je BEST definicija uloge ovog timajedan odgovor

Vlasnik rizika (risk owner) odgovoran je za upravljanje određenim rizikom — identificiranje i procjenu rizika, implementaciju mjera ublažavanja, praćenje učinkovitosti mjera i poduzimanje korektivnih radnji. Dioničari imaju vested interest ali ne upravljaju direktno rizicima. KRI su metrike za predviđanje rizika, ne uloge. Procjenitelji apetita procjenjuju sklonost riziku ali ne upravljaju njime direktno.

58Organizacija je u završnoj fazi odabira dobavljača za kritična tehnološka rješenja i želi dobiti dubinsko razumijevanje sigurnosnih kontrola dobavljača i validirati učinkovitost njegovih sigurnosnih mjera. Koja metoda je NAJPRIMJERENIJAjedan odgovor

Penetracijsko testiranje je proaktivna i dubinska metoda testiranja obrane dobavljača — pomaže organizacijama otkriti potencijalne ranjivosti u sustavima, mrežama i aplikacijama. Samoprocjene mogu biti pristrane. Interne revizije pružaju uvid u upravljanje rizicima ali ne daju detaljno razumijevanje specifičnih sigurnosnih ranjivosti. Analiza lanca opskrbe fokusira se na višestruke entitete u lancu, a ne samo na jednog dobavljača.

59Menadžer rizika provodi BIA za MEF koji ovisi o serveru s MTBF=2.500 sati i MTTR=4 sata. MTD je 24 sata, RTO je 6 sati. Što bi menadžer trebao prioritiziratijedan odgovor

Smanjenje MTTR-a je ključno. S RTO-om od 6 sati i MTTR-om od 4 sata, ostale aktivnosti oporavka imaju ograničeno vrijeme unutar maksimalnog toleriranog zastoja. Snižavanje MTTR-a oslobađa više vremena za te aktivnosti. Trenutni MTBF od 2.500 sati je znatan i nije hitna briga. Povećanje MTD-a može biti neizvedivo. Produženje RTO-a nije najbolja opcija kada se treba fokusirati na bržu obnovu servera.

60Velika proizvođačka kompanija razmatra partnerstvo s dobavljačem za ključnu operaciju lanca opskrbe i želi procijeniti sposobnosti, sigurnost i prakse uskladivosti dobavljača. Koja je učinkovita metoda za ovu procjenujedan odgovor

Due diligence je sustavni proces koji procjenjuje potencijalne dobavljače prema unaprijed određenim kriterijima — financijska stabilnost, reputacija, tehničke sposobnosti, sigurnosne prakse, regulatorna uskladivost i dosadašnja izvedba. Marketinški materijali ne pružaju objektivnu procjenu. Samoprijavljene informacije mogu biti pristrane. Cijena i dostupnost ne adresiraju direktno sposobnosti ili sigurnosne prakse.

61Organizacija želi nepristranu procjenu svojih sigurnosnih kontrola, procesa i pridržavanja industrijskih standarda kako bi stekla povjerenje dioničara. Koju metodu treba koristitijedan odgovor

Neovisna revizija treće strane nudi vanjsku, objektivnu i nepristranu procjenu sustava, kontrola, procesa i uskladivosti organizacije. Cilj je usaditi povjerenje dioničarima — kupcima, poslovnim partnerima, regulatornim tijelima i investitorima. Samoprocjena ne pruža vanjsku perspektivu. Revizijski odbor je interne naravi. Procjena uskladivosti se tipično provodi interno, što čini pristranost mogućom.

62Organizacija širi poslovanje u novu regiju s nepoznatim regulatornim zahtjevima. Tim za upravljanje rizicima treba pratiti rizik regulatorne uskladivosti. Koja metrika je NAJEFIKASNIJA za praćenje ovog rizikajedan odgovor

Postotak zaposlenika koji su prošli obuku o uskladivosti najrelevantniji je za upravljanje rizikom regulatorne uskladivosti — obuka zaposlenika o novim regulatornim zahtjevima osigurava da razumiju pravila i mogu postupati u skladu s njima. Prihod ne mjeri direktno rizik uskladivosti. Broj konkurenata ne mjeri regulatorni rizik. Učestalost revizija odražava regulatorni nadzor, ali primarna kontrola leži u internim praksama organizacije.

63Organizacija želi osigurati da njene operativne prakse budu usklađene sa zakonima, regulativama i etičkim zahtjevima. Želi procijeniti učinkovitost internih kontrola i identificirati neuskladivosti za interno izvještavanje. Koji pristup internoj procjeni je NAJPRIMJERENIJIjedan odgovor

Procjena uskladivosti (compliance assessment) osigurava da operativne prakse budu usklađene sa zakonima, regulativama, standardima, politikama i etičkim zahtjevima putem internog ocjenjivanja. Revizijski odbor ne ocjenjuje specifično uskladivost sa zakonima i regulativama. Samoprocjena može služiti različitim svrhama ali ne ocjenjuje specifično zakonsku uskladivost. Regulatornu procjenu provode vanjska regulatorna tijela, ne kao interna metoda.

64Kompanija koristi SLE/ALE modele za kvantitativnu analizu i subjektivnu prosudbu za kvalitativnu analizu, te heat map matricu za prikaz težine rizika. Koja je PRIMARNA korist kombiniranja oba pristupajedan odgovor

Kombinirani pristup koristi numeričke podatke za preciznost (kvantitativno) i subjektivnu prosudbu za situacije gdje precizni podaci nisu dostupni (kvalitativno). Ova mješovita metoda pruža sveobuhvatno razumijevanje rizika, njihovog potencijalnog utjecaja i vjerojatnosti nastanka. Kombinirani pristup ne eliminira subjektivnost u potpunosti. Razvijanje opipljivih brojki je korist isključivo kvantitativnog pristupa.

0 / 64
Riješi kviz da vidiš rezultat.