Přeskočit na obsah
deveca GRC
Glosář

GRC glosář – Pojmy srozumitelně.

Více než 60 pojmů z governance, rizika, compliance, bezpečnosti informací a ochrany údajů – pro vedení, auditory, DPO a IT. Standardy: ISO 27001, ISO 27701, TISAX, NIS2, BSI IT-Grundschutz, GDPR, HinSchG, CRA, DORA a SOC 2.

A

Analýza bowtie
Vizuální metoda: příčiny, preventivní kontroly, vrcholová událost, následky a reaktivní kontroly. Užitečná u závažných incidentů NIS2 a kritické infrastruktury.
Analýza kořenové příčiny
Strukturované nalezení základní příčiny incidentu. Metody: 5× proč, Ishikawa, strom poruch, časová osa.
Analýza rizik
Systematické hodnocení hrozeb a zranitelností s pravděpodobností a dopadem. Výsledek: hrubé a čisté riziko a volba ošetření.
Analýza stromu poruch (FTA)
Analýza příčin shora: vrcholová událost se rozkládá na základní příčiny hradly AND a OR.
Architektura zero trust
Každý přístup, i z vnitřní sítě, se průběžně ověřuje a autorizuje. Spojuje MFA, podmíněný přístup a mikrosegmentaci.
Audit (interní / externí)
Systematická prověrka účinnosti opatření bezpečnosti a ochrany údajů. Interní audity vede tým ISMS, externí akreditované orgány.

B

Bezpečnostní incident
Událost, která naruší důvěrnost, integritu nebo dostupnost informací. Životní cyklus od detekce po poučení. Ohlašovací povinnosti NIS2 a GDPR.
BSI IT-Grundschutz
Metodika německého BSI s modulárními bloky, stanovením potřeby ochrany a analýzou rizik.

C

C5 (katalog kritérií cloudu BSI)
Katalog požadavků BSI na poskytovatele cloudu. Poskytovatelé ověření podle C5 jsou preferováni veřejnou správou a kritickou infrastrukturou.
CAPA (nápravná a preventivní opatření)
Opatření z auditních zjištění, incidentů nebo hodnocení rizik, s vlastníkem, termínem, stavem a ověřením účinnosti.
CISO
Strategická odpovědnost za bezpečnost informací v celé organizaci. Obvykle reportuje vedení a řídí ISMS.
Compliance
Dodržování právních, regulačních a smluvních požadavků i interních politik. V kybernetické bezpečnosti zejména GDPR, NIS2, HinSchG, DORA, CRA a normy ISO/IEC.
CRA (Cyber Resilience Act)
Nařízení EU o kybernetické bezpečnosti výrobků s digitálními prvky. Vyžaduje bezpečný návrh, správu zranitelností, SBOM a ohlašování. Plná použitelnost od roku 2027.
CycloneDX
Otevřený standard SBOM nadace OWASP. Strojově čitelný formát komponent a zranitelností.

D

Diagram Ishikawy
Diagram příčin a následků. Obvykle řadí faktory do člověka, metody, stroje, materiálu, prostředí a měření.
DORA
Nařízení EU 2022/2554 pro finanční sektor: riziko ICT, hlášení incidentů, testy odolnosti a due diligence dodavatelů ICT. Použitelné od 17. ledna 2025.
Důkaz
Artefakt, který ukazuje účinnost kontroly. Auditor posuzuje ISMS podle těchto důkazů.

G

GDPR
Obecné nařízení o ochraně údajů (2016/679). Upravuje zpracování osobních údajů, práva subjektů, hlášení porušení a pokuty až do 4 % obratu skupiny.
GRC (Governance, Risk & Compliance)
Integrovaná disciplína governance, rizika a compliance. Platforma jako deveca spojuje rizika, kontroly, audity, incidenty a dodavatele.

H

HinSchG
Německé provedení směrnice o oznamovatelích, od července 2023. Firmy od 50 zaměstnanců provozují interní oznamovací kanál s důvěrností, potvrzením do 7 dnů a zpětnou vazbou do 3 měsíců.
HSM (hardwarový bezpečnostní modul)
Hardware pro generování, uložení a použití kryptografických klíčů, s ochranou proti manipulaci a certifikacemi FIPS 140.

I

ISO/IEC 27001
Mezinárodní norma systémů řízení bezpečnosti informací. Verze 2022 s přílohou A (93 kontrol ve 4 tématech).
ISO/IEC 27701
Rozšíření ISO 27001 o systém řízení ochrany soukromí (PIMS), v souladu s čl. 24 a 28 GDPR.

J

JSON-LD
JSON pro propojená data. Formát strukturovaných dat schema.org, který čtou vyhledávače.

K

Koncové šifrování
Data se šifrují a dešifrují jen u odesílatele a příjemce. Provozovatel serveru nemá přístup k otevřenému textu. Vyžadováno u anonymních portálů oznamovatelů podle HinSchG.
Kritická infrastruktura (KRITIS)
Provozovatelé kritické infrastruktury. Rozšířené povinnosti podle německého práva a transpozice NIS2.

M

Mapování kontrol
Přiřazení stejné kontroly k více rámcům. Omezuje dvojí práci při auditech více rámců.
MCP (Model Context Protocol)
Otevřený standard řízeného přístupu AI asistentů k podnikovým datům. deveca plánuje server MCP s omezenými tokeny a úplnou auditní stopou.

N

NIS2 (směrnice EU 2022/2555)
Směrnice o kybernetické bezpečnosti: řízení rizik, dodavatelský řetězec, odpovědnost vedení, včasné varování do 24 h a oznámení do 72 h.

O

OWASP Top 10
Seznam deseti nejčastějších zranitelností webových aplikací. Minimum bezpečného vývojového cyklu.

P

PII
Mezinárodní označení osobních údajů. V kontextu GDPR odpovídá čl. 4 odst. 1.
PIMS
Systém řízení ochrany soukromí podle ISO 27701. Rozšiřuje ISMS o požadavky na správce a zpracovatele.
Politika
Závazný organizační požadavek. Cyklus: návrh, přezkum, schválení, zveřejnění, potvrzení přečtení, opětovný přezkum.
Portál oznamovatelů
Anonymně dostupný oznamovací kanál podle HinSchG s obousměrnou komunikací a lhůtami 7 dní a 3 měsíce.
Posouzení shody
Proces kontroly vůči normě nebo regulačnímu požadavku, například posouzení TISAX auditory akreditovanými ENX.
Posouzení vlivu na ochranu údajů (DPIA)
Povinná analýza podle čl. 35 GDPR, pokud zpracování pravděpodobně znamená vysoké riziko pro subjekty údajů.
Poučení z incidentu
Strukturovaný přezkum po incidentu kvůli systémovým zlepšením. Součást reakce podle ISO 27035.
Pověřenec pro ochranu osobních údajů
Povinný podle čl. 37 GDPR nebo § 38 BDSG od 20 osob při průběžném automatizovaném zpracování. Nezávislý, podřízený přímo vedení.
Průběžný monitoring
Průběžný dohled nad dodavateli, aktivy a kontrolami místo jednorázových kontrol. Předpoklad zralého TPRM a due diligence dodavatelského řetězce NIS2.

R

RBAC
Oprávnění podle role, ne podle jednotlivce. Snižuje složitost a podporuje need-to-know.
RPO
Maximální přijatelná ztráta dat vyjádřená časem. Určuje frekvenci záloh a je parametrem BCM.
RTO
Maximální přijatelná doba obnovy po výpadku. Doplňuje RPO.

Ř

Řízení kontinuity činností (BCM)
Kontinuita podle ISO 22301: kritické procesy, analýza dopadů, nouzové plány, RTO a RPO.
Řízení rizik
Průběžný proces identifikace, analýzy, hodnocení, ošetření a monitorování rizik podle ISO 31000.
Řízení rizik třetích stran (TPRM)
Strukturované hodnocení a monitoring dodavatelů a subzpracovatelů. Vyžadováno mimo jiné u NIS2, DORA a ISO 27036.

S

SBOM
Strojově čitelný soupis softwarových komponent včetně verzí a licencí. Standardy CycloneDX a SPDX. Vyžadováno u CRA.
SIEM
Platforma centrálního sběru, korelace a analýzy bezpečnostních logů.
Single Sign-On
Centrální autentizace přes poskytovatele identity, například Microsoft Entra ID, pomocí SAML 2.0 nebo OIDC.
Smlouva o zpracování (čl. 28 GDPR)
Smlouva mezi správcem a zpracovatelem. Upravuje pokyny, technická a organizační opatření, subzpracovatele, výmaz a právo auditu.
SOC (Security Operations Center)
Provozní jednotka, která nepřetržitě sleduje bezpečnostní události, třídí incidenty a koordinuje reakci.
SOC 2
Americký standard prověrky AICPA (typ I/II) podle trust service criteria.
Správa aktiv (bezpečnost informací)
Strukturovaný soupis chráněných aktiv včetně potřeby ochrany a vlastníka. Základ ISMS podle ISO 27001.
Stanovení potřeby ochrany
Hodnocení aktiv podle důvěrnosti, integrity a dostupnosti.
Systém řízení bezpečnosti informací (ISMS)
Systematické řízení bezpečnosti informací v cyklu plánuj-proveď-kontroluj-jednej. Norma: ISO/IEC 27001.

Š

Šifrování v klidu a při přenosu
V klidu data šifrovaná na médiu, při přenosu TLS 1.3. Minimum u zpracování, které vyžaduje ochranu.

T

TISAX
Oborový standard německého automobilového průmyslu (VDA-ISA). Povinný pro dodavatele OEM. Úrovně ochrany AL1, AL2, AL3.
TLS 1.3
Aktuální standard zabezpečení transportní vrstvy s forward secrecy a rychlejším handshakem.
TOM (technická a organizační opatření)
Povinná opatření podle čl. 32 GDPR: šifrování, řízení přístupu, dostupnost, nosiče.

V

Více tenantů
Více zákazníků na jedné instanci softwaru s izolací dat, klíčů a konfigurace. Nutné u SaaS nástrojů GRC.

Z

Záznam o činnostech zpracování (čl. 30 GDPR)
Povinná dokumentace činností zpracování: účely, kategorie údajů, příjemci, předání do třetích zemí a doby uložení.