Bezpečné a odolné fungování měst, obcí a krajů

Města, obce a kraje zajišťují služby, které občané, organizace i podnikatelé využívají každý den. Jejich fungování je stále více závislé na dostupnosti informačních systémů, komunikační infrastruktury, dat, digitálních služeb a externích technologických dodavatelů.

Prostředí samosprávy přitom často tvoří aplikace různých generací, oddělené agendové systémy, rozsáhlá dokumentace, velké množství uživatelských účtů a různorodé příspěvkové nebo zřizované organizace. Technologické prostředí může být složité, zatímco interní odborné kapacity a rozpočty jsou omezené.

Kybernetický incident, výpadek klíčové aplikace nebo nedostupnost dodavatele může ovlivnit komunikaci s občany, výkon správních agend, ekonomické procesy, řízení majetku i poskytování dalších veřejných služeb.

Pomáháme samosprávám řídit kybernetická, technologická, provozní a regulatorní rizika jako vzájemně propojený celek. Naše služby zahrnují kybernetickou bezpečnost, compliance, ochranu citlivých informací, řízení rizik, informační technologie a digitalizaci.

Řešení navrhujeme s ohledem na velikost úřadu, používané systémy, organizační strukturu, dostupné kapacity a skutečné priority vedení i jednotlivých odborů.

Kybernetická bezpečnost úřadů a organizací

Informační prostředí samosprávy zahrnuje agendové systémy, ekonomické aplikace, spisovou službu, dokumentová úložiště, komunikační infrastrukturu, koncová zařízení, cloudové služby a systémy provozované externími dodavateli.

Provádíme audity řízení bezpečnosti zaměřené na skutečné fungování technických a organizačních opatření. Posuzujeme správu systémů, řízení přístupových oprávnění, administrátorské účty, vzdálené přístupy, aktualizace, zálohování, rozdělení odpovědností a připravenost organizace reagovat na bezpečnostní incident.

Audit nehodnotí pouze existenci interních předpisů. Ověřujeme také, zda nastavená pravidla odpovídají skutečnému provozu a zda jsou zaměstnanci, vedení a externí správci schopni podle nich postupovat.

Analýzy zranitelností kombinují automatizované nástroje s odborným manuálním ověřením nalezených nedostatků. Zaměřujeme se na servery, komunikační infrastrukturu, webové aplikace, koncová zařízení a další části prostředí, jejichž narušení by mohlo ovlivnit dostupnost služeb nebo ochranu informací.

Odolnost organizace můžeme prověřit také prostřednictvím kontrolovaných simulací kybernetických útoků. Red Team Operations ověřují technologické zabezpečení, schopnost útok rozpoznat, reakci zaměstnanců a funkčnost nastavených bezpečnostních procesů.

Výsledkem je přehled skutečných slabých míst a praktická doporučení seřazená podle míry rizika, možného dopadu a náročnosti nápravy.

Řízení uživatelských a dodavatelských přístupů

Úřady a jejich organizace využívají velké množství uživatelských účtů, rolí a oprávnění. Zaměstnanci mění pracovní pozice, přecházejí mezi odbory nebo organizaci opouštějí. Externí správci a dodavatelé současně potřebují přístup k aplikacím a infrastruktuře, kterou podporují.

Nedostatečně řízená oprávnění mohou vést k tomu, že uživatelé mají přístup k informacím nebo funkcím, které pro svou práci nepotřebují. Rizikem jsou také sdílené účty, neaktuální administrátorská oprávnění nebo vzdálené přístupy bez dostatečné kontroly.

Pomáháme organizacím nastavit pravidla pro vznik, změnu, kontrolu a rušení uživatelských oprávnění. Posuzujeme rozdělení rolí, správu privilegovaných účtů, přístupy externích dodavatelů a způsob pravidelného ověřování, zda oprávnění stále odpovídají pracovním potřebám.

Cílem je vytvořit přehledný systém, který omezuje bezpečnostní rizika, ale současně nezatěžuje zaměstnance a správce zbytečně složitými postupy.

Řízení rizik a kontinuita veřejných služeb

Samospráva musí být připravena na situace, kdy jsou informační systémy, data, budovy, komunikační prostředky nebo služby klíčového dodavatele dočasně nedostupné.

Dopady incidentu nelze hodnotit pouze podle ceny poškozené technologie. Je nutné posuzovat také omezení výkonu správních agend, komunikace s občany, ekonomických procesů, krizového řízení a služeb poskytovaných prostřednictvím zřizovaných organizací.

Pomáháme městům, obcím a krajům identifikovat a klasifikovat aktiva, vyhodnotit hrozby a zranitelnosti a stanovit priority pro řízení rizik. Posuzujeme kybernetická, technologická, provozní, dodavatelská, regulatorní, finanční a projektová rizika i jejich možné vzájemné souvislosti.

Business Impact Analysis umožňuje určit kritické procesy, jejich technologické, personální a dodavatelské závislosti a maximální přijatelnou dobu omezení provozu.

Na výsledky analýzy navazujeme návrhem systému Business Continuity Management a Disaster Recovery. Připravujeme odpovědnosti, komunikační postupy, scénáře obnovy a praktické plány pro situace, jako jsou kybernetický útok, výpadek infrastruktury, ztráta dat, nedostupnost budovy nebo selhání významného dodavatele.

Plány musí odpovídat skutečnému fungování úřadu a možnostem jednotlivých odborů. Proto se zaměřujeme na jejich praktickou využitelnost, pravidelné testování a průběžnou aktualizaci.

Připravenost na bezpečnostní incidenty

Při kybernetickém nebo technologickém incidentu je nutné rychle určit, kdo situaci vyhodnocuje, kdo rozhoduje o dalším postupu a kdo komunikuje s vedením, zaměstnanci, dodavateli nebo veřejností.

Nejasné odpovědnosti a chybějící kontakty mohou prodloužit dobu obnovy a zhoršit dopady události. Problémem může být také závislost na jednotlivci, který jako jediný zná konkrétní systém nebo má kontakt na jeho dodavatele.

Pomáháme organizacím nastavit procesy pro identifikaci, hlášení, vyhodnocování a řízení bezpečnostních incidentů. Vymezujeme role, odpovědnosti, eskalační postupy a způsob komunikace mezi IT, vedením, jednotlivými odbory a externími partnery.

Připravenost lze ověřovat prostřednictvím modelových situací a praktických cvičení. Organizace tak může prověřit, zda jsou kontakty, rozhodovací pravomoci, komunikační kanály a scénáře obnovy skutečně použitelné.

Cílem je vytvořit funkční systém reakce, který podporuje rychlé rozhodování, omezení dopadů a bezpečné obnovení služeb.

Ochrana osobních a citlivých informací

Samosprávy zpracovávají rozsáhlé množství osobních, ekonomických, majetkových, právních a provozních informací. Data se nacházejí v agendových systémech, spisové službě, databázích, dokumentových úložištích, e-mailové komunikaci i v papírové dokumentaci.

Vedle údajů občanů a zaměstnanců organizace pracují také s informacemi o smlouvách, veřejných zakázkách, majetku, technické infrastruktuře, krizovém řízení a interním fungování úřadu.

Pomáháme organizacím citlivé informace identifikovat a klasifikovat a stanovit pravidla pro jejich zpracování, ukládání, sdílení, archivaci a bezpečnou likvidaci.

Prověřujeme přístupová oprávnění, způsob předávání informací mezi odbory a organizacemi, využívání sdílených úložišť a rizika neoprávněného zpřístupnění, změny, ztráty nebo odcizení dat.

Navrhujeme technická, organizační a procesní opatření odpovídající skutečné hodnotě informací a možným dopadům jejich kompromitace. Součástí služeb může být strategie prevence úniku dat, řízení životního cyklu informací nebo externí výkon funkce pověřence pro ochranu osobních údajů.

Ochranu informací nastavujeme tak, aby podporovala zákonné a efektivní fungování úřadu a nevytvářela zbytečné překážky pro zaměstnance ani občany.

Compliance a regulatorní připravenost

Města, obce a kraje musí plnit široké spektrum legislativních, regulatorních, smluvních a interních požadavků. Ty se vztahují na kybernetickou bezpečnost, ochranu osobních údajů, správu dokumentace, řízení rizik, provozní kontinuitu i vztahy s dodavateli.

Provádíme analýzu současného stavu a pomáháme organizacím určit, které požadavky se na jejich činnost a technologické prostředí vztahují. Identifikujeme nedostatky a navrhujeme konkrétní opatření potřebná k dosažení a dlouhodobému udržování souladu.

Podporujeme zavádění procesů, odpovědností, kontrolních mechanismů, interních politik a související dokumentace. Pomáháme také s přípravou na interní a externí audity a ověřujeme, zda přijatá opatření fungují v každodenním provozu.

Compliance propojujeme s řízením rizik, informačních technologií, incidentů a dodavatelů. Organizace tak nemusí jednotlivé povinnosti řešit izolovaně, ale může vytvořit společný a udržitelný systém řízení.

Řízení dodavatelských rizik

Samosprávy jsou významně závislé na externích dodavatelích informačních systémů, infrastruktury, cloudových služeb, konektivity, technické podpory a specializovaných odborných činností.

Dodavatelé mohou spravovat důležité aplikace, uchovávat data nebo mít vzdálený přístup k systémům úřadu. Jejich bezpečnostní nedostatky, personální změny nebo výpadek služby se proto mohou přímo projevit na fungování organizace.

Pomáháme identifikovat kritické dodavatele a vyhodnotit rizika související s jejich službami. Posuzujeme rozsah přístupových oprávnění, způsob vzdálené podpory, rozdělení odpovědností, smluvní podmínky, bezpečnostní požadavky a připravenost dodavatele řešit incident nebo výpadek.

Řízení dodavatelských rizik propojujeme s celkovým systémem řízení rizik organizace. Díky tomu lze odlišit běžné dodavatele od partnerů, jejichž selhání by mohlo významně ovlivnit výkon úřadu nebo dostupnost veřejných služeb.

Výsledkem je transparentnější přehled závislostí a možnost zaměřit kontrolní opatření na služby s největším dopadem.

Audit informačních technologií

Informační technologie samosprávy se často rozvíjejí postupně podle potřeb jednotlivých agend a odborů. Výsledkem může být složité prostředí s překrývajícími se aplikacemi, různými dodavateli, nejasnými odpovědnostmi a technologiemi s omezenou podporou.

Provádíme audity informačních technologií zaměřené na provozní rizika, výkonnost, bezpečnost, technologický dluh a dlouhodobou udržitelnost používaných řešení.

Posuzujeme aplikace, infrastrukturu, datová centra, cloudové služby, komunikační prostředí, koncová zařízení a způsob poskytování IT služeb. Hodnotíme také smluvní a technologické závislosti na dodavatelích a možnosti dalšího rozvoje prostředí.

Výsledkem je nezávislý přehled současného stavu, identifikace hlavních rizik a doporučení pro další postup. Organizace tak získá podklady pro rozhodování o investicích, modernizaci systémů a prioritách dalšího rozvoje.

IT strategie a provozní model

Technologická rozhodnutí samosprávy musí zohledňovat dlouhodobé potřeby úřadu, rozvoj digitálních služeb, dostupné rozpočty a schopnost organizace nové prostředí spravovat.

Pomáháme připravit IT strategii, která propojuje cíle vedení, potřeby jednotlivých odborů a reálné možnosti technologického prostředí. Navrhujeme cílovou enterprise architekturu popisující vztahy mezi procesy, aplikacemi, daty a technologickými platformami.

Součástí může být také návrh provozního modelu IT. Pomáháme vymezit odpovědnosti interních zaměstnanců, externích správců a dodavatelů jednotlivých aplikací a služeb.

Nastavujeme procesy pro správu požadavků, změn, incidentů, aktiv a dodavatelských služeb tak, aby organizace získala lepší přehled o tom, kdo za jednotlivé části prostředí odpovídá a jak jsou řešeny provozní problémy.

Cílem je omezit závislost na jednotlivcích, zlepšit kontrolu nad dodavateli a vytvořit prostředí, které lze dlouhodobě rozvíjet a udržovat.

Digitalizace veřejných a interních procesů

Digitalizace samosprávy zahrnuje služby pro občany, správní a ekonomické agendy, práci s dokumenty, schvalovací procesy, správu majetku, komunikaci mezi odbory i spolupráci se zřizovanými organizacemi.

Zavedení nové aplikace však samo o sobě nezaručuje efektivnější proces. Pokud není řešení propojeno s existujícími systémy a daty, může pouze přidat další administrativu, duplicitní evidenci a nové závislosti na dodavatelích.

Pomáháme organizacím analyzovat současné procesy a určit, které činnosti je vhodné modernizovat, automatizovat nebo lépe datově propojit. Navrhujeme cílové procesy, workflow a integrační řešení odpovídající potřebám úřadu.

Podporujeme zavádění digitálních platforem, aplikačních řešení, DMS a ECM systémů a nástrojů pro elektronickou správu dokumentů. Součástí je také nastavení pravidel data governance, odpovědností za data a požadavků na jejich kvalitu, dostupnost a ochranu.

Cílem je zjednodušit práci zaměstnanců, zlepšit dostupnost informací a umožnit občanům využívat služby s menší administrativní zátěží.

Příprava výběrových řízení

Výběr informačního systému nebo technologického dodavatele je dlouhodobé rozhodnutí, které může ovlivnit fungování organizace na mnoho let. Nedostatečně připravené zadání může vést k nabídkám, které nelze objektivně porovnat, nebo k řešení, které nesplní skutečné potřeby úřadu.

Pomáháme připravovat funkční a technické specifikace, zadávací dokumentaci a požadavky na bezpečnost, integraci, provozní podporu a další rozvoj řešení.

Podporujeme organizace při hodnocení nabídek a posuzování navrhované architektury, licenčních podmínek, provozního modelu a závislosti na dodavateli.

Naším cílem je vytvořit jasné a technologicky neutrální zadání, které odpovídá potřebám organizace a umožňuje vybrat řešení na základě jeho skutečné kvality, udržitelnosti a celkových nákladů.

Projektové řízení a odborný dohled

Digitalizační a technologické projekty často zasahují do práce více odborů, externích dodavatelů a stávajících informačních systémů. Bez jasného řízení může docházet ke změnám rozsahu, prodlužování termínů, nejasnostem v odpovědnostech a problémům při převzetí řešení do provozu.

V průběhu realizace zajišťujeme projektové řízení a odborný technický dohled. Kontrolujeme plnění požadavků, architektonickou konzistenci, bezpečnostní parametry, integraci s existujícími systémy a návaznost projektu na dlouhodobé cíle organizace.

Pomáháme koordinovat komunikaci mezi vedením, uživateli, interním IT a dodavateli. Průběžně identifikujeme projektová, technická a provozní rizika a navrhujeme způsob jejich řešení.

Součástí podpory může být také příprava akceptačních kritérií, kontrola předávané dokumentace a nastavení převzetí systému do běžného provozu.

Cílem je zajistit, aby organizace získala řešení odpovídající zadání a současně si zachovala kontrolu nad jeho správou, rozvojem a provozními náklady.

Podpora zřizovaných a příspěvkových organizací

Města, obce a kraje často zřizují organizace s rozdílnou velikostí, činností a úrovní technologického zabezpečení. Jednotlivé školy, kulturní instituce, sociální zařízení nebo další organizace mohou používat vlastní systémy, dodavatele a bezpečnostní postupy.

Tato různorodost komplikuje centrální řízení rizik a vytváří prostředí, ve kterém je obtížné získat úplný přehled o používaných technologiích, zpracovávaných informacích a dodavatelských závislostech.

Pomáháme zřizovatelům vytvořit společný rámec pro řízení bezpečnosti, rizik, incidentů a dodavatelů. Rozsah požadavků lze přizpůsobit velikosti a významu jednotlivých organizací tak, aby systém nebyl pro menší subjekty nepřiměřeně náročný.

Součástí může být také jednotná metodika, základní bezpečnostní standardy, pravidelné hodnocení rizik a podpora při řešení společných technologických nebo organizačních problémů.

Výsledkem je lepší přehled o celém prostředí a možnost zaměřit kapacity a investice na organizace a služby s největším významem.

Komplexní podpora pro samosprávy

Kybernetickou bezpečnost, compliance, informační technologie a digitalizaci nelze v prostředí samosprávy řešit odděleně. Nová digitální služba může změnit způsob zpracování osobních údajů, externí správce může vytvořit významnou bezpečnostní závislost a změna agendového systému může ovlivnit kontinuitu poskytovaných služeb.

Comsec propojuje odborné znalosti z jednotlivých oblastí a vytváří řešení odpovídající velikosti organizace, její struktuře, používaným technologiím a dostupným interním kapacitám.

Spolupráce může zahrnovat jednorázové posouzení vybrané oblasti, řešení konkrétního bezpečnostního nebo technologického problému, přípravu výběrového řízení, podporu digitalizačního projektu i dlouhodobou odbornou spolupráci.

Najděme společně vhodné řešení

Kontaktujte nás a probereme současnou situaci, hlavní rizika a priority vaší organizace.

Najděme správné řešení.