FISMA

Ing. Martin Kasnár

vCISO · Manažér kybernetickej bezpečnosti · IT architekt. Kybernetickú bezpečnosť prepája s riadením organizácie, IT architektúrou a reálnou prevádzkou.

Profil a skúsenosti

Ing. Martin Kasnár pôsobí ako vCISO, manažér kybernetickej bezpečnosti a IT architekt. Má viac ako 10 rokov skúseností z regulovaného prostredia, verejnej správy, vývoja informačných systémov a riadenia technologických dodávok.

Vo FISMA pomáha organizáciám nastaviť a rozvíjať kybernetickú bezpečnosť ako riadený program – od identifikácie rizík a určenia priorít cez bezpečnostné opatrenia, dokumentáciu a incidentné procesy až po reporting pre vedenie a prípravu na audity a preukazovanie súladu.

Špecializuje sa na výkon funkcie manažéra kybernetickej bezpečnosti a vCISO, riadenie súladu so ZoKB a NIS2, budovanie a rozvoj ISMS podľa ISO/IEC 27001, produktovú bezpečnosť podľa Cyber Resilience Actu a riadenie umelej inteligencie v kontexte AI Actu.

Vďaka skúsenostiam s enterprise architektúrou, vývojom riešení a riadením dodávateľov dokáže prepájať legislatívne a bezpečnostné požiadavky s reálnym fungovaním IT, prevádzky a digitálnych produktov. Technické zistenia a riziká premieňa na konkrétne opatrenia, zodpovednosti a rozhodnutia zrozumiteľné pre odborné tímy aj vedenie organizácie.

Jeho cieľom je, aby kybernetická bezpečnosť nezostala iba v dokumentácii, ale bola funkčnou, preukázateľnou a dlhodobo udržateľnou súčasťou riadenia organizácie.

Oblasti odborného zamerania

  • výkon funkcie vCISO a manažéra kybernetickej bezpečnosti
  • riadenie kybernetických rizík a bezpečnostných programov
  • ZoKB, NIS2 a súvisiace regulačné požiadavky
  • ISMS a ISO/IEC 27001
  • Cyber Resilience Act a produktová kybernetická bezpečnosť
  • AI Act a riadené používanie umelej inteligencie
  • riadenie incidentov, zraniteľností a obnovy prevádzky
  • dodávateľská bezpečnosť a bezpečnostné požiadavky
  • IT a enterprise architektúra
  • auditná a dôkazová pripravenosť

Vybrané certifikácie

  • Manažér kybernetickej bezpečnosti – MKB/069/O-064
  • ISO/IEC 27001 Lead Auditor
  • TOGAF 9 Certified
  • ArchiMate 3 Practitioner
  • AWS Certified Cloud Practitioner
  • AWS Certified Solutions Architect – Associate

Kontaktovať cez FISMA · LinkedIn profil

Články autora

Čo sa dá o vašej firme zistiť z internetu?

Staré domény, prihlasovacie stránky, vzdialené prístupy, používané technológie či uniknuté údaje môžu byť verejne dohľadateľné. Zistite, čo tvorí vonkajšiu digitálnu stopu firmy.

Ako zistiť, či sa vás môže týkať NIS2: päť otázok, ktoré rozhodujú

„Nie sme banka, nemocnica ani elektráreň, takže NIS2 sa nás netýka.“ Takýto záver môže byť správny, ale rovnako môže prehliadnuť významnú časť pravidiel. Do pôsobnosti sa dostali aj niektoré výrobné podniky, poskytovatelia digitálnych a riadených služieb, výskumné organizácie či dodávatelia kritických spoločností. Odpoveď preto nemožno postaviť iba na predmete podnikania alebo počte zamestnancov. Rozhoduje kombinácia viacerých podmienok.

CRA pre softvérové firmy: čo riešiť ako prvé

Keď softvérová firma začne riešiť Cyber Resilience Act, diskusia často veľmi rýchlo skončí pri SBOM, skenovaní zraniteľností alebo technickej dokumentácii. To všetko bude dôležité. Prvou otázkou však nemá byť, aký nástroj kúpiť. Najskôr treba vedieť, ktoré riešenia sú produktmi v rozsahu CRA, kto ich uvádza na trh a kto pri nich nesie zodpovednosť výrobcu. Bez toho môže firma pripravovať správne opatrenia pre nesprávny produkt.

Prečo malá firma potrebuje vCISO skôr, než príde incident

Malá firma môže mať spoľahlivého IT dodávateľa, cloudové zálohovanie aj antivírus na každom počítači. Napriek tomu nemusí byť pripravená na otázky, ktoré prídu v prvých minútach bezpečnostného incidentu: kto môže odstaviť systém, koho treba informovať, ktoré služby obnoviť ako prvé a kto rozhodne o prijatí rizika? Práve túto medzeru vypĺňa vCISO – externý odborník, ktorý bezpečnosť nielen technicky sleduje, ale najmä riadi.

SBOM a open-source závislosti v produktovej bezpečnosti

Moderný softvér málokedy vzniká iba z kódu, ktorý napísal vlastný vývojový tím. Aplikácie dnes stoja na knižniciach, frameworkoch, balíkoch a ďalších komponentoch tretích strán. Cyber Resilience Act preto posúva do popredia aj SBOM – Software Bill of Materials. Samotný zoznam komponentov však produkt bezpečným neurobí. Výrobca potrebuje vedieť čo jeho produkt obsahuje, odkiaľ komponenty pochádzajú, ktoré verzie používa, či sú stále podporované a čo urobí, keď sa v niektorom z nich objaví zraniteľnosť.

Dodávateľské riziká: čo preveriť u IT a SaaS partnerov

Firma môže presunúť prevádzku systému, správu infraštruktúry alebo spracúvanie údajov na externého partnera. Riziko však týmto rozhodnutím nezmizne. Mení sa iba miesto, kde vzniká a kto ho dokáže ovplyvniť. Pri IT a SaaS službách preto nestačí vedieť, čo dodávateľ ponúka a koľko služba stojí. Dôležité je vedieť aj k akým údajom a systémom sa dostane, ako chráni svoje prostredie, čo sa stane pri incidente a či sa od neho firma dokáže v prípade potreby bezpečne oddeliť.

Shadow AI vo firme: ako začať s pravidlami používania AI

Umelá inteligencia sa do firiem často nedostáva prostredníctvom veľkého projektu schváleného vedením. Prichádza oveľa nenápadnejšie. Zamestnanec si otvorí verejný AI nástroj, vývojár začne používať asistenta na tvorbu kódu, obchodník si nechá spracovať ponuku a v aplikácii, ktorú firma používa už niekoľko rokov, sa po aktualizácii objaví nová AI funkcia. Firma tak môže AI používať dávno predtým, než si položí otázku, aké nástroje jej ľudia používajú, aké údaje do nich vkladajú a čo všetko im AI umožňuje robiť. Tento jav sa označuje ako Shadow AI.