# Čo je hodnotenie rizík?

> Hodnotenie rizík (risk assessment) je štruktúrovaný proces identifikácie toho, čo by sa mohlo pokaziť — hrozieb, zraniteľností, pravdepodobností a dopadov relevantných pre aktívum, systém alebo organizáciu — aby bolo možné rozhodnutia o náprave prioritizovať a zdôvodniť.

- Kanonická URL: https://yellowcube.eu/sk/glossary/risk-assessment/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Hodnotenie prepája aktíva a závislosti s hrozbami, ktoré by ich mohli ovplyvniť, so slabými miestami, ktoré by tieto hrozby mohli umožniť, s pravdepodobnosťou každého scenára a s dôsledkami, ak nastane. Výstupy môžu byť kvalitatívne, kvantitatívne alebo zmiešané, no mali by byť explicitné o rozsahu, predpokladoch, dôkazoch a miere istoty.

Hodnotenie je vstupom do rozhodovania, nie samotným rozhodnutím. Informuje o tom, ktoré riziká sa budú riešiť, prenášať, vyhýbať sa im alebo prijímať, kto ich prijíma a kedy treba analýzu obnoviť, keď sa menia systémy, hrozby a povinnosti.

### Kľúčové body

- **Rozsah a kontext:** Pred zberom dôkazov definovať aktíva, hranice, prostredie hrozieb, predpoklady, použiteľné kritériá a rozhodnutie, ktoré má hodnotenie podporiť.
- **Analýza:** Identifikovať relevantné hrozby, zraniteľnosti, existujúce kontroly, faktory pravdepodobnosti a dimenzie dopadu, ako sú dôvernosť, integrita, dostupnosť, bezpečnosť, právne a finančné škody.
- **Vyhodnotenie a použitie:** Porovnať výsledky s kritériami rizika, zdokumentovať voľby nápravy a akceptáciu zvyškového rizika, priradiť vlastníkov a vniesť nálezy do návrhu kontrol a programov, ako je analýza dopadov na podnikanie.
- **Dôležité obmedzenie:** Hodnotenie rizík je odhad vytvorený za deklarovaných predpokladov, nie meranie skutočného rizika. Neidentifikované aktíva, optimistické úsudky o pravdepodobnosti, zastarané informácie o hrozbách alebo medzery v rozsahu môžu výsledky spraviť zavádzajúcimi, aj keď je metóda správna.

### Súvisiace pojmy

[Kybernetické riziko](<https://yellowcube.eu/sk/glossary/cyber-risk/>) · [Analýza dopadov na podnikanie (business impact analysis, BIA)](<https://yellowcube.eu/sk/glossary/business-impact-analysis/>) · [Hodnotenie zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-assessment/>) · [Modelovanie hrozieb](<https://yellowcube.eu/sk/glossary/threat-modeling/>) · [Bezpečnostný audit](<https://yellowcube.eu/sk/glossary/security-audit/>)

### Zdroje

[NIST SP 800-30 Rev. 1, Guide for Conducting Risk Assessments](https://csrc.nist.gov/pubs/sp/800/30/r1/final) · [NIST IR 8286r1, Integrating Cybersecurity and Enterprise Risk Management](https://csrc.nist.gov/pubs/ir/8286/r1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

