Řízení rizik – limbický systém firmy, ne šanon
Anatomie mrtvého registru
Najali jste externistu. Dva měsíce chodil po firmě, vyrobil robustní registr rizik v Excelu a předal ho vedení. Vedení to odkývalo, auditor schválil, Excel se uložil na SharePoint. Od té chvíle je to mrtvý dokument – realita se mění každý týden, registr jednou za rok. Tohle není řízení rizik. To je papírový drak s razítkem.
Riziko jako živý objekt
V živém modelu (AMOR) je riziko objekt propojený s aktivem (co chráníme), procesem (kde riziko působí), vlastníkem (kdo za něj odpovídá) a opatřením (co s ním děláme). Změní se proces? Riziko to ví. Odejde vlastník? Systém ukáže osiřelá rizika. Přesně tohle umí modul rizik v ATTISu – dle NIS2, ZKB a dalších standardů.
Hrozby i příležitosti
Tradiční registr se ptá: „Co se může pokazit?“ ORBIT se ptá jinak: „Co působí na naše hodnoty – jako hrozba i jako příležitost?“ Zranitelnost v kontinuitě dodávek, kterou systematicky zvládnete, se stane konkurenční výhodou: zákazníci si všimnou, že jste spolehliví i v krizi. Rizika jsou proto v GRCx® napojená přímo na strategické řízení – ne odložená ve vedlejším šanonu.
Čtení mezi přístroji
Rizika nevznikají jednou ročně na workshopu. Vznikají průběžně tam, kde se protnou signály čtyř přístrojů: kompas (mění se směr?), tachometr (klesá výkon?), sonar (vyčerpává se tým?) a radar (mění regulace hřiště?). Vyčerpaný tým + rostoucí tlak na termíny = riziko, které žádný jednotlivý přístroj neukáže. Limbický systém firmy čte mezi nimi.
Od strachu k signálu
Problém, který je vidět, je problém, který lze řešit. Proto je podmínkou řízení rizik kultura, kde přiznání chyby vede ke zlepšení procesu, ne k trestu (Just Culture). Kde vládne strach, vznikají melounové reporty – zelené navrchu, rudé uvnitř – a firma jede 130 km/h do stojící kolony s tachometrem, který tvrdí, že je vše v pořádku.
Audit-ready pro NIS2
Nová hrozba k tomu: adversariální AI útočníků znamená, že roční penetrační test a statická tabulka zranitelností nestačí. Kontrole NÚKIB i skutečnému útoku obstojí jen živý model aktiv a rizik – průběžně aktualizovaný obraz toho, co firma má, jak je to propojené a kde vzniká skutečné riziko.
Časté otázky
Proč registr rizik v Excelu nefunguje?
Protože umírá dnem předání: externista ho vyrobí, vedení odkývá, auditor schválí, Excel se uloží na SharePoint. Realita firmy se ale mění každý týden – statický registr ji přestane popisovat během měsíce.
Co je živé riziko?
Databázový objekt propojený s aktivem, procesem, vlastníkem a opatřením. Když se změní proces nebo aktivum, změna se propíše do rizika automaticky – a systém vidí, kde riziko nemá vlastníka nebo opatření.
Proč registrovat i příležitosti?
Zvládnutá zranitelnost se stává konkurenční výhodou: firma, která investuje do odolnosti při výpadku dodavatele, začne být doporučována právě pro spolehlivost v krizi. Statický registr hrozeb tohle neumí zachytit.
Jak souvisí rizika s kulturou?
Rizika hlásí lidé. V kultuře strachu se problémy skrývají (melounové reporty – zelené navrchu, rudé uvnitř) a firma je slepá. Just Culture – chyba jako lekce, ne důvod k trestu – je podmínkou fungujícího řízení rizik.
Splní tento přístup požadavky NIS2?
Ano. Zákon č. 264/2025 Sb. staví povinnosti na principu řízení rizik. Živý model s aktivy, vlastníky a opatřeními je přesně to, co kontrola NÚKIB chce vidět – a na rozdíl od Excelu obstojí.
Autor: Roman Fišer · Aktualizováno: 2026-07-18
Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.
Revize registru rizik – 30 min