GRCx®

Řízení rizik – limbický systém firmy, ne šanon

Řízení rizik podle GRCx® nestojí na statickém registru, ale na živých objektech: každé riziko je datově propojeno s aktivem, procesem, vlastníkem a opatřením. Rizika navíc registrují nejen hrozby, ale i příležitosti – a vznikají čtením mezi čtyřmi přístroji řízení (kompas, tachometr, sonar, radar), ne jednou ročně v Excelu.

Anatomie mrtvého registru

Najali jste externistu. Dva měsíce chodil po firmě, vyrobil robustní registr rizik v Excelu a předal ho vedení. Vedení to odkývalo, auditor schválil, Excel se uložil na SharePoint. Od té chvíle je to mrtvý dokument – realita se mění každý týden, registr jednou za rok. Tohle není řízení rizik. To je papírový drak s razítkem.

Riziko jako živý objekt

V živém modelu (AMOR) je riziko objekt propojený s aktivem (co chráníme), procesem (kde riziko působí), vlastníkem (kdo za něj odpovídá) a opatřením (co s ním děláme). Změní se proces? Riziko to ví. Odejde vlastník? Systém ukáže osiřelá rizika. Přesně tohle umí modul rizik v ATTISu – dle NIS2, ZKB a dalších standardů.

Hrozby i příležitosti

Tradiční registr se ptá: „Co se může pokazit?“ ORBIT se ptá jinak: „Co působí na naše hodnoty – jako hrozba i jako příležitost?“ Zranitelnost v kontinuitě dodávek, kterou systematicky zvládnete, se stane konkurenční výhodou: zákazníci si všimnou, že jste spolehliví i v krizi. Rizika jsou proto v GRCx® napojená přímo na strategické řízení – ne odložená ve vedlejším šanonu.

Čtení mezi přístroji

Rizika nevznikají jednou ročně na workshopu. Vznikají průběžně tam, kde se protnou signály čtyř přístrojů: kompas (mění se směr?), tachometr (klesá výkon?), sonar (vyčerpává se tým?) a radar (mění regulace hřiště?). Vyčerpaný tým + rostoucí tlak na termíny = riziko, které žádný jednotlivý přístroj neukáže. Limbický systém firmy čte mezi nimi.

Od strachu k signálu

Problém, který je vidět, je problém, který lze řešit. Proto je podmínkou řízení rizik kultura, kde přiznání chyby vede ke zlepšení procesu, ne k trestu (Just Culture). Kde vládne strach, vznikají melounové reporty – zelené navrchu, rudé uvnitř – a firma jede 130 km/h do stojící kolony s tachometrem, který tvrdí, že je vše v pořádku.

Audit-ready pro NIS2

Nová hrozba k tomu: adversariální AI útočníků znamená, že roční penetrační test a statická tabulka zranitelností nestačí. Kontrole NÚKIB i skutečnému útoku obstojí jen živý model aktiv a rizik – průběžně aktualizovaný obraz toho, co firma má, jak je to propojené a kde vzniká skutečné riziko.

Časté otázky

Proč registr rizik v Excelu nefunguje?

Protože umírá dnem předání: externista ho vyrobí, vedení odkývá, auditor schválí, Excel se uloží na SharePoint. Realita firmy se ale mění každý týden – statický registr ji přestane popisovat během měsíce.

Co je živé riziko?

Databázový objekt propojený s aktivem, procesem, vlastníkem a opatřením. Když se změní proces nebo aktivum, změna se propíše do rizika automaticky – a systém vidí, kde riziko nemá vlastníka nebo opatření.

Proč registrovat i příležitosti?

Zvládnutá zranitelnost se stává konkurenční výhodou: firma, která investuje do odolnosti při výpadku dodavatele, začne být doporučována právě pro spolehlivost v krizi. Statický registr hrozeb tohle neumí zachytit.

Jak souvisí rizika s kulturou?

Rizika hlásí lidé. V kultuře strachu se problémy skrývají (melounové reporty – zelené navrchu, rudé uvnitř) a firma je slepá. Just Culture – chyba jako lekce, ne důvod k trestu – je podmínkou fungujícího řízení rizik.

Splní tento přístup požadavky NIS2?

Ano. Zákon č. 264/2025 Sb. staví povinnosti na principu řízení rizik. Živý model s aktivy, vlastníky a opatřeními je přesně to, co kontrola NÚKIB chce vidět – a na rozdíl od Excelu obstojí.

Autor: Roman Fišer · Aktualizováno: 2026-07-18

Projdeme vaši situaci a odejdete s prvními kroky – ne s nabídkou.

Revize registru rizik – 30 min