Jak provést hodnocení kritičnosti aktiv?

Datum poslední aktualizace: 24. 08. 2025
Pomohl Vám tento článek?
1 z celkových 1 článek pomohl.

Jak provést hodnocení kritičnosti aktiv v amalé a střední firmě

Hodnocení kritičnosti aktiv je proces, při kterém firma určuje, jak důležité jsou jednotlivé stroje, zařízení, IT systémy a data pro její provoz. Cílem je rozlišit, která aktiva jsou kritická, která důležitá a která spíše podpůrná, aby bylo možné prioritizovat ochranu, údržbu a investice. Není to formální věc, ale otázka pudu zebezáchovy.

Proč je to důležité pro malé a střední firmy (SMBs)

  • Prioritizace – omezené zdroje směřujete tam, kde je největší dopad.
  • Prevence výpadků – selhání klíčového stroje, serveru nebo ztráta dat může ochromit provoz.
  • Compliance a audity – rámce (např. NIST, ISO) očekávají, že víte, která aktiva jsou nejkritičtější.
  • Lepší rozhodování – snáze obhájíte investice do údržby, zálohování nebo zabezpečení.

Postup krok za krokem, jak to udělat v malé firmě

1) Vytvořte seznam svých klíčových aktiv

  • Stroje a výrobní linky
  • IT systémy a aplikace
  • Data a databáze
  • Budovy, vybavení, vozidla

2) Stanovte hodnoticí kritéria

Pro každé aktivum posuzujte dopady v těchto oblastech (lze bodovat 1–5 nebo slovně):

  • Provozní dopad – ovlivní schopnost plnit zakázky, SLA, servis zákazníkům?
  • Finanční dopad – výpadky, ztráty, náklady na náhradu či opravu.
  • Právní a regulatorní dopad – riziko sankcí nebo porušení povinností.
  • Bezpečnost a zdraví – možný vliv na zaměstnance či bezpečnost práce.
  • Reputace – poškození značky, důvěry zákazníků a partnerů.

U IT a dat navíc hodnotíte zvlášť CIA (Confidentiality, Integrity, Availability).

3) Zvolte škálu hodnocení (scoring)

  • 3 úrovně: Nízká – Střední – Vysoká
  • 4 úrovně: Nízké – Střední – Vysoké – Kritické
  • 5 bodů: 1–5 (umožní jemnější priorizaci)

V kyberbezpečnosti je běžná škála FIPS 199Low / Moderate / High – pro každou dimenzi CIA.

4) Spočítejte asset criticality score

Každému aktivu přiřaďte hodnoty dle zvolené škály a vypočítejte celkové skóre (např. součet nebo vážený průměr dle důležitosti kritérií). Výsledkem je asset criticality score, které určuje prioritu ochrany a údržby.

5) Vytvořte seznam priorit

  • Kritická aktiva – vyžadují okamžitou pozornost, speciální ochranu a monitoring.
  • Vysoká – velmi důležitá, ale lépe nahraditelná nebo s menším dopadem.
  • Střední – standardní provozní význam.
  • Nízká – podpůrná, výpadek má minimální dopad.

Praktické tipy pro SMBs

  • Používejte jednoduché šablony (templates) – tabulka nebo CMMS/Asset Management software.
  • Začněte TOP 10 aktivy – není nutné hodnotit všechno naráz.
  • Opakujte ročně – kritičnost se mění s rozvojem firmy a technologií.
  • Propojte s risk assessmentem – kritičnost aktiva je vstupem pro hodnocení rizik.

Časté dotazy (FAQ)

Je jedna univerzální škála? Ne. Standardy (ISO 31000, ISO 27005, NIST) doporučují principy a kritéria, konkrétní škálu si nastavuje organizace. V IT/IS se často používá FIPS 199 (Low/Moderate/High) pro CIA.

Jak vybrat správnou škálu? Záleží na zralosti firmy. SMBs obvykle volí 3–4 úrovně kvůli jednoduchosti a rychlé implementaci. Potřebujete-li jemnější rozlišení, zvolte 5 bodů.

Jak definovat prahy? Připravte krátkou interní směrnici s popisem, co přesně znamená „nízké“, „vysoké“, „kritické“ – zajistí to konzistenci a auditovatelnost.

Shrnutí

Hodnocení kritičnosti aktiv pomáhá SMB firmám soustředit zdroje na to, co je pro provoz a bezpečnost nejdůležitější. V praxi se osvědčují jednoduché 3–4 úrovně, u IT a dat lze použít FIPS 199 pro CIA. Výsledné asset criticality score slouží jako základ pro plán údržby, zabezpečení a investic.

Další krok

Chcete si hodnocení ulehčit? V Aptienu můžete použít připravený organizér a šablonu pro evidenci aktiv, přiřazování kritičnosti a napojení na řízení rizik – rychle, srozumitelně a auditovatelně.