Please enable JavaScript.
Coggle requires JavaScript to display documents.
Implementace ServiceNow GRC v FSS - Coggle Diagram
Implementace ServiceNow GRC v FSS
Cíle a přínosy projektu
Automatizace sběru auditních dat
Sběr dat přímo z IT infrastruktury
Nahrazení manuální evidence v tabulkových procesorech.
Eliminace lidských chyb při reportingu dat
Zajištění integrity dat pro externí auditory
Snížení administrativní zátěže auditů
Radikální snížení času na přípravu podkladů
Úspora 1000 hodin práce Compliance týmu ročně
Finanční úspora nákladů cca 100 000 USD ročně
Zvýšení efektivity IT provozu
Uvolnění kapacit 80 pracovníků provozu
Zvýšení produktivity 450 vývojářů
Úspora 10 % času vývojářů eliminací čekání na revize
Finanční přínos v hodnotě 3,6 milionu USD ročně
Zajištění regulatorní shody
Prokazatelný soulad pro bankovní sektor
Splnění požadavků směrnice NIS2
Dodržení nařízení DORA pro digitální odolnost
Automatické generování reportů pro regulátora (ČNB)
Kontinuální monitoring rizik
Přechod na monitoring shody v reálném čase
Automatické generování nápravných úkolů pro vývojové týmy
Snížení pravděpodobnosti úniku dat o 50 %
Ochrana hodnoty aktiv v odhadované výši 2,25 milionu USD
Organizační zdroje
Oddělení Informační bezpečnosti
Definice bezpečnostních politik a rizik
Změna role z "kontrolora" na tvůrce automatizovaných politik (Policy-as-Code)
Odpovědnost za nastavení tzv. Enterprise Contract
IT Provoz
Správa hybridní infrastruktury
OpenShift
AWS
Zajištění technické součinnosti při sběru dat pro GRC
Dodržování garantované dostupnosti platformy (SLO 99,95 %)
Vývojové týmy
Implementace nápravných opatření v aplikačním kódu
Rozdělení do agilních produktových týmů (Squads)
Využívání bezpečných šablon (Golden Templates) pro vývoj
Autonomní nasazování kódu po splnění automatických kontrol
Oddělení Compliance a Audit
Kontrola souladu s NIS2 a nařízením DORA
Výrazné zvýšení efektivity práce (úspora 1000 hodin ročně)
Prokazování shody pro Tier-1 banky a dozorové orgány (ČNB)
Platform Engineering Team
Zodpovědnost za provoz, údržbu a rozvoj GRC platformy
Alokace 4 FTE seniorních inženýrů s rozpočtem 400 000 USD/rok
Zodpovědná osoba: Ing. Jan Novák (Head of Platform Engineering)
Strategické vedení a externí podpora
Odborná podpora externího integrátora při nasazení ServiceNow
Garance projektu na úrovni vedení (CTO Ing. Petr Svoboda)
Správa implementačního rozpočtu ve výši 150 000 USD.
Regulatorní požadavky
Směrnice NIS2
Kybernetická bezpečnost v rámci EU
Povinnost hlášení kybernetických incidentů
Zvýšení odolnosti kritické infrastruktury dodavatele.
Implementace DevSecOps principů v celém životním cyklu.
Nařízení DORA
Digitální odolnost finančního sektoru
Řízení rizik u třetích stran (dodavatelů)
Testování digitální provozní odolnosti (TLPT)
Automatizace kontrol pro systémy platebních bran a AI scoringu
Bankovní standardy a PSD2
Striktní dodržování směrnic pro bankovní systémy
Certifikace SLSA Level 3 pro softwarový dodavatelský řetězec.
Generování SBOM (Software Bill of Materials)
Transparentnost složení artefaktů a knihoven pomocí Red Hat TPA
Prokazatelné auditní stopy (Audit Trail)
Centralizovaný log pro externí auditory.
Kryptografické podepisování artefaktů (projekt Sigstore)
Prokazatelná integrita dat přímo z CI/CD pipeline
Automatizované generování reportů pro dozorové orgány
Hlášení kybernetických incidentů.
Automatizovaný proces reportingu zranitelností.
Kategorizace incidentů dle byznys dopadu (Sev 1 až Sev 4)
Integrace s Vulnerability Exploitability eXchange (VEX)
Definice SLA pro reakci na bezpečnostní hrozby
Technické řešení a integrace
Integrace s CI/CD pipelines
Propojení s vývojovými nástroji
Automatizovaný sběr dat o integritě artefaktů
Validace SBOM v reálném čase.
Kontrola kryptografických podpisů
GitLab
Jenkins
Tekton
Platforma ServiceNow GRC
Konfigurace modulů Risk a Compliance
Implementace Policy and Compliance Management
Nastavení Audit Managementu pro automatizované kontroly
Vytvoření centralizovaného registru rizik pro FSS
Automatické generování nápravných úkolů
Přímé zadání tiketů pro vývojové týmy
Integrace s nástroji Jira a GitLab Issues
Automatické přiřazování úkolů na základě zjištěných zranitelností
Datová architektura a migrace
Převod dat z manuálních tabulkových procesorů
Normalizace historických dat o rizicích a auditech
Validace shody se standardy SLSA Level 3
Hybridní cloudová infrastruktura
Návrh centralizovaného GRC prostředí
Monitoring platformy OpenShift a AWS
Využití ACS (StackRox) pro runtime monitoring bezpečnosti.
Harmonogram a fáze
Analýza stávajících procesů (As-Is)
Identifikace slabých míst v manuální evidenci (Excel)
Audit "úzkých hrdel" v Release Managementu.
Analýza zpoždění schvalovacích procesů (3–5 dní)
Vyhodnocení rizik regulačních sankcí při nečinnosti
Návrh architektury a modulů (To-Be)
Technický design GRC platformy a datových toků.
Definice "Enterprise Contract" pro automatizované kontroly
Návrh integrací se zabezpečeným CI/CD (RHTAP)
Specifikace standardů pro SLSA Level 3
Implementace a konfigurace
Konfigurace modulů ServiceNow Risk & Compliance
Nastavení automatizovaných integrací na CI/CD pipelines
Implementace dynamického SBOM a skenování zranitelností
Migrace historických dat z tabulkových procesorů
Ekonomické vyhodnocení a milníky
Kvantifikace přínosů a výpočet návratnosti investice (ROI)
Celkové náklady prvního roku (TCO) ve výši $900.000 $
Očekávaná návratnost investice (ROI) pod 6 měsíců
Testování, akceptace a náběh
Ověření automatizovaného sběru auditních dat z infrastruktury
Fázované nasazení bezpečnostních politik
Režim "Audit/Log" pro počáteční sběr dat
Přechod do režimu "Enforce" pro blokování rizik
Plošné zaškolení a Change Management
Trénink pro 450 vývojářů a 80 pracovníků IT provozu
Specializované školení pro interní Platform Tým (4 FTE)
Předání SLA dokumentace a matice odpovědnosti (RACI)
Analýza rizik a stávajícího stavu
Manuální správa v tabulkách
Absence "Chain of Trust"
Nemožnost prokazatelně ověřit integritu artefaktů
Riziko neautorizovaných změn v datech auditů
Neefektivní používání tabulkových procesorů (Excel)
Riziko regulačních sankcí
Hrozba finančních postihů při nedodržení shody
Nesoulad s požadavky NIS2 a nařízení DORA
Možná ztráta bankovních licencí u klíčových klientů
Ztráta statusu strategického dodavatele pro Tier-1 banky
Personální neefektivita procesů
Vysoká administrativní zátěž u 530 zaměstnanců
Zbytečné mzdové náklady na manuální revize
Zpoždění schvalovacích procesů o 3–5 dní
Výrazné zpomalení Time-to-Market nových produktů
Chybovost lidského faktoru
Riziko neúplných nebo nekonzistentních dat pro audity
Neefektivní manuální správa SBOM
Vysoká pravděpodobnost selhání při externím auditu
Absence real-time monitoringu
Zpoždění při identifikaci kybernetických rizik
Pomalá reakce na kritické zranitelnosti (např. Log4j)
Reakční doba v řádu dnů místo minut
Zvýšené riziko úspěšného útoku na dodavatelský řetězec