Zarządzanie ryzykiem bezpieczeństwa informacji
Ustrukturyzowany proces zgodny z ISO/IEC 27005:2022 — od kontekstu organizacji po traktowanie ryzyka i działania operacyjne.
ISO/IEC 27005:2022 ISO 31000:2018 ISO/IEC 31010 ISO/IEC 27001 — Zał. A
1. Wstęp
Niniejszy przewodnik przedstawia podejście do zarządzania ryzykiem bezpieczeństwa informacji. Zgodnie z normą ISO/IEC 27005:2022 proces obejmuje cztery kluczowe obszary:
Ustalanie kontekstu
ISO 31000Ocena ryzyka
identyfikacja · analiza · ewaluacjaTraktowanie ryzyka
decyzje i plan działańDziałania operacyjne
monitoring · dokumentacja2. Ustalanie kontekstu organizacji ISO 31000
Pierwszy i kluczowy krok — zrozumienie środowiska organizacji w celu skutecznego zarządzania ryzykiem. Kontekst pozwala zdefiniować kryteria ryzyka (co jest akceptowalne) oraz cele, na które ryzyko wpływa.
Kontekst zewnętrzny
Środowisko, w którym organizacja realizuje cele:
- Otoczenie: społeczne, kulturowe, polityczne, prawne, regulacyjne, finansowe, technologiczne, ekonomiczne
- Trendy i czynniki wpływające na cele
- Relacje, wartości i oczekiwania stron zewnętrznych
- Zobowiązania kontraktowe i sieć wzajemnych zależności
Kontekst wewnętrzny
Wewnętrzne środowisko funkcjonowania:
- Fundamenty: wizja, misja, wartości, kultura organizacyjna
- Struktura: ład, role, odpowiedzialności, polityki, strategie i cele
- Zasoby: kapitał, czas, wiedza, procesy, systemy, technologie
- Przepływ informacji i relacje ze stronami wewnętrznymi
3. Proces oceny ryzyka (Risk Assessment) ISO/IEC 27005
Trzy powiązane działania prowadzące do zrozumienia ryzyka i decyzji o jego dalszym traktowaniu.
Znajdowanie, rozpoznawanie i opisywanie ryzyk — co może pójść nie tak. Źródła, zdarzenia, przyczyny, konsekwencje; dane historyczne i opinie ekspertów.
Określenie natury i poziomu ryzyka — kombinacja prawdopodobieństwa wystąpienia zdarzenia oraz jego konsekwencji.
Porównanie wyników analizy z kryteriami ryzyka — czy ryzyko jest akceptowalne / tolerowalne i jak je dalej traktować.
Oparte na zasobach (asset-based)
Zagrożenia dla konkretnych zasobów:
identyfikacja zasobu → zagrożenie → podatność
Oparte na zdarzeniach (event-based)
Scenariusze zdarzeń i ich skutki dla organizacji — „co się stanie, jeśli…”.
4. Proces traktowania ryzyka ISO 31000 § 6.5
Etap decyzyjny dla ryzyka, którego nie wyeliminowano lub które uznano za dopuszczalne. Cykl iteracyjny: formułowanie opcji → wybór → planowanie → wdrażanie → ryzyko szczątkowe.
Unikanie
Rezygnacja z aktywności generującej ryzyko
Akceptacja
Świadoma zgoda na ryzyko (w ramach kryteriów)
Dzielenie się
Przeniesienie lub podział (np. ubezpieczenie, outsourcing)
Zmiana ryzyka
Mitygacja — modyfikacja prawdopodobieństwa lub konsekwencji
- Zabezpieczenia — wybór procesów, polityk lub środków technicznych; porównanie z kontrolami z Aneksu A normy ISO/IEC 27001:2022.
- Plan traktowania — udokumentowane działania, zatwierdzone przez właścicieli ryzyka, z uwzględnieniem akceptacji ryzyka szczątkowego (residual risk).
ISO 31000 § 6.5: opcje obejmują też podejmowanie ryzyka w celu skorzystania z okazji oraz usunięcie źródła ryzyka.
5. Działania operacyjne i procesy wspierające
Procesy zapewniające aktualność i skuteczność systemu zarządzania ryzykiem.
Komunikacja i konsultacje
Ciągły, dwukierunkowy proces wymiany informacji. Konsultacje stanowią wkład w proces decyzyjny — nie tylko jednostronne raportowanie.
Monitorowanie i przegląd § 6.6
Planowa część procesu; obejmuje zapewnienie (assurance). Okresowe lub doraźne (po zdarzeniach). Wyniki wpływają na zarządzanie wydajnością, raportowanie i kulturę organizacyjną.
Udokumentowane informacje
Obowiązek utrzymania pełnej dokumentacji metod, zasad i wyników — dla celów audytowych i ciągłości procesu.
Doskonalenie
Działania korygujące w celu naprawy nieprawidłowości i ciągłego podnoszenia efektywności procesu zarządzania ryzykiem.
Algorytm w skrócie — checklista
- Ustal kontekst (zewnętrzny + wewnętrzny) → zdefiniuj zakres, cele i kryteria akceptacji ryzyka.
- Zidentyfikuj ryzyka (asset-based lub event-based; metody z ISO/IEC 31010).
- Analizuj — oceń prawdopodobieństwo i konsekwencje każdego ryzyka.
- Ewaluuj — porównaj z kryteriami; zdecyduj, co wymaga traktowania.
- Traktuj — wybierz opcję (unikaj / akceptuj / dziel / mityguj); dobierz zabezpieczenia (Zał. A 27001); sporządź plan.
- Wdróż plan traktowania; oceń ryzyko szczątkowe.
- Monitoruj i przeglądaj — komunikuj wyniki, dokumentuj, doskonal proces.
- Iteruj — przy braku danych lub zmianie kontekstu wróć do kroku 1.
Dokument oparty na wytycznych norm ISO/IEC 27005:2022, ISO 31000:2018, ISO/IEC 31010 oraz odniesieniach do Aneksu A ISO/IEC 27001:2022. Materiał ma charakter pomocniczy i operacyjny.