Ryzyko IT

Zarządzanie ryzykiem bezpieczeństwa informacji

Ustrukturyzowany proces zgodny z ISO/IEC 27005:2022 — od kontekstu organizacji po traktowanie ryzyka i działania operacyjne.

ISO/IEC 27005:2022 ISO 31000:2018 ISO/IEC 31010 ISO/IEC 27001 — Zał. A

Analiza Ryzyka

Narzędzie operacyjne: oceny ryzyka (ISO 31000), rejestr, macierz P×K oraz katalog technik IEC/ISO 31010.

Otwórz Analizę Ryzyka

1. Wstęp

Niniejszy przewodnik przedstawia podejście do zarządzania ryzykiem bezpieczeństwa informacji. Zgodnie z normą ISO/IEC 27005:2022 proces obejmuje cztery kluczowe obszary:

1

Ustalanie kontekstu

ISO 31000
2

Ocena ryzyka

identyfikacja · analiza · ewaluacja
3

Traktowanie ryzyka

decyzje i plan działań
4

Działania operacyjne

monitoring · dokumentacja
Kontekst
zakres · kryteria
Ocena
identyfikacja → analiza → ewaluacja
Traktowanie
opcje · zabezpieczenia
Operacje
monitoring · doskonalenie

2. Ustalanie kontekstu organizacji ISO 31000

Pierwszy i kluczowy krok — zrozumienie środowiska organizacji w celu skutecznego zarządzania ryzykiem. Kontekst pozwala zdefiniować kryteria ryzyka (co jest akceptowalne) oraz cele, na które ryzyko wpływa.

Kontekst zewnętrzny

Środowisko, w którym organizacja realizuje cele:

  • Otoczenie: społeczne, kulturowe, polityczne, prawne, regulacyjne, finansowe, technologiczne, ekonomiczne
  • Trendy i czynniki wpływające na cele
  • Relacje, wartości i oczekiwania stron zewnętrznych
  • Zobowiązania kontraktowe i sieć wzajemnych zależności

Kontekst wewnętrzny

Wewnętrzne środowisko funkcjonowania:

  • Fundamenty: wizja, misja, wartości, kultura organizacyjna
  • Struktura: ład, role, odpowiedzialności, polityki, strategie i cele
  • Zasoby: kapitał, czas, wiedza, procesy, systemy, technologie
  • Przepływ informacji i relacje ze stronami wewnętrznymi
Proces iteracyjny — po ocenie ryzyka, gdy dane są niewystarczające, wróć do ustalania kontekstu (np. rewizja zakresu lub kryteriów akceptacji).
Wskazówka: W ISO 31000:2018 kontekst opisują m.in. sekcje 6.1 (proces), 6.3 (zakres, kontekst i kryteria) oraz 5.4.1 (czynniki zewnętrzne i wewnętrzne do przeanalizowania).

3. Proces oceny ryzyka (Risk Assessment) ISO/IEC 27005

Trzy powiązane działania prowadzące do zrozumienia ryzyka i decyzji o jego dalszym traktowaniu.

3.1 Identyfikacja
ISO/IEC 31010

Znajdowanie, rozpoznawanie i opisywanie ryzyk — co może pójść nie tak. Źródła, zdarzenia, przyczyny, konsekwencje; dane historyczne i opinie ekspertów.

3.2 Analiza
ISO/IEC 31010

Określenie natury i poziomu ryzyka — kombinacja prawdopodobieństwa wystąpienia zdarzenia oraz jego konsekwencji.

3.3 Ewaluacja

Porównanie wyników analizy z kryteriami ryzyka — czy ryzyko jest akceptowalne / tolerowalne i jak je dalej traktować.

Podejścia do identyfikacji 31010

Oparte na zasobach (asset-based)

Zagrożenia dla konkretnych zasobów:
identyfikacja zasobu → zagrożenie → podatność

Oparte na zdarzeniach (event-based)

Scenariusze zdarzeń i ich skutki dla organizacji — „co się stanie, jeśli…”.

4. Proces traktowania ryzyka ISO 31000 § 6.5

Etap decyzyjny dla ryzyka, którego nie wyeliminowano lub które uznano za dopuszczalne. Cykl iteracyjny: formułowanie opcji → wybór → planowanie → wdrażanie → ryzyko szczątkowe.

Unikanie

Rezygnacja z aktywności generującej ryzyko

Akceptacja

Świadoma zgoda na ryzyko (w ramach kryteriów)

Dzielenie się

Przeniesienie lub podział (np. ubezpieczenie, outsourcing)

Zmiana ryzyka

Mitygacja — modyfikacja prawdopodobieństwa lub konsekwencji

Zabezpieczenia i plan traktowania Zał. A ISO/IEC 27001:2022
  • Zabezpieczenia — wybór procesów, polityk lub środków technicznych; porównanie z kontrolami z Aneksu A normy ISO/IEC 27001:2022.
  • Plan traktowania — udokumentowane działania, zatwierdzone przez właścicieli ryzyka, z uwzględnieniem akceptacji ryzyka szczątkowego (residual risk).

ISO 31000 § 6.5: opcje obejmują też podejmowanie ryzyka w celu skorzystania z okazji oraz usunięcie źródła ryzyka.

5. Działania operacyjne i procesy wspierające

Procesy zapewniające aktualność i skuteczność systemu zarządzania ryzykiem.

Komunikacja i konsultacje Monitorowanie i przeglądy Udokumentowane informacje Doskonalenie

Komunikacja i konsultacje

Ciągły, dwukierunkowy proces wymiany informacji. Konsultacje stanowią wkład w proces decyzyjny — nie tylko jednostronne raportowanie.

Monitorowanie i przegląd § 6.6

Planowa część procesu; obejmuje zapewnienie (assurance). Okresowe lub doraźne (po zdarzeniach). Wyniki wpływają na zarządzanie wydajnością, raportowanie i kulturę organizacyjną.

Udokumentowane informacje

Obowiązek utrzymania pełnej dokumentacji metod, zasad i wyników — dla celów audytowych i ciągłości procesu.

Doskonalenie

Działania korygujące w celu naprawy nieprawidłowości i ciągłego podnoszenia efektywności procesu zarządzania ryzykiem.

Algorytm w skrócie — checklista

  1. Ustal kontekst (zewnętrzny + wewnętrzny) → zdefiniuj zakres, cele i kryteria akceptacji ryzyka.
  2. Zidentyfikuj ryzyka (asset-based lub event-based; metody z ISO/IEC 31010).
  3. Analizuj — oceń prawdopodobieństwo i konsekwencje każdego ryzyka.
  4. Ewaluuj — porównaj z kryteriami; zdecyduj, co wymaga traktowania.
  5. Traktuj — wybierz opcję (unikaj / akceptuj / dziel / mityguj); dobierz zabezpieczenia (Zał. A 27001); sporządź plan.
  6. Wdróż plan traktowania; oceń ryzyko szczątkowe.
  7. Monitoruj i przeglądaj — komunikuj wyniki, dokumentuj, doskonal proces.
  8. Iteruj — przy braku danych lub zmianie kontekstu wróć do kroku 1.

Dokument oparty na wytycznych norm ISO/IEC 27005:2022, ISO 31000:2018, ISO/IEC 31010 oraz odniesieniach do Aneksu A ISO/IEC 27001:2022. Materiał ma charakter pomocniczy i operacyjny.

Analiza Ryzyka

Oceny ISO 31000, rejestr, macierz P×K i techniki 31010 — w jednym narzędziu.

Otwórz narzędzie