ISMS Copilot Docs

Jak przeprowadzić ocenę ryzyka NIS2 z wykorzystaniem AI

Dowiesz się, jak użyć AI do przeprowadzenia kompleksowej oceny ryzyka NIS2 zgodnej z Artykułem 21. Przewodnik obejmuje podejście all-hazards wymagane przez Dyrektywę, identyfikację zarówno cyber, jak i niecybernetycznych zagrożeń, stosowanie zasady proporcjonalności, budowanie metodyki oceny ryzyka dostosowanej do typu podmiotu, tworzenie szczegółowych rejestrów ryzyka, analizę krajobrazu zagrożeń oraz mapowanie działań zaradczych na dziesięć obszarów środków z Artykułu 21.

Przegląd

Dowiesz się, jak użyć AI do przeprowadzenia kompleksowej oceny ryzyka NIS2 zgodnej z Artykułem 21. Przewodnik obejmuje podejście all-hazards wymagane przez Dyrektywę, identyfikację zarówno cybernetycznych, jak i niecybernetycznych zagrożeń, stosowanie zasady proporcjonalności, budowanie metodyki oceny ryzyka dostosowanej do typu podmiotu, tworzenie szczegółowych rejestrów ryzyka, analizę krajobrazu zagrożeń oraz mapowanie działań zaradczych na dziesięć obszarów środków z Artykułu 21.

Dla kogo jest ten przewodnik

Ten przewodnik jest przeznaczony dla:

  • Menedżerów ryzyka i CISO odpowiedzialnych za procesy oceny ryzyka NIS2
  • Oficerów ds. zgodności budujących lub aktualizujących ramy zarządzania ryzykiem dla NIS2
  • Konsultantów ds. bezpieczeństwa przeprowadzających oceny ryzyka NIS2 dla klientów z sektorów krytycznych
  • Menedżerów IT, którzy muszą przekształcić wymagania Artykułu 21 na wykonalne plany działań zaradczych
  • Członków organów zarządzających, którzy muszą zatwierdzać środki zarządzania ryzykiem i rozumieć swoją osobistą odpowiedzialność zgodnie z Artykułem 20

Zanim zaczniesz

Będziesz potrzebować:

  • Konta ISMS Copilot (dostępna darmowa wersja próbna)
  • Określenia zakresu NIS2 (klasyfikacja podmiotu jako istotnego lub ważnego) -- zobacz Jak rozpocząć wdrażanie NIS2 z wykorzystaniem AI, jeśli jeszcze tego nie zrobiłeś
  • Inwentarza krytycznych systemów informacyjnych, sieci i usług
  • Aktualnej dokumentacji oceny ryzyka (jeśli istnieje)
  • Zatwierdzenia procesu oceny ryzyka przez organ zarządzający (Artykuł 20)

Artykuł 21(1) NIS2 wymaga podejścia opartego na ryzyku i all-hazards. Oznacza to, że ocena ryzyka musi uwzględniać nie tylko zagrożenia cybernetyczne, ale także fizyczne, środowiskowe, ludzkie oraz ryzyka związane z łańcuchem dostaw, które mogą wpłynąć na bezpieczeństwo sieci i systemów informacyjnych.

Zrozumienie wymagań oceny ryzyka NIS2

Czego wymaga Artykuł 21

Artykuł 21(1) Dyrektywy NIS2 wymaga, aby podmioty istotne i ważne podejmowały odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne w celu zarządzania ryzykiem związanym z bezpieczeństwem sieci i systemów informacyjnych, które te podmioty wykorzystują do swoich operacji lub świadczenia usług. Środki te muszą opierać się na podejściu all-hazards i muszą mieć na celu ochronę sieci i systemów informacyjnych oraz ich środowiska fizycznego przed incydentami.

Podejście all-hazards oznacza, że ocena ryzyka musi obejmować:

  • Zagrożenia cybernetyczne: Ransomware, phishing, zaawansowane trwałe zagrożenia (APT), DDoS, kompromitacja łańcucha dostaw, zagrożenia wewnętrzne
  • Zagrożenia fizyczne: Nieautoryzowany dostęp fizyczny, kradzież sprzętu, sabotaż, wandalizm
  • Zagrożenia środowiskowe: Klęski żywiołowe, powodzie, pożary, przerwy w dostawie prądu, ekstremalne zjawiska pogodowe
  • Czynniki ludzkie: Błędy ludzkie, inżynieria społeczna, niewystarczające szkolenia, zależność od kluczowych osób
  • Ryzyka łańcucha dostaw: Kompromitacja dostawcy, zależność od pojedynczych dostawców, podatności stron trzecich
  • Awarie techniczne: Awaria sprzętu, wady oprogramowania, wyczerpanie zasobów, błędy konfiguracji

Obszar skupienia audytu: Organy nadzorcze sprawdzą, czy ocena ryzyka rzeczywiście przyjmuje podejście all-hazards, czy skupia się tylko na zagrożeniach cybernetycznych. Oceny, które ignorują zagrożenia fizyczne, środowiskowe lub ludzkie, zostaną oznaczone jako niezgodne z Artykułem 21(1).

Zasada proporcjonalności

Artykuł 21(1) wyraźnie stwierdza, że środki muszą być proporcjonalne do:

  • Stopnia narażenia podmiotu na ryzyko
  • Wielkości podmiotu
  • Prawdopodobieństwa i dotkliwości incydentów
  • Społecznego i ekonomicznego wpływu incydentów

Oznacza to, że mały dostawca usług zarządzanych sklasyfikowany jako podmiot istotny będzie miał inne oczekiwania dotyczące środków kontroli niż duży dostawca energii, mimo że obaj muszą uwzględnić wszystkie dziesięć obszarów środków. Ocena ryzyka musi dokumentować, w jaki sposób zastosowano zasadę proporcjonalności.

Jak AI rewolucjonizuje ocenę ryzyka NIS2

Tradycyjna ocena ryzyka dla NIS2 wymaga głębokiej wiedzy w wielu domenach zagrożeń, wiedzy specyficznej dla sektora oraz umiejętności mapowania setek ryzyk na środki kontroli. ISMS Copilot przyspiesza ten proces poprzez:

  • Inteligencję zagrożeń specyficzną dla sektora: Generowanie krajobrazów zagrożeń dostosowanych do konkretnego sektora na podstawie raportów ENISA i rzeczywistych wzorców ataków
  • Kompleksową identyfikację ryzyka: Zapewnienie pokrycia all-hazards poprzez systematyczne generowanie scenariuszy ryzyka we wszystkich kategoriach zagrożeń
  • Spójne ocenianie: Stosowanie kryteriów prawdopodobieństwa i wpływu w sposób spójny dla setek scenariuszy ryzyka
  • Mapowanie kontroli: Automatyczne mapowanie zidentyfikowanych ryzyk na odpowiednie obszary środków Artykułu 21 i konkretne kontrole
  • Generowanie rejestru ryzyka: Tworzenie ustrukturyzowanych, gotowych do audytu rejestrów ryzyka w ciągu minut, a nie tygodni

Krok 1: Zdefiniuj metodologię oceny ryzyka

Dlaczego metodologia musi być pierwsza

Zanim zidentyfikujesz jakiekolwiek ryzyka, musisz ustalić i udokumentować metodologię oceny ryzyka. Organy nadzorcze sprawdzą, czy metodologia istnieje, została zatwierdzona przez organ zarządzający i była stosowana konsekwentnie we wszystkich ocenianych ryzykach.

Budowanie metodologii z wykorzystaniem AI

  1. Wygeneruj ramy metodologii:

    "Utwórz kompleksową metodologię oceny ryzyka NIS2 dla organizacji z sektora [sector], sklasyfikowanej jako podmiot [essential/important] zatrudniającej [employee count] pracowników. Metodologia musi: przyjąć podejście all-hazards zgodnie z wymogami Artykułu 21(1), obejmować etapy identyfikacji, analizy, oceny i postępowania z ryzykiem, zdefiniować skale prawdopodobieństwa i wpływu (5-stopniowe), uwzględniać obliczanie ryzyka i kryteria akceptacji ryzyka, uwzględniać zasadę proporcjonalności oraz być odpowiednia do zatwierdzenia przez nasz organ zarządzający."

  2. Zdefiniuj kryteria wpływu dostosowane do NIS2:

    "Utwórz kryteria oceny wpływu specyficzne dla NIS2, obejmujące pięć wymiarów: (1) zakłócenie operacyjne usług istotnych/ważnych, (2) straty finansowe, w tym potencjalne kary regulacyjne do EUR [10M/7M] lub [2%/1.4%] obrotu, (3) wpływ na inne podmioty i sektory (efekty kaskadowe), (4) liczba dotkniętych użytkowników/odbiorców, (5) wpływ reputacyjny i społeczny. Dostarcz 5-stopniową skalę z konkretnymi przykładami dla każdego wymiaru istotnymi dla organizacji z sektora [sector]."

  3. Zdefiniuj kryteria prawdopodobieństwa:

    "Utwórz kryteria oceny prawdopodobieństwa ryzyka dla naszej oceny ryzyka NIS2. Uwzględnij 5-stopniową skalę (Rzadkie/Mało prawdopodobne/Możliwe/Prawdopodobne/Prawie pewne) z: definicjami opartymi na częstotliwości, definicjami opartymi na zdolnościach zagrożeń oraz przykładami specyficznymi dla sektora. Odnieś się do aktualnych danych krajobrazu zagrożeń ENISA dla naszego sektora [sector]."

  4. Ustal progi akceptacji ryzyka:

    "Zdefiniuj kryteria akceptacji ryzyka dla zgodności z NIS2. Apetyt na ryzyko naszej organizacji to [conservative/moderate/aggressive]. Utwórz: macierz ryzyka (5x5) z poziomami ryzyka oznaczonych kolorami, progi akceptacji według poziomu ryzyka (akceptuj/łagodź/przenieś/unikaj), zasady eskalacji dla ryzyk powyżej tolerancji oraz poziomy uprawnień do zatwierdzania (właściciel ryzyka/CISO/organ zarządzający) dla każdej decyzji dotyczącej postępowania."

Dokumentuj zatwierdzenie: Po wygenerowaniu metodologii przez ISMS Copilot, przedstaw ją organowi zarządzającemu w celu formalnego zatwierdzenia. Zarejestruj zatwierdzenie w protokole posiedzenia zarządu. Jest to konkretny wymóg Artykułu 20 -- organ zarządzający musi zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa.

Krok 2: Zidentyfikuj i zinwentaryzuj swoje aktywa

Co uwzględnić w inwentarzu aktywów

Ocena ryzyka NIS2 wymaga dokładnego zrozumienia sieci i systemów informacyjnych, których organizacja używa do operacji i świadczenia usług. Inwentarz aktywów powinien obejmować:

Kategoria aktywów

Przykłady

Znaczenie dla NIS2

Aktywa informacyjne

Dane klientów, dane operacyjne, dane konfiguracyjne, poświadczenia

Poufność, integralność, dostępność usług

Sprzęt

Serwery, urządzenia sieciowe, systemy OT/ICS, punkty końcowe, urządzenia IoT

Ochrona środowiska fizycznego, kontrola dostępu

Oprogramowanie

Systemy operacyjne, aplikacje, firmware, systemy SCADA/DCS

Obsługa podatności, bezpieczeństwo pozyskiwania

Infrastruktura sieciowa

Routery, przełączniki, zapory sieciowe, VPN, sieci bezprzewodowe

Bezpieczeństwo sieci, segmentacja, monitorowanie

Usługi chmurowe

Dostawcy IaaS, PaaS, SaaS, CDN, DNS

Bezpieczeństwo łańcucha dostaw, ryzyko stron trzecich

Ludzie

Kluczowy personel, administratorzy, podwykonawcy zewnętrzni

Bezpieczeństwo HR, kontrola dostępu, szkolenia

Obiekty

Centra danych, biura, obiekty przemysłowe, sterownie

Środowisko fizyczne, ciągłość działania

Usługi

Świadczone usługi istotne/ważne, usługi wspierające

Dostępność usług, ocena wpływu incydentów

Generowanie inwentarza aktywów z wykorzystaniem AI

  1. Utwórz szablon inwentarza:

    "Wygeneruj kompleksowy szablon inwentarza aktywów do oceny ryzyka NIS2 w organizacji z sektora [sector]. Uwzględnij kolumny: ID aktywa, Nazwa aktywa, Kategoria aktywa, Opis, Właściciel aktywa, Krytyczność biznesowa (1-5), Zależności (w górę/w dół), Lokalizacja, Znaczenie dla obszaru środków NIS2 Artykuł 21, oraz Aktualne środki ochrony. Wstępnie wypełnij typowymi aktywami dla podmiotu z sektora [sector]."

  2. Zidentyfikuj krytyczne zależności usług:

    "Dla naszej organizacji z sektora [sector], świadczącej usługi [describe essential/important services], zmapuj krytyczne zależności między naszymi usługami a leżącymi u ich podstaw aktywami. Utwórz drzewo zależności pokazujące: które aktywa wspierają które usługi, pojedyncze punkty awarii oraz ścieżki wpływu kaskadowego w przypadku kompromitacji określonych aktywów. Jest to kluczowe dla oceny wpływu incydentów NIS2."

  3. Klasyfikuj aktywa według krytyczności:

    "Zastosuj klasyfikacje krytyczności biznesowej do naszego inwentarza aktywów na potrzeby oceny ryzyka NIS2. Kryteria klasyfikacji powinny uwzględniać: wpływ na świadczenie usług istotnych/ważnych w przypadku kompromitacji aktywa, wymagania dotyczące czasu odzyskiwania, wrażliwość regulacyjną oraz powiązania z innymi krytycznymi aktywami. Przypisz poziomy krytyczności (Krytyczny/Wysoki/Średni/Niski) z uzasadnieniem dla każdego."

Rozważenie OT/ICS: Jeśli Twoja organizacja działa w sektorach takich jak energetyka, wodociągi, transport czy produkcja, Twój inwentarz aktywów musi obejmować technologię operacyjną (OT) i systemy sterowania przemysłowego (ICS). Często mają one inne profile ryzyka, dłuższe cykle łatania oraz unikalne podatności w porównaniu z aktywami IT. ISMS Copilot może pomóc w identyfikacji ryzyk OT specyficznych dla sektora.

Krok 3: Analizuj krajobraz zagrożeń

Budowanie profilu zagrożeń specyficznego dla sektora

NIS2 wymaga podejścia all-hazards, ale konkretne zagrożenia, z którymi boryka się Twoja organizacja, zależą w dużej mierze od sektora, lokalizacji geograficznej i środowiska technologicznego. ENISA publikuje coroczne raporty dotyczące krajobrazu zagrożeń, które dostarczają informacji specyficznych dla sektora.

  1. Wygeneruj krajobraz zagrożeń:

    "Utwórz kompleksową analizę krajobrazu zagrożeń dla naszej organizacji z sektora [sector] na potrzeby oceny ryzyka NIS2. Uwzględnij: (1) Zagrożenia cybernetyczne: najważniejsze wektory ataków na nasz sektor (z aktualnymi przykładami), najbardziej istotne dla naszego sektora podmioty zagrażające (państwowe, cyberprzestępcze, haktivistyczne, wewnętrzne) oraz pojawiające się zagrożenia. (2) Zagrożenia fizyczne: nieautoryzowany dostęp fizyczny, kradzież sprzętu, sabotaż. (3) Zagrożenia środowiskowe: klęski żywiołowe istotne dla naszej lokalizacji [location], ryzyka związane z siecią energetyczną, ryzyka klimatyczne. (4) Zagrożenia ludzkie: wzorce inżynierii społecznej w naszym sektorze, wskaźniki zagrożeń wewnętrznych, zależność od kluczowych osób. (5) Zagrożenia łańcucha dostaw: typowe wzorce ataków na łańcuch dostaw w naszym sektorze, ryzyka zależności. Odnoś się do danych krajobrazu zagrożeń ENISA, gdzie to możliwe."

  2. Oceń zdolności podmiotów zagrażających:

    "Dla każdej kategorii podmiotów zagrażających istotnych dla naszego podmiotu z sektora [sector], oceń: motywację (finansowa, szpiegowska, zakłócająca, ideologiczna), poziom zdolności (od oportunistycznych do zaawansowanych), typowe metody ataków, wzorce celowania w nasz sektor oraz historyczne incydenty dotyczące podobnych organizacji. Przedstaw to w formie macierzy profili podmiotów zagrażających."

  3. Zidentyfikuj scenariusze ataków specyficzne dla sektora:

    "Wygeneruj 20 realistycznych scenariuszy ataków specyficznych dla organizacji z sektora [sector] na potrzeby oceny ryzyka NIS2. Każdy scenariusz powinien zawierać: podmiot zagrażający, wektor ataku, atakowane aktywa, potencjalny wpływ na usługi istotne/ważne, ocenę prawdopodobieństwa oraz efekty kaskadowe na inne podmioty lub sektory. Uwzględnij zarówno scenariusze cybernetyczne, jak i niecybernetyczne, aby spełnić wymóg all-hazards."

Nie ignoruj ryzyk niecybernetycznych: Częstym błędem jest traktowanie oceny ryzyka NIS2 wyłącznie jako ćwiczenia z cyberbezpieczeństwa. Artykuł 21(1) wyraźnie wymaga ochrony sieci i systemów informacyjnych oraz "środowiska fizycznego tych systemów" przed incydentami. Audytorzy będą szukać dowodów na to, że oceniono ryzyka fizyczne, środowiskowe i ludzkie obok zagrożeń cybernetycznych.

Krok 4: Przeprowadź ocenę ryzyka

Identyfikacja ryzyka

Mając ustalony inwentarz aktywów i krajobraz zagrożeń, systematycznie identyfikuj ryzyka, rozważając, w jaki sposób każde zagrożenie może wykorzystać podatności w każdym krytycznym aktywie i jaki będzie wpływ na Twoje istotne lub ważne usługi.

  1. Wygeneruj początkowy rejestr ryzyka:

    "Korzystając z inwentarza aktywów i krajobrazu zagrożeń, które opracowaliśmy, wygeneruj kompleksowy rejestr ryzyka dla naszej oceny ryzyka NIS2. Dla każdego wpisu dotyczącego ryzyka uwzględnij: ID ryzyka, Tytuł ryzyka, Opis ryzyka (zagrożenie + podatność + wpływ), Dotknięte aktywa, Kategorię zagrożenia (cybernetyczne/fizyczne/środowiskowe/ludzkie/łańcuch dostaw), Dotknięte obszary środków Artykułu 21 NIS2, Istniejące środki kontroli, Resztkowe prawdopodobieństwo (1-5), Resztkowy wpływ (1-5), Wynik ryzyka, Poziom ryzyka, Właściciela ryzyka oraz Zalecane postępowanie. Wygeneruj co najmniej 40 ryzyk obejmujących wszystkie kategorie zagrożeń dla organizacji z sektora [sector]."

  2. Zapewnij pokrycie all-hazards:

    "Przejrzyj nasz rejestr ryzyka pod kątem kompletności all-hazards. Sprawdź, czy mamy odpowiednie pokrycie: zagrożeń cybernetycznych (minimum 15 ryzyk), zagrożeń fizycznych (minimum 5 ryzyk), zagrożeń środowiskowych (minimum 5 ryzyk), ryzyk związanych z czynnikami ludzkimi (minimum 5 ryzyk), ryzyk łańcucha dostaw (minimum 5 ryzyk) oraz ryzyk awarii technicznych (minimum 5 ryzyk). Zidentyfikuj wszelkie luki i wygeneruj dodatkowe wpisy dotyczące ryzyka, aby je wypełnić."

  3. Oceń efekty kaskadowe i międzysektorowe:

    "Dla 10 najwyżej ocenionych ryzyk w naszym rejestrze, przeanalizuj potencjalne efekty kaskadowe: (1) w jaki sposób to ryzyko może wpłynąć na inne podmioty zależne od naszych usług, (2) jak zakłócenie naszych usług może rozprzestrzenić się w naszym sektorze, (3) czy wpływ może przenosić się na inne sektory NIS2. Ta analiza wpływu kaskadowego jest kluczowa dla określenia znaczenia incydentu NIS2."

Ocena i punktacja ryzyka

  1. Zastosuj spójne punktowanie:

    "Przejrzyj i zweryfikuj wyniki ryzyka w naszym rejestrze. Dla każdego ryzyka sprawdź, czy: ocena prawdopodobieństwa odzwierciedla aktualne informacje o zagrożeniach dla naszego sektora, ocena wpływu uwzględnia wszystkie pięć wymiarów wpływu istotnych dla NIS2 (zakłócenie operacyjne, strata finansowa, efekty kaskadowe, dotknięci użytkownicy, wpływ społeczny), a obliczanie wyniku ryzyka jest zgodne z naszą zatwierdzoną metodologią. Zaznacz wszelkie niespójności i zalec poprawki."

  2. Utwórz mapę ciepła ryzyka:

    "Wygeneruj wizualizację mapy ciepła ryzyka dla naszego rejestru ryzyka NIS2, pokazującą: rozkład ryzyk według poziomów prawdopodobieństwa i wpływu, grupowanie ryzyk według kategorii zagrożeń oraz identyfikację głównych skupisk ryzyka wymagających priorytetowego postępowania. Sformatuj jako tabelę HTML z komórkami oznaczonych kolorami."

Prześlij istniejące dane dotyczące ryzyka: Jeśli Twoja organizacja posiada istniejące oceny ryzyka (z ISO 27001, DORA lub procesów wewnętrznych), prześlij je do ISMS Copilot i poproś o identyfikację, które istniejące ryzyka są istotne dla NIS2, które wymagają aktualizacji pod kątem podejścia all-hazards oraz jakie dodatkowe ryzyka należy dodać, aby spełnić wymagania Artykułu 21.

Krok 5: Opracuj plany postępowania z ryzykiem zgodne z Artykułem 21

Mapowanie ryzyk na obszary środków Artykułu 21

Każde ryzyko w rejestrze musi być powiązane z jednym lub więcej z dziesięciu obszarów środków Artykułu 21(2), a plany postępowania muszą określać środki kontroli, które adresują każde ryzyko. Tworzy to ścieżkę audytową od identyfikacji ryzyka do wdrożenia kontroli.

  1. Mapuj ryzyka na środki kontroli:

    "Dla każdego ryzyka w naszym rejestrze ryzyka, zmapuj zalecane postępowanie na konkretne obszary środków Artykułu 21(2) NIS2: (a) analiza ryzyka i polityki bezpieczeństwa informacji, (b) obsługa incydentów, (c) ciągłość działania i odtwarzanie po awarii, (d) bezpieczeństwo łańcucha dostaw, (e) bezpieczeństwo sieci i systemów informacyjnych, w tym obsługa podatności, (f) ocena skuteczności, (g) cyberhigiena i szkolenia, (h) kryptografia, (i) bezpieczeństwo zasobów ludzkich, kontrola dostępu i zarządzanie aktywami, (j) uwierzytelnianie wieloskładnikowe i bezpieczna komunikacja. Dla każdego mapowania określ konkretny środek kontroli do wdrożenia oraz oczekiwaną redukcję ryzyka."

  2. Utwórz plany postępowania z ryzykiem:

    "Dla 20 najwyżej ocenionych ryzyk w naszym rejestrze, które przekraczają nasz próg akceptacji ryzyka, wygeneruj szczegółowe plany postępowania z ryzykiem. Każdy plan powinien zawierać: ID ryzyka, Decyzję dotyczącą postępowania (łagodzenie/przeniesienie/unikanie), Konkretne środki kontroli do wdrożenia, Osobę odpowiedzialną, Harmonogram wdrożenia, Oczekiwane resztkowe ryzyko po postępowaniu, Wymagania dotyczące zasobów oraz Kryteria sukcesu. Upewnij się, że postępowania są proporcjonalne do wielkości naszej organizacji i narażenia na ryzyko, zgodnie z wymogami NIS2 Artykułu 21(1)."

  3. Dokumentuj decyzje o akceptacji ryzyka:

    "Dla ryzyk, które mieszczą się w naszym progu akceptacji, wygeneruj formalne oświadczenia o akceptacji ryzyka. Każde oświadczenie powinno zawierać: ID ryzyka, Opis ryzyka, Aktualny wynik ryzyka, Uzasadnienie akceptacji (w tym uzasadnienie proporcjonalności), Warunki ponownej oceny, Organ akceptujący (właściciel ryzyka lub organ zarządzający) oraz Datę przeglądu. Te oświadczenia muszą być zatwierdzone przez odpowiedni organ zgodnie z naszą metodologią ryzyka."

Stosowanie zasady proporcjonalności do postępowań

NIS2 nie wymaga identycznych środków kontroli we wszystkich organizacjach. Twoje postępowania muszą być proporcjonalne do Twojego specyficznego narażenia na ryzyko.

"Przejrzyj nasze plany postępowania z ryzykiem pod kątem zgodności z zasadą proporcjonalności. Nasza organizacja zatrudnia [employee count] pracowników, ma roczny obrót w wysokości EUR [turnover] i działa w sektorze [sector] jako podmiot [essential/important]. Dla każdego proponowanego postępowania oceń, czy jest ono: (1) proporcjonalne do naszej wielkości i zasobów, (2) proporcjonalne do prawdopodobieństwa i dotkliwości ryzyka, (3) zgodne z najlepszymi praktykami dla naszego sektora, (4) opłacalne w stosunku do osiągniętej redukcji ryzyka. Zaznacz wszelkie postępowania, które mogą być nieproporcjonalnie kosztowne lub niewystarczające, i zaproponuj alternatywy."

Stan techniki: Artykuł 21(1) wymaga, aby podmioty uwzględniały stan techniki oraz, w stosownych przypadkach, odpowiednie normy europejskie i międzynarodowe. Oznacza to, że Twoje środki kontroli powinny odzwierciedlać aktualne najlepsze praktyki i standardy branżowe -- a nie przestarzałe podejścia. Wiedza ISMS Copilot obejmuje aktualne standardy i praktyki.

Krok 6: Dokumentuj i przedstaw ocenę ryzyka

Tworzenie formalnego raportu z oceny ryzyka

  1. Wygeneruj raport:

    "Utwórz formalny Raport z Oceny Ryzyka NIS2 dla naszej organizacji. Ustrukturyzuj raport w następujący sposób: (1) Podsumowanie wykonawcze z kluczowymi ustaleniami i najważniejszymi ryzykami, (2) Zakres i Metodologia (odniesienie do naszej zatwierdzonej metodologii), (3) Podsumowanie Inwentarza Aktywów, (4) Analiza Krajobrazu Zagrożeń, (5) Rejestr Ryzyka z pełnymi szczegółami punktacji, (6) Mapa Ciepła Ryzyka, (7) Plany Postępowania z Ryzykiem dla ryzyk przekraczających próg akceptacji, (8) Oświadczenia o Akceptacji Ryzyka dla zaakceptowanych ryzyk, (9) Mapowanie Ryzyk na Obszary Środków Artykułu 21(2), (10) Ocena Proporcjonalności, (11) Zalecenia i Następne Kroki, (12) Załączniki (pełny rejestr ryzyka, profile zagrożeń, inwentarz aktywów). Ten raport zostanie przedstawiony organowi zarządzającemu do zatwierdzenia."

  2. Utwórz podsumowanie dla organu zarządzającego:

    "Utwórz 3-stronicowe podsumowanie wykonawcze wyników naszej oceny ryzyka NIS2 dla organu zarządzającego. Skoncentruj się na: 10 najważniejszych ryzykach i ich wpływie na biznes, obszarach, w których jesteśmy najbardziej narażeni, wymaganych inwestycjach w postępowanie z ryzykiem, harmonogramie wdrażania priorytetowych postępowań oraz konkretnych obowiązkach zatwierdzania i nadzoru organu zarządzającego. Dołącz jasne zalecenie dotyczące uchwały organu zarządzającego zatwierdzającej plan postępowania z ryzykiem."

Zatwierdzenie przez organ zarządzający jest obowiązkowe: Zgodnie z Artykułem 20, organ zarządzający musi zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa. Dotyczy to metodologii oceny ryzyka, rejestru ryzyka oraz planów postępowania z ryzykiem. Udokumentuj zatwierdzenie w protokole posiedzenia zarządu i zachowaj jako dowód audytowy.

Krok 7: Ustanów ciągłe monitorowanie ryzyka

Ciągłe zarządzanie ryzykiem

Zgodność z NIS2 nie jest jednorazowym ćwiczeniem. Twoja ocena ryzyka musi być regularnie przeglądana i aktualizowana, a także za każdym razem, gdy nastąpią istotne zmiany.

  1. Zdefiniuj cykl przeglądu:

    "Utwórz harmonogram przeglądu i aktualizacji oceny ryzyka dla ciągłej zgodności z NIS2. Zdefiniuj: (1) Częstotliwość regularnych przeglądów (zalecane kwartalnie dla podmiotów istotnych, półrocznie dla podmiotów ważnych), (2) Zdarzenia wyzwalające, które wymagają natychmiastowej ponownej oceny (nowe zagrożenia, incydenty, zmiany organizacyjne, zmiany w łańcuchu dostaw, aktualizacje regulacyjne), (3) Role odpowiedzialne za monitorowanie i eskalację, (4) Proces aktualizacji rejestru ryzyka i planów postępowania, (5) Częstotliwość raportowania do organu zarządzającego."

  2. Opracuj procedury monitorowania zagrożeń:

    "Utwórz procedurę monitorowania wywiadu zagrożeń dla naszej organizacji z sektora [sector], aby wspierać ciągłą ocenę ryzyka NIS2. Uwzględnij: źródła do monitorowania (ENISA, krajowe biuletyny CSIRT, sektory ISAC, biuletyny bezpieczeństwa dostawców), częstotliwość monitorowania, kryteria eskalacji nowych zagrożeń do ponownej oceny ryzyka oraz integrację z naszymi możliwościami wykrywania incydentów."

Typowe pułapki oceny ryzyka i jak ich unikać

Pułapka

Dlaczego ma znaczenie dla NIS2

Jak jej unikać

Skupienie tylko na cyberzagrożeniach

Narusza wymóg all-hazards Artykułu 21(1)

Systematycznie oceniaj ryzyka fizyczne, środowiskowe i ludzkie obok zagrożeń cybernetycznych

Brak udokumentowanej metodologii

Organy nadzorcze wymagają dowodów na spójne, powtarzalne podejście

Dokumentuj i uzyskaj zatwierdzenie organu zarządzającego przed rozpoczęciem oceny

Ignorowanie efektów kaskadowych

Znaczenie incydentu NIS2 uwzględnia wpływ na inne podmioty i sektory

Analizuj wpływ między podmiotami i między sektorami dla wysoko ocenianych ryzyk

Niewspółmierne środki kontroli

Artykuł 21(1) wymaga proporcjonalności -- nadmierne lub niewystarczające środki kontroli są niezgodne

Dokumentuj uzasadnienie proporcjonalności dla każdej decyzji dotyczącej postępowania

Statyczny rejestr ryzyka

Krajobraz ryzyka zmienia się nieustannie; przestarzały rejestr świadczy o słabym zarządzaniu

Ustanów kwartalne przeglądy i procesy ponownej oceny w oparciu o zdarzenia wyzwalające

Brak zatwierdzenia przez zarząd

Artykuł 20 wymaga zatwierdzenia środków zarządzania ryzykiem przez organ zarządzający

Przedstaw ocenę ryzyka i plany postępowania zarządowi; udokumentuj zatwierdzenie w protokole

Brak pokrycia ryzyka łańcucha dostaw

Artykuł 21(2)(d) wyraźnie wymaga oceny ryzyka łańcucha dostaw

Systematycznie uwzględniaj ryzyka dostawców i stron trzecich w rejestrze

Następne kroki

Po zakończeniu oceny ryzyka masz teraz podstawy do wdrożenia środków kontroli NIS2 we wszystkich obszarach środków Artykułu 21.

Kontynuuj z kolejnymi przewodnikami z tej serii:

  • Tworzenie polityk: Zobacz Jak tworzyć polityki cyberbezpieczeństwa NIS2 z wykorzystaniem AI, aby przekształcić plany postępowania z ryzykiem w gotowe do audytu polityki dla każdego z dziesięciu obszarów środków Artykułu 21
  • Raportowanie incydentów: Zobacz Jak wdrożyć raportowanie incydentów NIS2 z wykorzystaniem AI, aby zbudować możliwości wykrywania i raportowania incydentów zidentyfikowane w planach postępowania z ryzykiem
  • Bezpieczeństwo łańcucha dostaw: Zobacz Jak zarządzać bezpieczeństwem łańcucha dostaw NIS2 z wykorzystaniem AI w celu uzyskania szczegółowych wskazówek dotyczących adresowania ryzyk łańcucha dostaw zidentyfikowanych w rejestrze

Jeśli nie ukończyłeś jeszcze wstępnej konfiguracji, zacznij od Jak rozpocząć wdrażanie NIS2 z wykorzystaniem AI w celu określenia zakresu, zarządzania i konfiguracji przestrzeni roboczej.

Aby uzyskać gotowe do użycia prompty do oceny ryzyka, zapoznaj się z Biblioteką Promptów Dyrektywy NIS2. Aby uzyskać kompleksowy przegląd wszystkich wymagań NIS2, zobacz Przewodnik zgodności NIS2 dla podmiotów objętych zakresem.

Uzyskanie pomocy

Aby uzyskać dodatkowe wsparcie w zakresie oceny ryzyka NIS2:

  • Zapytaj ISMS Copilot: Użyj swojej przestrzeni roboczej NIS2 w celu uzyskania odpowiedzi na pytania dotyczące oceny ryzyka i aktualizacji
  • Prześlij istniejące dane dotyczące ryzyka: Uzyskaj analizę AI swoich obecnych rejestrów ryzyka, ocen zagrożeń lub inwentarzy kontroli
  • Wskazówki specyficzne dla sektora: Poproś o krajobrazy zagrożeń i scenariusze ryzyka dostosowane do Twojego konkretnego sektora i środowiska operacyjnego
  • Dopasowanie ram: Uzyskaj wskazówki dotyczące dostosowania oceny ryzyka NIS2 do ISO 27005, ISO 31000 lub innych standardów zarządzania ryzykiem, których już używasz

Gotowy do przeprowadzenia oceny ryzyka NIS2? Otwórz swoją przestrzeń roboczą NIS2 pod adresem chat.ismscopilot.com i zacznij od metodologii ryzyka. AI poprowadzi Cię przez każdy krok, od identyfikacji aktywów po plany postępowania z ryzykiem, z wynikami dostosowanymi do Twojego sektora i klasyfikacji podmiotu.

Na tej stronie