ISMS Copilot Docs

Metodologia oceny ryzyka

ISMS Copilot wykorzystuje ustrukturyzowaną, powtarzalną metodologię oceny ryzyka do identyfikacji, oceny, ewaluacji i postępowania z ryzykami związanymi z bezpieczeństwem informacji. Metodologia ta…

ISMS Copilot wykorzystuje ustrukturyzowaną, powtarzalną metodologię oceny ryzyka do identyfikacji, oceny, ewaluacji i postępowania z ryzykami związanymi z bezpieczeństwem informacji. Metodologia ta spełnia wymagania normy ISO 27001 (klauzule 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) i zapewnia spójne, porównywalne wyniki w kolejnych cyklach oceny.

Ta strona opisuje naszą metodologię oceny ryzyka — w jaki sposób identyfikujemy, oceniamy i postępujemy z ryzykami. Faktyczna zawartość rejestru ryzyka jest poufna i przechowywana w naszym bezpiecznym repozytorium.

Kategorie ryzyka

Oceniamy ryzyka w czterech kategoriach, obejmujących pełne spektrum zagrożeń dla naszej platformy i użytkowników:

  • Ryzyka bezpieczeństwa — Nieautoryzowany dostęp, wycieki danych, kompromitacja poświadczeń, manipulacja systemem
  • Ryzyka operacyjne — Dostępność usług, zależności od podmiotów trzecich, ciągłość działania, wydajność
  • Ryzyka zgodności — Naruszenia przepisów, naruszenia umów, luki w certyfikacji, wyniki audytów
  • Ryzyka specyficzne dla AI — Halucynacje LLM, wstrzykiwanie promptów, obsługa danych przez AI, stronniczość modeli, zarządzanie dostawcami

Proces oceny ryzyka

Nasza ocena ryzyka przebiega w pięciu krokach:

  1. Przegląd kontekstu — Przegląd kontekstu organizacyjnego, wywiadu zagrożeń, historii incydentów i zmian w platformie (klauzula 4)
  2. Identyfikacja ryzyka — Identyfikacja zasobów narażonych na ryzyko, zagrożeń, podatności i potencjalnych konsekwencji (klauzula 6.1.2)
  3. Analiza ryzyka — Ocena każdego ryzyka pod kątem prawdopodobieństwa i wpływu przy użyciu poniższych skal (klauzula 6.1.2)
  4. Ewaluacja ryzyka — Obliczenie wyniku ryzyka i klasyfikacja poziomu zagrożenia (klauzula 6.1.2)
  5. Postępowanie z ryzykiem — Wybór opcji postępowania i wdrożenie środków kontrolnych (klauzula 6.1.3)

Skala prawdopodobieństwa

WynikPoziomDefinicjaWskazana częstotliwość
1RzadkieMoże wystąpić tylko w wyjątkowych okolicznościachRzadziej niż raz na 5 lat
2Mało prawdopodobneMoże wystąpić, ale nie jest oczekiwaneRaz na 1-5 lat
3MożliweMoże wystąpić w pewnym momencieRaz w roku
4PrawdopodobneOczekiwane w większości okolicznościKilka razy w roku
5Prawie pewneOczekiwane często lub już występujeCo miesiąc lub częściej

Uwzględniane czynniki: Czy wektor zagrożenia jest aktywnie wykorzystywany w podobnych platformach, istniejące środki kontrolne zmniejszające prawdopodobieństwo, dane historyczne incydentów, motywacja i zdolności atakującego.

Skala wpływu

WynikPoziomDefinicjaPrzykłady
1ZnikomyMinimalny lub brak wpływuProblem kosmetyczny, chwilowa niedogodność dla pojedynczego użytkownika
2NiewielkiOgraniczony wpływ; szybko możliwy do naprawieniaKrótkotrwała degradacja usługi, niewielka niespójność danych (bez wycieku)
3UmiarkowanyZauważalny wpływ; wymaga wysiłku w celu rozwiązaniaCzęściowa niedostępność przez kilka godzin, utrata niekrytycznej funkcji
4PoważnyZnaczący wpływ na operacje, dane lub reputacjęDługotrwała niedostępność, wyciek danych dotyczący wielu użytkowników, konieczność powiadomienia organów regulacyjnych
5KatastrofalnyPoważny wpływ zagrażający żywotności biznesuMasowy wyciek danych, całkowita utrata usługi, działania egzekucyjne organów regulacyjnych

Uwzględniane czynniki: Liczba użytkowników lub rekordów danych, których dotyczy problem, czy ujawnione zostały dane poufne lub ograniczone, obowiązki powiadomienia organów regulacyjnych, czas i koszt odzyskania, wpływ na zaufanie klientów.

Macierz oceny ryzyka

Wynik ryzyka = Prawdopodobieństwo x Wpływ (skala 1-25)

Zakres wynikówPoziom ryzykaWymagane działanie
20-25KrytycznyNatychmiastowa redukcja ryzyka; wymagana zgoda CEO na jakiekolwiek opóźnienie
15-19WysokiRozwiązanie w ciągu 48 godzin; wymagany plan postępowania
8-14ŚredniRozwiązanie w ciągu 1-2 tygodni; zaplanowanie na kolejny sprint
1-7NiskiMonitorowanie i przegląd; rozwiązanie przy okazji

Wyniki ryzyka są automatycznie obliczane na podstawie naszych ustrukturyzowanych definicji ryzyka, co zmniejsza błędy manualne i zapewnia spójność w kolejnych cyklach oceny.

Opcje postępowania z ryzykiem

Dla każdego ryzyka przekraczającego akceptowalny próg wybieramy jedną z czterech opcji postępowania:

PostępowanieDefinicjaKiedy stosowane
RedukcjaWdrożenie środków kontrolnych w celu zmniejszenia prawdopodobieństwa i/lub wpływuOpcja domyślna; większość ryzyk jest w ten sposób traktowana
AkceptacjaUznanie ryzyka i monitorowanie bez dodatkowych środków kontrolnychGdy koszt redukcji przekracza potencjalny wpływ lub ryzyko szczątkowe mieści się w granicach tolerancji
TransferPrzeniesienie ryzyka na podmiot trzeciGdy dostawca jest lepiej przygotowany do zarządzania ryzykiem
UnikanieEliminacja ryzyka poprzez usunięcie aktywności lub zasobuGdy ryzyko jest nieakceptowalne i nie może być odpowiednio zredukowane

Kryteria akceptacji ryzyka

  • Ryzyka niskie (1-7) mogą być zaakceptowane przez Kierownika Inżynierii
  • Ryzyka średnie (8-14) wymagają świadomości CEO; mogą być zaakceptowane z udokumentowanym uzasadnieniem
  • Ryzyka wysokie i krytyczne (15+) wymagają wyraźnej zgody CEO z udokumentowanym uzasadnieniem, środkami kompensacyjnymi i datą przeglądu

Struktura rejestru ryzyka

Wszystkie ryzyka są dokumentowane jako ustrukturyzowane pliki danych pogrupowane według kategorii (Bezpieczeństwo, Operacyjne, Zgodność, Specyficzne dla AI). Każdy wpis dotyczący ryzyka zawiera:

  • Unikalny identyfikator, kategorię i zasób, którego dotyczy
  • Opis ryzyka i wektor zagrożenia
  • Wyniki oceny prawdopodobieństwa i wpływu
  • Przypisanego właściciela ryzyka
  • Strategię redukcji i wdrożone środki kontrolne
  • Datę przeglądu i status
  • Dopasowanie do ram (ISO 27001, SOC 2)

Zawartość rejestru ryzyka — w tym konkretne zidentyfikowane ryzyka, wyniki i szczegóły postępowania — jest poufna. Ta strona opisuje naszą metodologię; faktyczny rejestr jest przechowywany w naszym bezpiecznym, wersjonowanym repozytorium z ograniczonym dostępem.

Częstotliwość przeglądu ryzyka

DziałanieCzęstotliwość
Walidacja rejestru ryzykaCotygodniowa (automatyczna)
Przegląd ryzyk wysokich/krytycznychCo dwa tygodnie
Pełny przegląd rejestru ryzykaKwartalny
Ocena na podstawie zdarzeńW przypadku incydentu, nowej funkcji, zmiany architektury, zmiany regulacyjnej

Ryzyko szczątkowe

Po zastosowaniu środków kontrolnych, każde ryzyko posiada poziom ryzyka szczątkowego, oceniany przy użyciu tej samej metodologii, ale odzwierciedlający stan po wdrożeniu środków. Ryzyko szczątkowe jest dokumentowane w rejestrze ryzyka, raportowane w przeglądzie zarządczym, a każde ryzyko szczątkowe powyżej poziomu średniego wymaga udokumentowanej akceptacji z datą przeglądu.

Dopasowanie do poziomu incydentów

Nasza ocena ryzyka jest zgodna z klasyfikacją poziomu incydentów, aby zapewnić spójną reakcję:

Wynik ryzykaPoziom ryzykaPoziom incydentuSLA reakcji
20-25KrytycznyS0Tego samego dnia powstrzymanie + redukcja
15-19WysokiS1Redukcja w ciągu 48 godzin
8-14ŚredniS21-2 tygodnie
1-7NiskiS3Backlog / monitorowanie

On this page