Metodologia oceny ryzyka
ISMS Copilot wykorzystuje ustrukturyzowaną, powtarzalną metodologię oceny ryzyka do identyfikacji, oceny, ewaluacji i postępowania z ryzykami związanymi z bezpieczeństwem informacji. Metodologia ta…
ISMS Copilot wykorzystuje ustrukturyzowaną, powtarzalną metodologię oceny ryzyka do identyfikacji, oceny, ewaluacji i postępowania z ryzykami związanymi z bezpieczeństwem informacji. Metodologia ta spełnia wymagania normy ISO 27001 (klauzule 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3) i zapewnia spójne, porównywalne wyniki w kolejnych cyklach oceny.
Ta strona opisuje naszą metodologię oceny ryzyka — w jaki sposób identyfikujemy, oceniamy i postępujemy z ryzykami. Faktyczna zawartość rejestru ryzyka jest poufna i przechowywana w naszym bezpiecznym repozytorium.
Kategorie ryzyka
Oceniamy ryzyka w czterech kategoriach, obejmujących pełne spektrum zagrożeń dla naszej platformy i użytkowników:
- Ryzyka bezpieczeństwa — Nieautoryzowany dostęp, wycieki danych, kompromitacja poświadczeń, manipulacja systemem
- Ryzyka operacyjne — Dostępność usług, zależności od podmiotów trzecich, ciągłość działania, wydajność
- Ryzyka zgodności — Naruszenia przepisów, naruszenia umów, luki w certyfikacji, wyniki audytów
- Ryzyka specyficzne dla AI — Halucynacje LLM, wstrzykiwanie promptów, obsługa danych przez AI, stronniczość modeli, zarządzanie dostawcami
Proces oceny ryzyka
Nasza ocena ryzyka przebiega w pięciu krokach:
- Przegląd kontekstu — Przegląd kontekstu organizacyjnego, wywiadu zagrożeń, historii incydentów i zmian w platformie (klauzula 4)
- Identyfikacja ryzyka — Identyfikacja zasobów narażonych na ryzyko, zagrożeń, podatności i potencjalnych konsekwencji (klauzula 6.1.2)
- Analiza ryzyka — Ocena każdego ryzyka pod kątem prawdopodobieństwa i wpływu przy użyciu poniższych skal (klauzula 6.1.2)
- Ewaluacja ryzyka — Obliczenie wyniku ryzyka i klasyfikacja poziomu zagrożenia (klauzula 6.1.2)
- Postępowanie z ryzykiem — Wybór opcji postępowania i wdrożenie środków kontrolnych (klauzula 6.1.3)
Skala prawdopodobieństwa
| Wynik | Poziom | Definicja | Wskazana częstotliwość |
|---|---|---|---|
| 1 | Rzadkie | Może wystąpić tylko w wyjątkowych okolicznościach | Rzadziej niż raz na 5 lat |
| 2 | Mało prawdopodobne | Może wystąpić, ale nie jest oczekiwane | Raz na 1-5 lat |
| 3 | Możliwe | Może wystąpić w pewnym momencie | Raz w roku |
| 4 | Prawdopodobne | Oczekiwane w większości okoliczności | Kilka razy w roku |
| 5 | Prawie pewne | Oczekiwane często lub już występuje | Co miesiąc lub częściej |
Uwzględniane czynniki: Czy wektor zagrożenia jest aktywnie wykorzystywany w podobnych platformach, istniejące środki kontrolne zmniejszające prawdopodobieństwo, dane historyczne incydentów, motywacja i zdolności atakującego.
Skala wpływu
| Wynik | Poziom | Definicja | Przykłady |
|---|---|---|---|
| 1 | Znikomy | Minimalny lub brak wpływu | Problem kosmetyczny, chwilowa niedogodność dla pojedynczego użytkownika |
| 2 | Niewielki | Ograniczony wpływ; szybko możliwy do naprawienia | Krótkotrwała degradacja usługi, niewielka niespójność danych (bez wycieku) |
| 3 | Umiarkowany | Zauważalny wpływ; wymaga wysiłku w celu rozwiązania | Częściowa niedostępność przez kilka godzin, utrata niekrytycznej funkcji |
| 4 | Poważny | Znaczący wpływ na operacje, dane lub reputację | Długotrwała niedostępność, wyciek danych dotyczący wielu użytkowników, konieczność powiadomienia organów regulacyjnych |
| 5 | Katastrofalny | Poważny wpływ zagrażający żywotności biznesu | Masowy wyciek danych, całkowita utrata usługi, działania egzekucyjne organów regulacyjnych |
Uwzględniane czynniki: Liczba użytkowników lub rekordów danych, których dotyczy problem, czy ujawnione zostały dane poufne lub ograniczone, obowiązki powiadomienia organów regulacyjnych, czas i koszt odzyskania, wpływ na zaufanie klientów.
Macierz oceny ryzyka
Wynik ryzyka = Prawdopodobieństwo x Wpływ (skala 1-25)
| Zakres wyników | Poziom ryzyka | Wymagane działanie |
|---|---|---|
| 20-25 | Krytyczny | Natychmiastowa redukcja ryzyka; wymagana zgoda CEO na jakiekolwiek opóźnienie |
| 15-19 | Wysoki | Rozwiązanie w ciągu 48 godzin; wymagany plan postępowania |
| 8-14 | Średni | Rozwiązanie w ciągu 1-2 tygodni; zaplanowanie na kolejny sprint |
| 1-7 | Niski | Monitorowanie i przegląd; rozwiązanie przy okazji |
Wyniki ryzyka są automatycznie obliczane na podstawie naszych ustrukturyzowanych definicji ryzyka, co zmniejsza błędy manualne i zapewnia spójność w kolejnych cyklach oceny.
Opcje postępowania z ryzykiem
Dla każdego ryzyka przekraczającego akceptowalny próg wybieramy jedną z czterech opcji postępowania:
| Postępowanie | Definicja | Kiedy stosowane |
|---|---|---|
| Redukcja | Wdrożenie środków kontrolnych w celu zmniejszenia prawdopodobieństwa i/lub wpływu | Opcja domyślna; większość ryzyk jest w ten sposób traktowana |
| Akceptacja | Uznanie ryzyka i monitorowanie bez dodatkowych środków kontrolnych | Gdy koszt redukcji przekracza potencjalny wpływ lub ryzyko szczątkowe mieści się w granicach tolerancji |
| Transfer | Przeniesienie ryzyka na podmiot trzeci | Gdy dostawca jest lepiej przygotowany do zarządzania ryzykiem |
| Unikanie | Eliminacja ryzyka poprzez usunięcie aktywności lub zasobu | Gdy ryzyko jest nieakceptowalne i nie może być odpowiednio zredukowane |
Kryteria akceptacji ryzyka
- Ryzyka niskie (1-7) mogą być zaakceptowane przez Kierownika Inżynierii
- Ryzyka średnie (8-14) wymagają świadomości CEO; mogą być zaakceptowane z udokumentowanym uzasadnieniem
- Ryzyka wysokie i krytyczne (15+) wymagają wyraźnej zgody CEO z udokumentowanym uzasadnieniem, środkami kompensacyjnymi i datą przeglądu
Struktura rejestru ryzyka
Wszystkie ryzyka są dokumentowane jako ustrukturyzowane pliki danych pogrupowane według kategorii (Bezpieczeństwo, Operacyjne, Zgodność, Specyficzne dla AI). Każdy wpis dotyczący ryzyka zawiera:
- Unikalny identyfikator, kategorię i zasób, którego dotyczy
- Opis ryzyka i wektor zagrożenia
- Wyniki oceny prawdopodobieństwa i wpływu
- Przypisanego właściciela ryzyka
- Strategię redukcji i wdrożone środki kontrolne
- Datę przeglądu i status
- Dopasowanie do ram (ISO 27001, SOC 2)
Zawartość rejestru ryzyka — w tym konkretne zidentyfikowane ryzyka, wyniki i szczegóły postępowania — jest poufna. Ta strona opisuje naszą metodologię; faktyczny rejestr jest przechowywany w naszym bezpiecznym, wersjonowanym repozytorium z ograniczonym dostępem.
Częstotliwość przeglądu ryzyka
| Działanie | Częstotliwość |
|---|---|
| Walidacja rejestru ryzyka | Cotygodniowa (automatyczna) |
| Przegląd ryzyk wysokich/krytycznych | Co dwa tygodnie |
| Pełny przegląd rejestru ryzyka | Kwartalny |
| Ocena na podstawie zdarzeń | W przypadku incydentu, nowej funkcji, zmiany architektury, zmiany regulacyjnej |
Ryzyko szczątkowe
Po zastosowaniu środków kontrolnych, każde ryzyko posiada poziom ryzyka szczątkowego, oceniany przy użyciu tej samej metodologii, ale odzwierciedlający stan po wdrożeniu środków. Ryzyko szczątkowe jest dokumentowane w rejestrze ryzyka, raportowane w przeglądzie zarządczym, a każde ryzyko szczątkowe powyżej poziomu średniego wymaga udokumentowanej akceptacji z datą przeglądu.
Dopasowanie do poziomu incydentów
Nasza ocena ryzyka jest zgodna z klasyfikacją poziomu incydentów, aby zapewnić spójną reakcję:
| Wynik ryzyka | Poziom ryzyka | Poziom incydentu | SLA reakcji |
|---|---|---|---|
| 20-25 | Krytyczny | S0 | Tego samego dnia powstrzymanie + redukcja |
| 15-19 | Wysoki | S1 | Redukcja w ciągu 48 godzin |
| 8-14 | Średni | S2 | 1-2 tygodnie |
| 1-7 | Niski | S3 | Backlog / monitorowanie |