FAQ
Analiza ryzyka i mapowanie informacji na aktywa
Krok weryfikacyjny, który odpowiada na pytanie, czy istniejący system da się utrzymać, czy trzeba zbudować go na nowo — oraz co dokładnie trzeba chronić.
Po co robi się analizę ryzyka przed wdrożeniem
Analiza ryzyka nie jest dokumentem, który się „uzupełnia” na potrzeby wdrożenia. Jest krokiem weryfikacyjnym, który odpowiada na jedno pytanie: czy istniejący system zarządzania da się utrzymać, czy trzeba go zbudować na nowo. Bez tej odpowiedzi wdrożenie zaczyna się od pisania dokumentów — a one mogą opisywać procesy, które w organizacji nie istnieją.
W normie ISO/IEC 27001 analiza ryzyka jest podstawą całego systemu: określa, co chronić, przed czym i w jakiej kolejności. Rejestr ryzyka bez uczciwej analizy staje się listą życzeń, a polityka bezpieczeństwa — deklaracją bez pokrycia w praktyce.
Mapowanie informacji na aktywa — jak wygląda w praktyce
Zaczynam od informacji, nie od sprzętu. Najpierw ustalamy, jakie informacje podmiot przetwarza — dane osobowe pracowników i klientów, dane finansowe, dokumentacja przetargowa, dane techniczne, korespondencja. Potem szukamy, gdzie te informacje są przechowywane i przetwarzane: w systemach, na serwerach, w chmurze, w dokumentacji papierowej, w skrzynkach pocztowych, ale też w głowach pracowników i w umowach.
Na tej podstawie przypisujemy aktywa — systemy, urządzenia, usługi, pomieszczenia, nośniki — oraz właścicieli odpowiedzialnych za każde z nich. Klasyfikujemy informacje pod kątem poufności, integralności i dostępności, bo to określa wymagania, a nie ogólna opinia o „ważności” danych.
Kolejność ma znaczenie. Mapowanie od strony sprzętu prowadzi do rejestru serwerów, który nie mówi nic o tym, co jest naprawdę istotne. Mapowanie od strony informacji pokazuje zależności: że jedna baza obsługuje trzy procesy, a jej niedostępność zatrzymuje obsługę klientów.
Ocena zagrożeń, podatności i wpływu
Drugą częścią jest warsztat z właścicielami aktywów. Dla każdego istotnego aktywa przechodzimy przez scenariusze zagrożeń — utrata dostępności, nieuprawniony dostęp, modyfikacja danych, wyciek informacji, błąd ludzki, awaria, działanie celowe. Ustalamy, jakie zabezpieczenia już istnieją i jaki jest wpływ zdarzenia na organizację.
Wynikiem jest ryzyko szczątkowe, czyli to, co pozostaje po uwzględnieniu istniejących zabezpieczeń. To najważniejsza część pracy i zwykle najbardziej pouczająca: okazuje się, że część ryzyka uznawanego za wysokie jest już ograniczona, a część nigdy nie była brana pod uwagę, bo nie ma jej w żadnym rejestrze.
Rejestr ryzyka i wniosek końcowy
Dostają Państwo dwa dokumenty. Rejestr ryzyka z oceną, właścicielem ryzyka i planem postępowania — dla każdego ryzyka trzeba zdecydować, czy je ograniczamy, przenosimy, unikamy czy akceptujemy. Wniosek odpowiada na pytanie z początku: czy istniejący system da się utrzymać, czy trzeba budować go od nowa, z uzasadnieniem opartym na ustaleniach.
Wniosek bywa nieoczywisty. Zdarza się, że dokumentacja jest kompletna, ale opisuje procesy z innej organizacji — i wtedy uczciwa odpowiedź brzmi: przebudować. Zdarza się też odwrotnie: brakuje kilku dokumentów, ale praktyka jest uporządkowana i wystarczy je uzupełnić.
Ile to trwa i ile kosztuje
Rozliczenie idzie roboczodniami po 2 000 zł netto, z widełkami ±20%. Liczba dni zależy od wielkości podmiotu i liczby lokalizacji, w których pracuję na miejscu.
| Zakres | Środowisko | Roboczodni | Kwota netto (±20%%) |
|---|---|---|---|
| analizaRyzyka | Analiza ryzyka, mały podmiot, jedna lokalizacja | 3 | 4 800 – 7 200 zł |
| analizaRyzyka | Analiza ryzyka, średni podmiot, jedna lokalizacja | 5 | 8 000 – 12 000 zł |
| analizaRyzyka | Analiza ryzyka, duży podmiot, jedna lokalizacja | 8 | 12 800 – 19 200 zł |
| analizaRyzyka | Analiza ryzyka, średni podmiot, dwie lokalizacje | 6 | 9 600 – 14 400 zł |
Pełny model wyliczenia wraz z drugim krokiem — wdrożeniem systemu — jest w sekcji wyceny i w kalkulatorze na stronie głównej.
Czego analiza ryzyka nie obejmuje
Nie jest testem technicznym: nie sprawdzam, czy da się włamać do systemu, nie prowadzę skanów podatności ani nie weryfikuję zabezpieczeń przez próbę ich obejścia — to osobna usługa (testy penetracyjne). Nie przygotowuję też pełnej dokumentacji SZBI — to krok następny, opisany na stronie jak przebiega wdrożenie.
Nie obejmuje również wdrożenia zabezpieczeń technicznych ani zakupu narzędzi. Wynikiem jest decyzja i plan, nie sprzęt.
Pytania o audyt
Czy analiza ryzyka jest obowiązkowa?
W normie ISO/IEC 27001 analiza ryzyka jest podstawą systemu zarządzania — bez niej nie da się zbudować rejestru ryzyka ani dobrać zabezpieczeń. Dla podmiotów objętych obowiązkami z ustawy o KSC należy do środków z art. 21 ust. 2 NIS2, wymaganych niezależnie od tego, czy podmiot ubiega się o certyfikat ISO.
Czy wystarczy sama analiza ryzyka, czy trzeba od razu wdrożenia?
Można zamówić analizę osobno — i często ma to sens, jeśli nie wiadomo, czy istniejący system da się utrzymać. Wynikiem jest wniosek z zakresem dalszych prac, więc decyzję o wdrożeniu podejmuje się już na podstawie ustaleń, a nie domysłów.
Jakie zaangażowanie po naszej stronie jest konieczne?
Właściciele aktywów muszą wziąć udział w warsztacie — bez nich ocena ryzyka zamienia się w zgadywanie. Potrzebny jest też pełnomocnik do spraw bezpieczeństwa jako osoba kontaktowa i dostęp do dokumentacji. W praktyce to kilkanaście godzin pracy Państwa osób, rozłożonych na czas analizy.
Czy analiza ryzyka wymaga zakupu narzędzia?
Nie. Prowadzę ją na dokumentach, które Państwo kontrolują — arkusze i dokumenty w Państwa środowisku. Narzędzia do zarządzania ryzykiem ułatwiają prowadzenie rejestru w dużej organizacji, ale nie są warunkiem przeprowadzenia analizy i nie sprzedaję licencji.
Analiza ryzyka i wdrożenie to dwa kroki tej samej drogi. Zakres, liczbę roboczodni i kwoty opisuję w sekcji wyceny, a przebieg prac — na stronie jak przebiega wdrożenie. Pytania o dokumentację, szkolenia i granice mojej roli zebrałem w pytaniach i odpowiedziach.
Kontakt
Napisz — odpowiem w ciągu 24 h
Wystarczy wielkość podmiotu i informacja, czy system już istnieje — powiem, od czego zacząć.