Jesteś na serwisie Wdrożenia SZBI — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Analiza ryzyka i mapowanie informacji na aktywa

Krok weryfikacyjny, który odpowiada na pytanie, czy istniejący system da się utrzymać, czy trzeba zbudować go na nowo — oraz co dokładnie trzeba chronić.

Po co robi się analizę ryzyka przed wdrożeniem

Analiza ryzyka nie jest dokumentem, który się „uzupełnia” na potrzeby wdrożenia. Jest krokiem weryfikacyjnym, który odpowiada na jedno pytanie: czy istniejący system zarządzania da się utrzymać, czy trzeba go zbudować na nowo. Bez tej odpowiedzi wdrożenie zaczyna się od pisania dokumentów — a one mogą opisywać procesy, które w organizacji nie istnieją.

W normie ISO/IEC 27001 analiza ryzyka jest podstawą całego systemu: określa, co chronić, przed czym i w jakiej kolejności. Rejestr ryzyka bez uczciwej analizy staje się listą życzeń, a polityka bezpieczeństwa — deklaracją bez pokrycia w praktyce.

Mapowanie informacji na aktywa — jak wygląda w praktyce

Zaczynam od informacji, nie od sprzętu. Najpierw ustalamy, jakie informacje podmiot przetwarza — dane osobowe pracowników i klientów, dane finansowe, dokumentacja przetargowa, dane techniczne, korespondencja. Potem szukamy, gdzie te informacje są przechowywane i przetwarzane: w systemach, na serwerach, w chmurze, w dokumentacji papierowej, w skrzynkach pocztowych, ale też w głowach pracowników i w umowach.

Na tej podstawie przypisujemy aktywa — systemy, urządzenia, usługi, pomieszczenia, nośniki — oraz właścicieli odpowiedzialnych za każde z nich. Klasyfikujemy informacje pod kątem poufności, integralności i dostępności, bo to określa wymagania, a nie ogólna opinia o „ważności” danych.

Kolejność ma znaczenie. Mapowanie od strony sprzętu prowadzi do rejestru serwerów, który nie mówi nic o tym, co jest naprawdę istotne. Mapowanie od strony informacji pokazuje zależności: że jedna baza obsługuje trzy procesy, a jej niedostępność zatrzymuje obsługę klientów.

Ocena zagrożeń, podatności i wpływu

Drugą częścią jest warsztat z właścicielami aktywów. Dla każdego istotnego aktywa przechodzimy przez scenariusze zagrożeń — utrata dostępności, nieuprawniony dostęp, modyfikacja danych, wyciek informacji, błąd ludzki, awaria, działanie celowe. Ustalamy, jakie zabezpieczenia już istnieją i jaki jest wpływ zdarzenia na organizację.

Wynikiem jest ryzyko szczątkowe, czyli to, co pozostaje po uwzględnieniu istniejących zabezpieczeń. To najważniejsza część pracy i zwykle najbardziej pouczająca: okazuje się, że część ryzyka uznawanego za wysokie jest już ograniczona, a część nigdy nie była brana pod uwagę, bo nie ma jej w żadnym rejestrze.

Rejestr ryzyka i wniosek końcowy

Dostają Państwo dwa dokumenty. Rejestr ryzyka z oceną, właścicielem ryzyka i planem postępowania — dla każdego ryzyka trzeba zdecydować, czy je ograniczamy, przenosimy, unikamy czy akceptujemy. Wniosek odpowiada na pytanie z początku: czy istniejący system da się utrzymać, czy trzeba budować go od nowa, z uzasadnieniem opartym na ustaleniach.

Wniosek bywa nieoczywisty. Zdarza się, że dokumentacja jest kompletna, ale opisuje procesy z innej organizacji — i wtedy uczciwa odpowiedź brzmi: przebudować. Zdarza się też odwrotnie: brakuje kilku dokumentów, ale praktyka jest uporządkowana i wystarczy je uzupełnić.

Ile to trwa i ile kosztuje

Rozliczenie idzie roboczodniami po 2 000 zł netto, z widełkami ±20%. Liczba dni zależy od wielkości podmiotu i liczby lokalizacji, w których pracuję na miejscu.

ZakresŚrodowiskoRoboczodniKwota netto (±20%%)
analizaRyzykaAnaliza ryzyka, mały podmiot, jedna lokalizacja34 800 – 7 200 zł
analizaRyzykaAnaliza ryzyka, średni podmiot, jedna lokalizacja58 000 – 12 000 zł
analizaRyzykaAnaliza ryzyka, duży podmiot, jedna lokalizacja812 800 – 19 200 zł
analizaRyzykaAnaliza ryzyka, średni podmiot, dwie lokalizacje69 600 – 14 400 zł

Pełny model wyliczenia wraz z drugim krokiem — wdrożeniem systemu — jest w sekcji wyceny i w kalkulatorze na stronie głównej.

Czego analiza ryzyka nie obejmuje

Nie jest testem technicznym: nie sprawdzam, czy da się włamać do systemu, nie prowadzę skanów podatności ani nie weryfikuję zabezpieczeń przez próbę ich obejścia — to osobna usługa (testy penetracyjne). Nie przygotowuję też pełnej dokumentacji SZBI — to krok następny, opisany na stronie jak przebiega wdrożenie.

Nie obejmuje również wdrożenia zabezpieczeń technicznych ani zakupu narzędzi. Wynikiem jest decyzja i plan, nie sprzęt.

Pytania o audyt

Czy analiza ryzyka jest obowiązkowa?

W normie ISO/IEC 27001 analiza ryzyka jest podstawą systemu zarządzania — bez niej nie da się zbudować rejestru ryzyka ani dobrać zabezpieczeń. Dla podmiotów objętych obowiązkami z ustawy o KSC należy do środków z art. 21 ust. 2 NIS2, wymaganych niezależnie od tego, czy podmiot ubiega się o certyfikat ISO.

Czy wystarczy sama analiza ryzyka, czy trzeba od razu wdrożenia?

Można zamówić analizę osobno — i często ma to sens, jeśli nie wiadomo, czy istniejący system da się utrzymać. Wynikiem jest wniosek z zakresem dalszych prac, więc decyzję o wdrożeniu podejmuje się już na podstawie ustaleń, a nie domysłów.

Jakie zaangażowanie po naszej stronie jest konieczne?

Właściciele aktywów muszą wziąć udział w warsztacie — bez nich ocena ryzyka zamienia się w zgadywanie. Potrzebny jest też pełnomocnik do spraw bezpieczeństwa jako osoba kontaktowa i dostęp do dokumentacji. W praktyce to kilkanaście godzin pracy Państwa osób, rozłożonych na czas analizy.

Czy analiza ryzyka wymaga zakupu narzędzia?

Nie. Prowadzę ją na dokumentach, które Państwo kontrolują — arkusze i dokumenty w Państwa środowisku. Narzędzia do zarządzania ryzykiem ułatwiają prowadzenie rejestru w dużej organizacji, ale nie są warunkiem przeprowadzenia analizy i nie sprzedaję licencji.

Analiza ryzyka i wdrożenie to dwa kroki tej samej drogi. Zakres, liczbę roboczodni i kwoty opisuję w sekcji wyceny, a przebieg prac — na stronie jak przebiega wdrożenie. Pytania o dokumentację, szkolenia i granice mojej roli zebrałem w pytaniach i odpowiedziach.

Kontakt

Napisz — odpowiem w ciągu 24 h

Wystarczy wielkość podmiotu i informacja, czy system już istnieje — powiem, od czego zacząć.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.