Moduł LYNX360 — fundament SZBI wg art. 8 ustawy o KSC

Analiza ryzyka,
która żyje cały rok

Ustawa o KSC i ISO 27001 wymagają systematycznego szacowania ryzyka — nie jednorazowej tabelki przed audytem. Moduł analizy ryzyka LYNX360 prowadzi przez metodykę ISO 27005 i utrzymuje rejestr ryzyk w rytmie organizacji.

Jak to działa

Od aktywów do planu postępowania

1. Aktywa — analiza zaczyna się od inwentaryzacji: systemy, dane, sprzęt, ludzie, lokalizacje. Każde aktywo ma właściciela i klasyfikację.

2. Zagrożenia i podatności — do aktywów przypisujesz zagrożenia z podpowiadanej biblioteki (albo własne) oraz podatności, które je urealniają.

3. Szacowanie — prawdopodobieństwo × skutek według skali przyjętej w organizacji; system liczy poziom ryzyka i porównuje z kryteriami akceptacji.

4. Postępowanie z ryzykiem — dla ryzyk powyżej progu: plan postępowania (redukcja, przeniesienie, unikanie, akceptacja), przypisane zabezpieczenia, odpowiedzialni i terminy.

5. Monitorowanie — przeglądy okresowe z przypomnieniami, historia zmian poziomu ryzyka i dowód, że analiza jest procesem, a nie dokumentem.

Dla audytora i organu

Dowody zamiast deklaracji

  • Rejestr ryzyk z pełną historią — kiedy ryzyko zidentyfikowano, jak zmieniał się jego poziom, co zrobiono
  • Powiązanie ryzyko → zabezpieczenie → aktywo: audytor widzi, że zabezpieczenia wynikają z analizy, a nie odwrotnie
  • Raport z szacowania ryzyka na przegląd zarządzania generowany z systemu
  • Mapowanie na wymagania: ISO 27001 (pkt 6.1, 8.2, 8.3), art. 8 ust. 1 ustawy o KSC, środki NIS2

Najczęściej zadawane pytania

FAQ

Czy muszę znać ISO 27005, żeby korzystać z modułu?

Nie — metodyka jest wbudowana w przepływ pracy: system prowadzi od aktywów, przez zagrożenia i podatności, po plan postępowania. Znajomość normy pomaga, ale nie jest warunkiem.

Mamy własną metodykę oceny ryzyka. Czy system ją obsłuży?

Tak — skale prawdopodobieństwa i skutku, progi akceptacji oraz kategorie są konfigurowalne. Jeśli organizacja ma przyjętą metodykę (np. z polityki zarządzania ryzykiem), odwzorowujemy ją podczas wdrożenia.

Jak często trzeba aktualizować analizę ryzyka?

ISO 27001 i ustawa o KSC wymagają szacowania systematycznego — w praktyce przegląd co najmniej roczny oraz po każdej istotnej zmianie (nowy system, incydent, zmiana dostawcy). LYNX360 przypomina o przeglądach i pozwala aktualizować pojedyncze ryzyka bez przebudowy całej analizy.

Zobacz LYNX360 w działaniu

Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 usprawni SZBI w Twojej organizacji.