Analiza ryzyka,
która żyje cały rok
Ustawa o KSC i ISO 27001 wymagają systematycznego szacowania ryzyka — nie jednorazowej tabelki przed audytem. Moduł analizy ryzyka LYNX360 prowadzi przez metodykę ISO 27005 i utrzymuje rejestr ryzyk w rytmie organizacji.
Jak to działa
Od aktywów do planu postępowania
1. Aktywa — analiza zaczyna się od inwentaryzacji: systemy, dane, sprzęt, ludzie, lokalizacje. Każde aktywo ma właściciela i klasyfikację.
2. Zagrożenia i podatności — do aktywów przypisujesz zagrożenia z podpowiadanej biblioteki (albo własne) oraz podatności, które je urealniają.
3. Szacowanie — prawdopodobieństwo × skutek według skali przyjętej w organizacji; system liczy poziom ryzyka i porównuje z kryteriami akceptacji.
4. Postępowanie z ryzykiem — dla ryzyk powyżej progu: plan postępowania (redukcja, przeniesienie, unikanie, akceptacja), przypisane zabezpieczenia, odpowiedzialni i terminy.
5. Monitorowanie — przeglądy okresowe z przypomnieniami, historia zmian poziomu ryzyka i dowód, że analiza jest procesem, a nie dokumentem.
Dla audytora i organu
Dowody zamiast deklaracji
- Rejestr ryzyk z pełną historią — kiedy ryzyko zidentyfikowano, jak zmieniał się jego poziom, co zrobiono
- Powiązanie ryzyko → zabezpieczenie → aktywo: audytor widzi, że zabezpieczenia wynikają z analizy, a nie odwrotnie
- Raport z szacowania ryzyka na przegląd zarządzania generowany z systemu
- Mapowanie na wymagania: ISO 27001 (pkt 6.1, 8.2, 8.3), art. 8 ust. 1 ustawy o KSC, środki NIS2
Najczęściej zadawane pytania
FAQ
Czy muszę znać ISO 27005, żeby korzystać z modułu?
Nie — metodyka jest wbudowana w przepływ pracy: system prowadzi od aktywów, przez zagrożenia i podatności, po plan postępowania. Znajomość normy pomaga, ale nie jest warunkiem.
Mamy własną metodykę oceny ryzyka. Czy system ją obsłuży?
Tak — skale prawdopodobieństwa i skutku, progi akceptacji oraz kategorie są konfigurowalne. Jeśli organizacja ma przyjętą metodykę (np. z polityki zarządzania ryzykiem), odwzorowujemy ją podczas wdrożenia.
Jak często trzeba aktualizować analizę ryzyka?
ISO 27001 i ustawa o KSC wymagają szacowania systematycznego — w praktyce przegląd co najmniej roczny oraz po każdej istotnej zmianie (nowy system, incydent, zmiana dostawcy). LYNX360 przypomina o przeglądach i pozwala aktualizować pojedyncze ryzyka bez przebudowy całej analizy.
Zobacz także
Powiązane tematy
Zobacz LYNX360 w działaniu
Wypróbuj demo online albo umów bezpłatną prezentację — pokażemy, jak LYNX360 usprawni SZBI w Twojej organizacji.