Przejdź do treściUP2
NIS2 i KSC · poradnik 06/21

Analiza ryzyka w NIS2 bez zbędnej teorii: jak przeprowadzić ją praktycznie

Prosty model analizy ryzyka cyberataków: usługa, scenariusz, zabezpieczenia, decyzja i działanie.

Redakcja UP²
Grafika do artykułu: Analiza ryzyka w NIS2 bez zbędnej teorii: jak przeprowadzić ją praktycznie

„Ryzyko cyberataku - wysokie”. Takie zdanie można znaleźć w niejednym rejestrze. Niewiele jednak z niego wynika. Nie wiadomo, czego dotyczy atak, jakie mogą być skutki, co już chroni firmę ani kto powinien podjąć decyzję.

Dobra analiza ryzyka nie musi zaczynać się od skomplikowanej matematyki. Powinna zacząć się od usługi biznesowej.

Pokazuje to sprawa polskiej firmy gastronomicznej. Pracownik zgubił pendrive z niezaszyfrowanymi danymi innego pracownika. Firma miała rejestr ryzyka, procedury i film pokazujący, jak szyfrować pliki. UODO uznał jednak, że analiza nie uwzględniła zwykłego zagubienia nośnika, a organizacja nie zapewniła skutecznego stosowania i testowania zabezpieczeń. Kara wyniosła 238 345 zł. Była to kara na podstawie RODO, nie NIS2, ale lekcja jest uniwersalna: samo opisanie zabezpieczenia nie dowodzi, że ono działa.

Od usługi do konkretnego scenariusza

Weźmy firmę produkcyjną przyjmującą zamówienia przez system ERP. Zamiast wpisywać ogólne „ryzyko ransomware”, warto opisać scenariusz:

Złośliwe oprogramowanie szyfruje serwer ERP. Firma nie może przyjmować i planować zamówień przez trzy dni, a ręczne odtworzenie danych powoduje błędy w wysyłkach.

Teraz można zadać sensowne pytania. Jak często wykonywana jest kopia? Czy ostatnio sprawdzono jej odtworzenie? Kto ma uprawnienia administracyjne? Czy sieć biurowa jest odseparowana od produkcyjnej? Jak długo proces może działać ręcznie?

Ryzyko powinno prowadzić do decyzji

Praktyczny zapis ryzyka powinien zawierać:

  • usługę i właściciela biznesowego;
  • scenariusz zagrożenia;
  • możliwy wpływ finansowy, operacyjny, prawny i reputacyjny;
  • istniejące zabezpieczenia oraz dowody ich działania;
  • ocenę ryzyka pozostałego;
  • decyzję: ograniczamy, unikamy, przenosimy albo świadomie akceptujemy;
  • działania, terminy i osobę zatwierdzającą.

Największą wartość daje rozmowa między biznesem a IT. Administrator wie, że serwer jest stary. Właściciel procesu wie, że po czterech godzinach przestoju zatrzymają się wysyłki. Dopiero połączenie tych informacji pokazuje rzeczywisty priorytet.

Rejestr ryzyka musi żyć

Ryzyko zmienia się po wdrożeniu nowego systemu, zmianie dostawcy, incydencie albo przejęciu spółki. Dlatego każdy wpis powinien mieć termin ponownego przeglądu i powiązanie z kontrolami. Jeżeli test kopii zapasowej zakończył się niepowodzeniem, ocena ryzyka nie może pozostać bez zmian do następnego audytu.

Program wdrożeniowy UP² pomaga zbudować mapę usług, scenariuszy i priorytetów, a platforma UP² łączy ryzyko z właścicielem, działaniem, kontrolą i dowodem. Dzięki temu rejestr nie jest corocznym ćwiczeniem w Excelu, lecz narzędziem decyzji. Zobacz ofertę wdrożenia i platformę UP².

Źródła

Co dalej?

Przełóż wiedzę na uporządkowany plan działania.

UP² łączy program wdrożeniowy, odpowiedzialności, ryzyka i dowody w jednym procesie.

Prowadź ryzyka w jednym miejscu