Przejdź do treści
nis2.org.plby AYO Solutions

Analiza ryzyka i Business Impact Analysis

Analiza ryzyka i BIA, które prowadzą do decyzji, priorytetów i planu działania

Prowadzimy warsztaty, identyfikujemy usługi, procesy, aktywa i zależności, oceniamy scenariusze ryzyka oraz wpływ przestoju. Otrzymujesz rejestr ryzyk, plan postępowania, mapę procesów krytycznych i uzgodnione parametry odtworzenia.

Możemy zrealizować analizę ryzyka, BIA albo oba strumienie w jednym spójnym projekcie.

  • Ryzyka z właścicielami i decyzjami
  • Procesy krytyczne i zależności
  • MTPD, RTO i RPO uzgodnione z biznesem i IT

Odpowiedź w 1 dzień roboczy · bez zobowiązań · NDA na życzenie

Co powstaje

  • Rejestr ryzyk i plan postępowania

    Scenariusze, ocena, ryzyko rezydualne, właściciele i terminy.

  • Raport BIA i procesy krytyczne

    Wpływ przestoju, zależności i priorytety odtworzenia.

  • MTPD, RTO i RPO

    Uzgodnione z biznesem i IT, nie wpisane życzeniowo.

  • Executive summary

    Materiał do decyzji zarządu, budżetu, SZBI i BCP/DRP.

Parametry ciągłości nie są ustalane wyłącznie przez IT. Muszą wynikać z wpływu na działalność i zostać zatwierdzone przez właścicieli.

  • Prowadzone przez praktyka CIO/CISO
  • Ryzyko powiązane z usługami i aktywami
  • Warsztaty z właścicielami procesów
  • Wynik gotowy do SZBI i BCP/DRP

Dwa różne pytania

Dwa różne pytania, jeden spójny obraz odporności

Analiza ryzyka

Co może się wydarzyć i jakie ryzyko akceptujemy?

  • scenariusze zagrożeń
  • aktywa i usługi
  • podatności i istniejące zabezpieczenia
  • prawdopodobieństwo i wpływ
  • ryzyko rezydualne
  • decyzja: ogranicz, unikaj, przenieś, zaakceptuj

BIA

Co i jak szybko trzeba odtworzyć po przerwie?

  • procesy/usługi krytyczne
  • wpływ finansowy, operacyjny, prawny, reputacyjny i na bezpieczeństwo
  • narastanie wpływu w czasie
  • MTPD/MAO (maksymalny akceptowalny przestój)
  • minimalny akceptowalny poziom działania (MBCO)
  • RTO i RPO
  • zależności: ludzie / technologia / dostawcy / lokalizacje

Analiza ryzyka wskazuje, co wymaga zabezpieczenia. BIA pomaga ustalić, co i jak szybko trzeba przywrócić.

Kiedy warto

Dla kogo i kiedy

budujemy SZBI i potrzebujemy fundamentu ryzyka
zarząd potrzebuje priorytetów i budżetu
nie mamy uzgodnionych RTO/RPO
backup istnieje, ale nie wiadomo, czy odpowiada potrzebom biznesu
przygotowujemy BCP/DRP
mamy starą analizę opartą na ogólnym arkuszu
przygotowujemy audyt lub kontrolę
chcemy ocenić nową usługę, system, chmurę lub dostawcę

Co obejmuje

Zakres analizy ryzyka i BIA

Analiza ryzyka — 8 elementów

Granice oceny, skala prawdopodobieństwa i skutków, apetyt na ryzyko i kryteria akceptacji.

Co obejmuje ocena, jakie aktywa wspierają usługi i kto za nie odpowiada.

Realistyczne scenariusze zamiast ogólnej listy — z uwzględnieniem podatności.

Co już działa i czy jest to potwierdzone dowodami, nie tylko deklaracją.

Ocena każdego istotnego ryzyka w spójnej, powtarzalnej skali.

Poziom ryzyka po uwzględnieniu istniejących zabezpieczeń.

Decyzje: ograniczyć, unikać, przenieść, zaakceptować — z odpowiedzialnością i horyzontem.

Formalna akceptacja ryzyk i cykl przeglądu, aby metoda była możliwa do utrzymania.

Metoda musi być wystarczająco prosta do utrzymania. Nie sprzedajemy 200-stronicowej metodologii jako wartości.

BIA — 8 elementów

Lista procesów i usług objętych analizą, z właścicielami.

Wspólna skala wpływu: finanse, operacje, prawo, reputacja, bezpieczeństwo.

Wpływ ustalany z biznesem, nie zakładany przez IT.

Jak narasta skutek przestoju: godziny, dzień, tydzień.

Maksymalny akceptowalny przestój i minimalny poziom działania.

Docelowy czas i punkt odtworzenia, spójne z wpływem biznesowym.

Ludzie, technologia, dostawcy, lokalizacje i pojedyncze punkty awarii.

Kolejność odtwarzania i wejście do BCP/DRP.

Jak pracujemy

Proces projektu w 7 krokach

  1. 1

    Ustalenie celu i zakresu

    Po co robimy analizę, co obejmuje i jakie decyzje ma wesprzeć.

  2. 2

    Przygotowanie danych i kryteriów

    Skala ocen, kryteria wpływu, lista procesów i uczestników.

  3. 3

    Warsztaty z właścicielami

    Zbieramy wpływ i ryzyka od osób, które realnie prowadzą procesy.

  4. 4

    Analiza i normalizacja wyników

    Spójne oceny, usunięcie sprzeczności, priorytetyzacja.

  5. 5

    Uzgodnienie z IT, bezpieczeństwem i finansami

    Weryfikacja wykonalności RTO/RPO i kosztów.

  6. 6

    Walidacja z kierownictwem

    Zatwierdzenie priorytetów, ryzyk rezydualnych i decyzji.

  7. 7

    Raport, decyzje i plan dalszych działań

    Executive summary, backlog do SZBI, BCP/DRP i technologii.

Orientacyjny model zaangażowania i harmonogram przedstawiamy po krótkiej rozmowie — nie podajemy sztywnego czasu bez danych.

Produkty końcowe

Konkretne artefakty, nie ogólny arkusz

Metodyka i kryteria
Rejestr ryzyk
Karty ryzyk krytycznych
Plan postępowania
Raport BIA
Katalog procesów krytycznych
Mapa zależności
Matryca MTPD/RTO/RPO
Executive summary
Backlog działań do SZBI, BCP/DRP i technologii

Zobacz, jak porządkujemy wyniki

Przykładowy widok analizy

Dane demonstracyjne — nie dotyczą konkretnego klienta

Heatmapa ryzyka

  • Utrata dostępności ERPKrytyczny
  • Ransomware na stacjachKrytyczny
  • Awaria kluczowego dostawcyWysoki
  • Wyciek danych osobowychWysoki
  • Błąd konfiguracji chmuryŚredni
  • Przerwa zasilania w DCNiski

Karta ryzyka

Scenariusz
Ransomware szyfruje serwery produkcyjne i kopie sieciowe.
Wpływ
Wstrzymanie produkcji i wysyłki; rośnie z każdą godziną przestoju.
Prawdopodobieństwo
Wysokie — brak segmentacji i odseparowanej kopii.
Zabezpieczenia
EDR częściowy, backup online (podatny na szyfrowanie).
Właściciel
CISO + właściciel procesu produkcji
Działanie
Kopia immutable/offline, segmentacja, test odtworzenia.

Narastanie wpływu w czasie

  • 0–4 hograniczony — bufory operacyjne
  • 4–24 hrosnący — opóźnienia wysyłki
  • 1–3 dnipoważny — kary umowne, reputacja
  • > 3 dnikrytyczny — ryzyko ciągłości firmy

Priorytety odtworzenia (RTO/RPO)

ProcesRTORPOPrio
Produkcja i zwolnienie serii8 h1 h1
Realizacja zamówień / wysyłka12 h4 h2
Obsługa klienta24 h8 h3
Raportowanie zarządcze72 h24 h4

Elastyczne zaangażowanie

Analiza ryzyka, BIA albo jeden spójny projekt

Analiza ryzyka

Ocena scenariuszy, zabezpieczeń i ryzyka rezydualnego z planem postępowania.

Najlepsze, gdy:

  • potrzebny fundament pod SZBI
  • zarząd oczekuje priorytetów i budżetu
  • brakuje spójnej, powtarzalnej metody

BIA

Ustalenie procesów krytycznych, wpływu przestoju oraz parametrów odtworzenia.

Najlepsze, gdy:

  • brak uzgodnionych RTO/RPO
  • przygotowanie BCP/DRP
  • backup bez potwierdzenia zgodności z potrzebami biznesu
Rekomendowane

Połączony projekt ryzyko + BIA

Jeden spójny obraz odporności: co zabezpieczyć i co odtwarzać w pierwszej kolejności.

Najlepsze, gdy:

  • organizacja buduje SZBI i ciągłość równocześnie
  • potrzebny wspólny język ryzyka i wpływu
  • zarząd chce jednej roadmapy i budżetu

Wyniki muszą zostać użyte

Co dzieje się po analizie

Nie sprzedajemy automatycznie wszystkich usług — pokazujemy zależności i rekomendujemy realnie potrzebny kolejny krok.

Prowadzone przez praktyka

Ryzyko i BIA w programie podmiotu kluczowego

Igor Bielecki — CIO/CISO, prowadzący analizę ryzyka i BIA

Igor Bielecki

CIO/CISO z blisko 20-letnim doświadczeniem. Prowadzi program NIS2/KSC w roli CIO/CISO po stronie organizacji będącej podmiotem kluczowym — w tym analizę ryzyka, BIA i ciągłość działania powiązane z decyzjami zarządu i budżetem.

PMP · PRINCE2 · ITIL · MBA

Igor Bielecki na LinkedIn
„RTO nie powinno być życzeniem wpisanym do arkusza. Musi wynikać z wpływu biznesowego, zależności i realnych możliwości odtworzenia.”

Metodykę opieramy na uznanych standardach (m.in. ISO/IEC 27005, ISO 31000, ISO 22301, ISO/TS 22317). Zobacz ISO/TS 22317 (wytyczne BIA).

Przejrzyste zasady

Wycena zależy od liczby usług, procesów i warsztatów

Co wpływa na wycenę

  • liczba procesów i lokalizacji
  • dostępność map procesów
  • liczba właścicieli do warsztatów
  • istniejąca metodyka ryzyka
  • oczekiwany poziom szczegółowości
  • zakres walidacji technicznej
  • zakres produktów końcowych

Co otrzymujesz przed decyzją

  • zakres
  • uczestników
  • plan warsztatów
  • kryteria oceny
  • produkty końcowe
  • harmonogram
  • cena netto
  • założenia i wyłączenia

Pytania i odpowiedzi

Najczęstsze pytania o analizę ryzyka i BIA

Nie. Analiza ryzyka odpowiada na pytanie „co może się wydarzyć i jakie ryzyko akceptujemy”. BIA odpowiada „jaki jest wpływ przerwy, co jest krytyczne i jak szybko trzeba to odtworzyć”. Są komplementarne — jedna wskazuje, co zabezpieczyć, druga co i jak szybko przywrócić.

Zakres i wycena

Otrzymaj propozycję analizy ryzyka i/lub BIA

Napisz, czy potrzebujesz analizy ryzyka, BIA czy obu, i na jakim etapie jest organizacja. Odpowiemy w ciągu 1 dnia roboczego.

Rozmawiasz bezpośrednio z praktykiem — CIO/CISO prowadzącym program KSC po stronie podmiotu kluczowego. Nie z handlowcem.

Wystarczy e-mail lub telefon — jedno z dwóch.

Interesujący zakres (opcjonalnie)

Na tym etapie nie przesyłaj informacji poufnych ani szczegółów konfiguracji systemów.

Odpowiadamy w 1 dzień roboczy · Poufność — na życzenie NDA · Bez zobowiązań

Podejmuj decyzje na podstawie ryzyka i wpływu, nie intuicji

Ustalimy, co realnie zagraża usługom, co jest krytyczne dla działalności i jak szybko trzeba to odtworzyć.

Materiały mają charakter edukacyjny i nie stanowią opinii prawnej ani gwarancji zgodności. Zakres obowiązków zależy od indywidualnej sytuacji organizacji, aktualnych przepisów, aktów wykonawczych i stanowisk właściwych organów. Przed podjęciem decyzji wymagającej interpretacji prawa należy przeprowadzić analizę odpowiednią dla danego podmiotu.