ERAMIS
metodyka szacowania ryzyka dla infrastruktury i usług ICT
Szacowanie ryzyka oparte na faktach, nie na przeczuciach
Zazwyczaj rejestry ryzyka tworzy się podobnie: kilka osób siada razem, każdy wystawia subiektywną ocenę od jeden do pięć, a potem wyniki są uśredniane, ERAMIS (Evidence-based Risk Assessment Methodology for Infrastructure and Services) to autorska metoda Davidson Consulting, która zamiast tego opiera się na analizie mierzalnych parametrów środowiska.
Na czym polega różnica?
Tradycyjne podejście ma dwa powtarzające się defekty:
Pierwszym problemem jest spłaszczanie wyników. Na przykład krytyczny dostawca unikalnych usług lub serwer DNS może być oceniany na tym samym poziomie ryzyka co jeden z wielu dostawców popularnych usług albo zwykła aplikacja frontowa.
Drugim problemem jest brak propagacji. Jeśli usługa bazowa zostanie skompromitowana, ryzyko w powiązanych systemach lub procesach nie zmienia się automatycznie.
ERAMIS rozwiązuje te problemy.
Dzięki trzem mechanizmom wyniki szacowania opierają się na konkretnych danych, nie na subiektywnych ocenach
Wagi i atrybuty:
krytyczność komponentu zależy od jego roli w architekturze systemu lub procesów, a nie od eksperckiej oceny uczestników warsztatu.
Parametr siły relacji:
mierzy, jak silne są powiązania między komponentami, osobno dla poufności, integralności, dostępności i autentyczności.
Propagacja przez wartość maksymalną:
ryzyko przenosi się w górę modelu bez uśredniania, zgodnie z zasadą najsłabszego ogniwa.
Czy te atrybuty nie dotyczą wyłącznie danych?
Choć początkowo może się tak wydawać, w rzeczywistości każdy proces biznesowy opiera się na tych samych zasadach, niezależnie od tego, czy dotyczy bazy danych, linii produkcyjnej czy zespołu ekspertów. Dostępność to gotowość maszyn do pracy, integralność zapewnia bezbłędną produkcję zgodną ze specyfikacją, a poufność i autentyczność chronią unikalną wiedzę i weryfikują uprawnienia decydentów. ERAMIS przenosi te wysokie standardy z ICT do codziennych operacji, ponieważ błąd w integralności receptury chemicznej lub brak dostępności kluczowego składnika w łańcuchu dostaw stanowi takie samo ryzyko biznesowe jak awaria głównego systemu.
Co oparta na dowodach metodyka szacowania ryzyka dla zintegrowanych systemów daje organizacji?
Rejestr ryzyka pokazuje pełną ścieżkę rozumowania. Każda pozycja odnosi się do konkretnych dowodów (np. zapisów umownych, przepisów prawa, wskaźników KPI, parametrów środowiska) i zawiera udokumentowany tok analizy prowadzący do końcowego wyniku. To ważne podczas audytu bezpieczeństwa UKSC, audytu DORA, czy certyfikacji, np. ISO 27001, ISO 22301 lub ISO 28000.
Metodyka jest powtarzalna. Jeśli zastosujesz ją do tego samego komponentu po roku, wyniki będą oparte na tych samych regułach obliczeniowych. Dzięki temu organizacja może obiektywnie sprawdzić, czy poziom ryzyka się zmienił, co jest wymagane przez uznane standardy i normy ISO.
ERAMIS w usługach ICT ocenia cztery atrybuty bezpieczeństwa: poufność, integralność, dostępność i autentyczność. Dzięki temu spełnia wymagania NIS2, Ustawy o KSC i DORA oraz CER i Ustawy o zarządzaniu kryzysowym, a wyniki dotyczące dostępności można bezpośrednio wykorzystać w analizie ryzyka dostępności zasobów w projektach BCM zgodnych z ISO 22301.
ERAMIS, choć pierwotnie opracowana dla usług teleinformatycznych, dzięki matematycznemu rygorowi pozwala precyzyjnie szacować ryzyko w obszarach operacyjnych, zasobach ludzkich, łańcuchu dostaw i infrastrukturze krytycznej.
Dla kogo?
ERAMIS jest przeznaczona dla podmiotów kluczowych i ważnych, czyli tam, gdzie wymagania regulacyjne łączą się ze złożoną infrastrukturą, a zarząd i audytor zewnętrzny oczekuje udokumentowanego i powtarzalnego procesu szacowania ryzyka.
Umów się na bezpłatną konsultację.
Podczas godzinnej rozmowy z ekspertem Davidson Consulting ocenimy, czy ERAMIS pasuje do Twojego środowiska i wymagań regulacyjnych.
Interesuje Cię ryzko operacyjne?
Rozporządzenie DORA – identyfikacja funkcji krytycznych w bankach
Przed wprowadzeniem rozporządzenia DORA, banki i inne instytucje finansowe zarządzały ryzykiem operacyjnym głównie poprzez zapewnienie środków na pokrycie potencjalnych strat.…

Duńska nocna straż
Ciekawy case study z duńskiego Ministerstwa Spraw Zagranicznych, pokazujący, jak globalna polityka i nieprzewidywalność zmuszają dyplomację do innowacji i adaptacji.

Świadczenia rzeczowe na rzecz obrony jako ryzyko operacyjne dla przedsiębiorstw
Analiza ryzyk operacyjnych dla przedsiębiorstw w reakcji na rozporządzenie Ministerstwa Obrony.

Analiza ryzyka lokalizacji
Dlaczego warto sprawdzić, kto mieszka obok? Napięcia geopolityczne zmieniają reguły gry, a firmy odkrywają, że ich adres może być źródłem…

Rosyjskie aplikacje wojskowe korzystają z infrastruktury zachodnich firm technologicznych
Najnowsze badania ujawniają, jak aplikacje wojskowe Kremla korzystają z infrastruktury Amazon, Google i innych gigantów technologicznych do prowadzenia działań w Ukrainie.

Polska w kleszczach frontów i mrozu
Co czeka nas w ostatnich dniach stycznia i jak przygotować się na paraliż komunikacyjny oraz energetyczny.

10 zagrożeń dla administracji państwowej w roku 2026.
Poniżej przedstawiono dziesięć kluczowych obszarów ryzyka, które w 2026 roku wymagają szczególnej uwagi w kontekście zarządzania operacyjnego, cyberbezpieczeństwa i odporności…


