ERAMIS

metodyka szacowania ryzyka dla infrastruktury i usług ICT

Szacowanie ryzyka oparte na faktach, nie na przeczuciach 

Zazwyczaj rejestry ryzyka tworzy się podobnie: kilka osób siada razem, każdy wystawia subiektywną ocenę od jeden do pięć, a potem wyniki są uśredniane, ERAMIS (Evidence-based Risk Assessment Methodology for Infrastructure and Services) to autorska metoda Davidson Consulting, która zamiast tego opiera się na analizie mierzalnych parametrów środowiska.

Na czym polega różnica? 

Tradycyjne podejście ma dwa powtarzające się defekty:

Pierwszym problemem jest spłaszczanie wyników. Na przykład krytyczny dostawca unikalnych usług lub serwer DNS może być oceniany na tym samym poziomie ryzyka co jeden z wielu dostawców popularnych usług albo zwykła aplikacja frontowa.

Drugim problemem jest brak propagacji. Jeśli usługa bazowa zostanie skompromitowana, ryzyko w powiązanych systemach lub procesach nie zmienia się automatycznie.

ERAMIS rozwiązuje te problemy. 

Dzięki trzem mechanizmom wyniki szacowania opierają się na konkretnych danychnie na subiektywnych ocenach

Wagi i atrybuty:

krytyczność komponentu zależy od jego roli w architekturze systemu lub procesów, a nie od eksperckiej oceny uczestników warsztatu.

Parametr siły relacji:

mierzy, jak silne są powiązania między komponentami, osobno dla poufności, integralności, dostępności i autentyczności.

Propagacja przez wartość maksymalną:

ryzyko przenosi się w górę modelu bez uśredniania, zgodnie z zasadą najsłabszego ogniwa.

Czy te atrybuty nie dotyczą wyłącznie danych?  

Choć początkowo może się tak wydawać, w rzeczywistości każdy proces biznesowy opiera się na tych samych zasadach, niezależnie od tego, czy dotyczy bazy danych, linii produkcyjnej czy zespołu ekspertów. Dostępność to gotowość maszyn do pracy, integralność zapewnia bezbłędną produkcję zgodną ze specyfikacją, a poufność i autentyczność chronią unikalną wiedzę i weryfikują uprawnienia decydentów. ERAMIS przenosi te wysokie standardy z ICT do codziennych operacji, ponieważ błąd w integralności receptury chemicznej lub brak dostępności kluczowego składnika w łańcuchu dostaw stanowi takie samo ryzyko biznesowe jak awaria głównego systemu.

Co oparta na dowodach metodyka szacowania ryzyka dla zintegrowanych systemów daje organizacji? 

Rejestr ryzyka pokazuje pełną ścieżkę rozumowania. Każda pozycja odnosi się do konkretnych dowodów (np. zapisów umownych, przepisów prawa, wskaźników KPI, parametrów środowiska) i zawiera udokumentowany tok analizy prowadzący do końcowego wyniku. To ważne podczas audytu bezpieczeństwa UKSC, audytu DORA, czy certyfikacji, np. ISO 27001, ISO 22301 lub ISO 28000.

Metodyka jest powtarzalna. Jeśli zastosujesz ją do tego samego komponentu po roku, wyniki będą oparte na tych samych regułach obliczeniowych. Dzięki temu organizacja może obiektywnie sprawdzić, czy poziom ryzyka się zmienił, co jest wymagane przez uznane standardy i normy ISO.

ERAMIS w usługach ICT ocenia cztery atrybuty bezpieczeństwa: poufność, integralność, dostępność i autentyczność. Dzięki temu spełnia wymagania NIS2, Ustawy o KSC i DORA oraz CER i Ustawy o zarządzaniu kryzysowym, a wyniki dotyczące dostępności można bezpośrednio wykorzystać w analizie ryzyka dostępności zasobów w projektach BCM zgodnych z ISO 22301.

ERAMIS, choć pierwotnie opracowana dla usług teleinformatycznych, dzięki matematycznemu rygorowi pozwala precyzyjnie szacować ryzyko w obszarach operacyjnych, zasobach ludzkich, łańcuchu dostaw i infrastrukturze krytycznej.

Dla kogo?

ERAMIS jest przeznaczona dla podmiotów kluczowych i ważnych, czyli tam, gdzie wymagania regulacyjne łączą się ze złożoną infrastrukturą, a zarząd i audytor zewnętrzny oczekuje udokumentowanego i powtarzalnego procesu szacowania ryzyka.

Masz pytania o metodykę ERAMIS?

Umów się na bezpłatną konsultację.


Podczas godzinnej rozmowy z ekspertem Davidson Consulting ocenimy, czy ERAMIS pasuje do Twojego środowiska i wymagań regulacyjnych.
Wymagane

Google reCaptcha: Nieprawidłowy klucz witryny.

Interesuje Cię ryzko operacyjne?

10 zagrożeń dla administracji państwowej w roku 2026.

Poniżej przedstawiono dziesięć kluczowych obszarów ryzyka, które w 2026 roku wymagają szczególnej uwagi w kontekście zarządzania operacyjnego, cyberbezpieczeństwa i odporności…

Czytaj

Cła Trumpa i chaos

Dlaczego łańcuchy dostaw motoryzacyjnych są w kryzysie

Czytaj

Gdy meduzy zatrzymują reaktory. O ślepych punktach w zarządzaniu ryzykiem operacyjnym

Sierpniowy incydent w elektrowni jądrowej Gravelines we Francji stanowi fascynujący przykład tego, jak organizacje mogą być zaskakiwane przez zagrożenia, które…

Czytaj

Duńska nocna straż

Ciekawy case study z duńskiego Ministerstwa Spraw Zagranicznych, pokazujący, jak globalna polityka i nieprzewidywalność zmuszają dyplomację do innowacji i adaptacji.‍

Czytaj

CaaS – “przestępczość jako usługa”

CaaS – “przestępczość jako usługa” to ewolucja współczesnej cyberprzestępczości, która przeszła ewolucję od rzemiosła do dojrzałego przemysłu, stając się modelem…

Czytaj
CaaS czyli Crime as a Service jako nowy model biznesowy.

Za 6 tygodni skończy się Europie paliwo lotnicze

Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.‍

Czytaj

Kryzys energetyczny w Europie a Polska – jak ograniczyć efekt kaskadowy

Najbardziej prawdopodobnym skutkiem dla Polski jest wzrost kosztów bilansowania i większa zmienność cen hurtowych.

Czytaj
Kryzys energetyczny w Europie a Polska
Umów spotkanie w Calendly
Umów spotkanie
w Calendly