ERAMIS

metodyka szacowania ryzyka dla infrastruktury i usług ICT

Szacowanie ryzyka oparte na faktach, nie na przeczuciach 

Zazwyczaj rejestry ryzyka tworzy się podobnie: kilka osób siada razem, każdy wystawia subiektywną ocenę od jeden do pięć, a potem wyniki są uśredniane, ERAMIS (Evidence-based Risk Assessment Methodology for Infrastructure and Services) to autorska metoda Davidson Consulting, która zamiast tego opiera się na analizie mierzalnych parametrów środowiska.

Na czym polega różnica? 

Tradycyjne podejście ma dwa powtarzające się defekty:

Pierwszym problemem jest spłaszczanie wyników. Na przykład krytyczny dostawca unikalnych usług lub serwer DNS może być oceniany na tym samym poziomie ryzyka co jeden z wielu dostawców popularnych usług albo zwykła aplikacja frontowa.

Drugim problemem jest brak propagacji. Jeśli usługa bazowa zostanie skompromitowana, ryzyko w powiązanych systemach lub procesach nie zmienia się automatycznie.

ERAMIS rozwiązuje te problemy. 

Dzięki trzem mechanizmom wyniki szacowania opierają się na konkretnych danychnie na subiektywnych ocenach

Wagi i atrybuty:

krytyczność komponentu zależy od jego roli w architekturze systemu lub procesów, a nie od eksperckiej oceny uczestników warsztatu.

Parametr siły relacji:

mierzy, jak silne są powiązania między komponentami, osobno dla poufności, integralności, dostępności i autentyczności.

Propagacja przez wartość maksymalną:

ryzyko przenosi się w górę modelu bez uśredniania, zgodnie z zasadą najsłabszego ogniwa.

Czy te atrybuty nie dotyczą wyłącznie danych?  

Choć początkowo może się tak wydawać, w rzeczywistości każdy proces biznesowy opiera się na tych samych zasadach, niezależnie od tego, czy dotyczy bazy danych, linii produkcyjnej czy zespołu ekspertów. Dostępność to gotowość maszyn do pracy, integralność zapewnia bezbłędną produkcję zgodną ze specyfikacją, a poufność i autentyczność chronią unikalną wiedzę i weryfikują uprawnienia decydentów. ERAMIS przenosi te wysokie standardy z ICT do codziennych operacji, ponieważ błąd w integralności receptury chemicznej lub brak dostępności kluczowego składnika w łańcuchu dostaw stanowi takie samo ryzyko biznesowe jak awaria głównego systemu.

Co oparta na dowodach metodyka szacowania ryzyka dla zintegrowanych systemów daje organizacji? 

Rejestr ryzyka pokazuje pełną ścieżkę rozumowania. Każda pozycja odnosi się do konkretnych dowodów (np. zapisów umownych, przepisów prawa, wskaźników KPI, parametrów środowiska) i zawiera udokumentowany tok analizy prowadzący do końcowego wyniku. To ważne podczas audytu bezpieczeństwa UKSC, audytu DORA, czy certyfikacji, np. ISO 27001, ISO 22301 lub ISO 28000.

Metodyka jest powtarzalna. Jeśli zastosujesz ją do tego samego komponentu po roku, wyniki będą oparte na tych samych regułach obliczeniowych. Dzięki temu organizacja może obiektywnie sprawdzić, czy poziom ryzyka się zmienił, co jest wymagane przez uznane standardy i normy ISO.

ERAMIS w usługach ICT ocenia cztery atrybuty bezpieczeństwa: poufność, integralność, dostępność i autentyczność. Dzięki temu spełnia wymagania NIS2, Ustawy o KSC i DORA oraz CER i Ustawy o zarządzaniu kryzysowym, a wyniki dotyczące dostępności można bezpośrednio wykorzystać w analizie ryzyka dostępności zasobów w projektach BCM zgodnych z ISO 22301.

ERAMIS, choć pierwotnie opracowana dla usług teleinformatycznych, dzięki matematycznemu rygorowi pozwala precyzyjnie szacować ryzyko w obszarach operacyjnych, zasobach ludzkich, łańcuchu dostaw i infrastrukturze krytycznej.

Dla kogo?

ERAMIS jest przeznaczona dla podmiotów kluczowych i ważnych, czyli tam, gdzie wymagania regulacyjne łączą się ze złożoną infrastrukturą, a zarząd i audytor zewnętrzny oczekuje udokumentowanego i powtarzalnego procesu szacowania ryzyka.

Masz pytania o metodykę ERAMIS?

Umów się na bezpłatną konsultację.


Podczas godzinnej rozmowy z ekspertem Davidson Consulting ocenimy, czy ERAMIS pasuje do Twojego środowiska i wymagań regulacyjnych.
Wymagane

Google reCaptcha: Nieprawidłowy klucz witryny.

Interesuje Cię ryzko operacyjne?

Jak Europa przekształca kontrolę eksportu technologii w instrument geopolityki

Kontrola eksportu produktów podwójnego zastosowania w praktyce eksportera technologii

Czytaj

Za 6 tygodni skończy się Europie paliwo lotnicze

Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.‍

Czytaj

Bezpieczeństwo falowników i magazynów energii. Jak ocenić ryzyko dostawcy w 2026 roku

Ukryte Moduły w Inwerterach Fotowoltaicznych i Magazynach Energii – Czy Twoja Firma Jest Gotowa?

Czytaj

Planowanie ciągłości działania: kiedy lecą drony

W czasie wojny liminalnej celem nie jest bezpośrednia okupacja terenu, lecz sparaliżowanie państwa poprzez chaos, wywoływane konflikty wewnętrzne oraz destabilizację…

Czytaj

Dlaczego weryfikacja planów ciągłości działania dostawców stała się obowiązkiem prawnym

Organizacje w Unii Europejskiej muszą całkowicie zmienić sposób zarządzania dostawcami.

Czytaj

10 zagrożeń dla przemysłu na rok 2026

Zobacz nowy film.

Czytaj

Awaria AWS a ryzyko centralizacji usług

Ta awaria pokazała, jak bardzo współczesne usługi internetowe i aplikacje są zależne od infrastruktury chmurowej, a także jak skomplikowane i…

Czytaj
Umów spotkanie w Calendly
Umów spotkanie
w Calendly