ERAMIS

metodyka szacowania ryzyka dla infrastruktury i usług ICT

Szacowanie ryzyka oparte na faktach, nie na przeczuciach 

Zazwyczaj rejestry ryzyka tworzy się podobnie: kilka osób siada razem, każdy wystawia subiektywną ocenę od jeden do pięć, a potem wyniki są uśredniane, ERAMIS (Evidence-based Risk Assessment Methodology for Infrastructure and Services) to autorska metoda Davidson Consulting, która zamiast tego opiera się na analizie mierzalnych parametrów środowiska.

Na czym polega różnica? 

Tradycyjne podejście ma dwa powtarzające się defekty:

Pierwszym problemem jest spłaszczanie wyników. Na przykład krytyczny dostawca unikalnych usług lub serwer DNS może być oceniany na tym samym poziomie ryzyka co jeden z wielu dostawców popularnych usług albo zwykła aplikacja frontowa.

Drugim problemem jest brak propagacji. Jeśli usługa bazowa zostanie skompromitowana, ryzyko w powiązanych systemach lub procesach nie zmienia się automatycznie.

ERAMIS rozwiązuje te problemy. 

Dzięki trzem mechanizmom wyniki szacowania opierają się na konkretnych danychnie na subiektywnych ocenach

Wagi i atrybuty:

krytyczność komponentu zależy od jego roli w architekturze systemu lub procesów, a nie od eksperckiej oceny uczestników warsztatu.

Parametr siły relacji:

mierzy, jak silne są powiązania między komponentami, osobno dla poufności, integralności, dostępności i autentyczności.

Propagacja przez wartość maksymalną:

ryzyko przenosi się w górę modelu bez uśredniania, zgodnie z zasadą najsłabszego ogniwa.

Czy te atrybuty nie dotyczą wyłącznie danych?  

Choć początkowo może się tak wydawać, w rzeczywistości każdy proces biznesowy opiera się na tych samych zasadach, niezależnie od tego, czy dotyczy bazy danych, linii produkcyjnej czy zespołu ekspertów. Dostępność to gotowość maszyn do pracy, integralność zapewnia bezbłędną produkcję zgodną ze specyfikacją, a poufność i autentyczność chronią unikalną wiedzę i weryfikują uprawnienia decydentów. ERAMIS przenosi te wysokie standardy z ICT do codziennych operacji, ponieważ błąd w integralności receptury chemicznej lub brak dostępności kluczowego składnika w łańcuchu dostaw stanowi takie samo ryzyko biznesowe jak awaria głównego systemu.

Co oparta na dowodach metodyka szacowania ryzyka dla zintegrowanych systemów daje organizacji? 

Rejestr ryzyka pokazuje pełną ścieżkę rozumowania. Każda pozycja odnosi się do konkretnych dowodów (np. zapisów umownych, przepisów prawa, wskaźników KPI, parametrów środowiska) i zawiera udokumentowany tok analizy prowadzący do końcowego wyniku. To ważne podczas audytu bezpieczeństwa UKSC, audytu DORA, czy certyfikacji, np. ISO 27001, ISO 22301 lub ISO 28000.

Metodyka jest powtarzalna. Jeśli zastosujesz ją do tego samego komponentu po roku, wyniki będą oparte na tych samych regułach obliczeniowych. Dzięki temu organizacja może obiektywnie sprawdzić, czy poziom ryzyka się zmienił, co jest wymagane przez uznane standardy i normy ISO.

ERAMIS w usługach ICT ocenia cztery atrybuty bezpieczeństwa: poufność, integralność, dostępność i autentyczność. Dzięki temu spełnia wymagania NIS2, Ustawy o KSC i DORA oraz CER i Ustawy o zarządzaniu kryzysowym, a wyniki dotyczące dostępności można bezpośrednio wykorzystać w analizie ryzyka dostępności zasobów w projektach BCM zgodnych z ISO 22301.

ERAMIS, choć pierwotnie opracowana dla usług teleinformatycznych, dzięki matematycznemu rygorowi pozwala precyzyjnie szacować ryzyko w obszarach operacyjnych, zasobach ludzkich, łańcuchu dostaw i infrastrukturze krytycznej.

Dla kogo?

ERAMIS jest przeznaczona dla podmiotów kluczowych i ważnych, czyli tam, gdzie wymagania regulacyjne łączą się ze złożoną infrastrukturą, a zarząd i audytor zewnętrzny oczekuje udokumentowanego i powtarzalnego procesu szacowania ryzyka.

Masz pytania o metodykę ERAMIS?

Umów się na bezpłatną konsultację.


Podczas godzinnej rozmowy z ekspertem Davidson Consulting ocenimy, czy ERAMIS pasuje do Twojego środowiska i wymagań regulacyjnych.
Wymagane

Google reCaptcha: Nieprawidłowy klucz witryny.

Interesuje Cię ryzko operacyjne?

Jak Europa przekształca kontrolę eksportu technologii w instrument geopolityki

Czasy, gdy kontrola eksportu ograniczała się do czołgów i pocisków, bezpowrotnie minęły. W erze, w której algorytm może być równie…

Czytaj

Niewidzialne zagrożenia

Ukryte Moduły w Inwerterach Fotowoltaicznych i Magazynach Energii – Czy Twoja Firma Jest Gotowa?

Czytaj

Analiza ryzyka lokalizacji

Dlaczego warto sprawdzić, kto mieszka obok? Napięcia geopolityczne zmieniają reguły gry, a firmy odkrywają, że ich adres może być źródłem…

Czytaj

Świadczenia rzeczowe na rzecz obrony jako ryzyko operacyjne dla przedsiębiorstw

Analiza ryzyk operacyjnych dla przedsiębiorstw w reakcji na rozporządzenie Ministerstwa Obrony.

Czytaj

Duńska nocna straż

Ciekawy case study z duńskiego Ministerstwa Spraw Zagranicznych, pokazujący, jak globalna polityka i nieprzewidywalność zmuszają dyplomację do innowacji i adaptacji.‍

Czytaj

Insider threat – analiza sabotażu Davisa Lu (Eaton Corp)

Zagrożenie określane jako insider threat w organizacji, zwłaszcza gdy dotyczy pracowników uprzywilejowanych, stanowi jeden z najtrudniejszych do wykrycia elementów sabotażu…

Czytaj

AI: optymalizacja procesów czy ryzyko prawne?

Przewodnik menedżera po wdrażaniu sztucznej inteligencji na rynku pracy.

Czytaj
Umów spotkanie w Calendly
Umów spotkanie
w Calendly