Zaktualizowano: 5 lipca 2026
Czym jest analiza ryzyka w kontekście ISO 27001? Analiza ryzyka (ang. risk assessment) to ustrukturyzowany proces identyfikacji, oceny i traktowania ryzyk bezpieczeństwa informacji – wymagany przez normę ISO/IEC 27001:2022 w rozdziale 6.1. Jest to fundament całego ISMS (Information Security Management System): bez udokumentowanej i zatwierdzonej przez zarząd oceny ryzyka nie można określić, jakich kontroli potrzebuje organizacja, ani sensownie zaplanować budżetu na bezpieczeństwo. Dla zarządu analiza ryzyka to przekład technicznych zagrożeń na język decyzji biznesowych.
Analiza ryzyka ISO 27001 – w skrócie:
- ISO/IEC 27001:2022 wymaga formalnej analizy ryzyka co najmniej raz na rok oraz po każdej istotnej zmianie – to wymóg rozdziału 6.1.2
- Metodologia analizy ryzyka musi być udokumentowana i zaaprobowana przez zarząd przed jej wykonaniem – nie po
- Rejestr ryzyk musi zawierać: identyfikację ryzyka, właściciela, ocenę prawdopodobieństwa i wpływu, plan traktowania i status
- Zarząd zatwierdza poziom akceptowalnego ryzyka (risk appetite) – to decyzja biznesowa, nie techniczna
- Analiza ryzyka ISO 27001 musi obejmować cały zakres ISMS (scope) – nie tylko systemy IT
- Patronusec wspiera organizacje w budowie i prowadzeniu rejestru ryzyk w modelu vCISO – od metodologii po coroczną aktualizację i przygotowanie materiałów dla zarządu
Spis treści
Czym różni się identyfikacja ryzyk od oceny ryzyk w ISO 27001?
To ważna dystynkcja – norma ISO/IEC 27001:2022 prowadzi organizację przez trzy odrębne etapy.
Etap 1: Identyfikacja ryzyk (6.1.2 a-b)
Cel: wymienić wszystkie ryzyka bezpieczeństwa informacji, które mogą wpłynąć na poufność, integralność lub dostępność informacji w zakresie ISMS. Identyfikacja powinna obejmować zarówno zagrożenia techniczne (malware, insider threat, awaria systemu), jak i procesowe (błąd ludzki, brak procedur, zmiana dostawcy) i środowiskowe (pożar, powódź, awaria zasilania).
Etap 2: Ocena ryzyk (6.1.2 c)
Cel: przypisać każdemu ryzyku ocenę prawdopodobieństwa i potencjalnego wpływu, by ustalić priorytety. Norma nie narzuca konkretnej skali – organizacja sama definiuje metodologię (skala 1-3, 1-5, matryca ryzyk, podejście jakościowe lub ilościowe).
Etap 3: Traktowanie ryzyk (6.1.3)
Cel: dla każdego ryzyka wybrać opcję traktowania: unikanie, modyfikacja (wdrożenie kontroli), transfer (ubezpieczenie, outsourcing) lub akceptacja. Wybrane opcje traktowania muszą być powiązane z konkretnymi kontrolami z Aneksu A ISO 27001 lub innymi kontrolami.
Typowa struktura rejestru ryzyk ISO 27001:
| Kolumna | Zawartość | Uwaga |
|---|---|---|
| ID ryzyka | Unikalny identyfikator | np. RISK-001 |
| Opis ryzyka | Scenariusz zagrożenia | Co może się stać i dlaczego |
| Aktywa | Dotknięte zasoby informacyjne | Serwer, dane klientów, proces |
| Właściciel | Osoba odpowiedzialna | Musi być to konkretna osoba |
| Prawdopodobieństwo | Skala 1-5 lub niska/średnia/wysoka | Według zatwierdzonej metodologii |
| Wpływ | Skala 1-5 lub niska/średnia/wysoka | Finansowy, reputacyjny, operacyjny |
| Ocena ryzyka brutto | P × W lub matryca | Przed wdrożeniem kontroli |
| Traktowanie | Unikanie/Modyfikacja/Transfer/Akceptacja | Decyzja zarządu/właściciela |
| Kontrole | Odniesienie do Aneksu A | np. A.8.7, A.5.23 |
| Ocena ryzyka netto | Po wdrożeniu kontroli | Ryzyko rezydualne |
| Status | W trakcie/Zamknięte/Zaakceptowane | Data aktualizacji |
Patronusec Insight: Najczęstszym błędem przy pierwszej ocenie ryzyk ISO 27001 jest identyfikowanie kontroli zamiast ryzyk. Klient pisze w rejestrze: „brak szyfrowania dysków” – to kontrola, nie ryzyko. Ryzyko brzmi: „Utrata niezaszyfrowanego laptopa może spowodować ujawnienie danych klientów osobom nieuprawnionym”. Różnica ma znaczenie, bo prawidłowo sformułowane ryzyko pozwala zarządowi podjąć decyzję: akceptować ryzyko, wdrożyć szyfrowanie lub przerzucić ryzyko na ubezpieczenie. Pomagamy klientom budować rejestr ryzyk od podstaw w ramach usługi ISO 27001 i vCISO.
Jak wybrać metodologię oceny ryzyk i co wymaga norma ISO 27001?
ISO/IEC 27001:2022 nie narzuca konkretnej metodologii – wymaga tylko, by organizacja miała udokumentowaną, powtarzalną i zatwierdzoną przez zarząd metodologię (6.1.2).
Trzy popularne podejścia:
Podejście jakościowe (najpopularniejsze):
Skale opisowe: niska/średnia/wysoka dla prawdopodobieństwa i wpływu. Matryca 3×3 lub 5×5. Proste, szybkie, zrozumiałe dla zarządu bez wykształcenia technicznego. Wada: subiektywność ocen między różnymi analitykami.
Podejście półilościowe:
Skale numeryczne 1-5, wynik = prawdopodobieństwo × wpływ. Wynik 1-25, progi akceptacji: np. 1-5 akceptowalne, 6-15 do monitorowania, 16-25 do natychmiastowego traktowania. Kompromis między prostotą a mierzalnością.
Podejście ilościowe (FAIR, ALE):
Annualized Loss Expectancy = prawdopodobieństwo incydentu × wartość straty w PLN. Wymaga danych historycznych i zaawansowanej analizy. Stosowane przez duże organizacje finansowe. Wada: złożoność, trudność uzyskania wiarygodnych danych.
Rekomendacja dla większości organizacji: podejście półilościowe ze skalą 1-5 i matrycą ryzyk. Wystarczająco rygorystyczne dla audytora ISO 27001, wystarczająco zrozumiałe dla zarządu.
Planujesz wdrożenie ISO 27001 lub masz audyt nadzorczy za 3 miesiące i potrzebujesz zaktualizowanego rejestru ryzyk?
Patronusec przeprowadza warsztaty risk assessment i buduje rejestr ryzyk zgodny z ISO/IEC 27001:2022 – w formacie gotowym do prezentacji zarządowi i audytorowi. W ciągu 2-4 tygodni.
Jaka jest rola zarządu w procesie analizy ryzyk ISO 27001?
Zarząd w ISO 27001 nie jest biernym odbiorcą raportu z analizy ryzyk – jest aktywnym uczestnikiem procesu, który podejmuje konkretne decyzje.
Co zarząd musi zatwierdzić:
- Metodologię oceny ryzyk (przed jej przeprowadzeniem) – normę interesuje, czy metodologia jest zatwierdzona, nie czy analiza dała „dobry” wynik
- Poziom akceptowalnego ryzyka (risk appetite) – które ryzyka organizacja akceptuje bez wdrażania dodatkowych kontroli
- Plan traktowania ryzyk (Risk Treatment Plan, RTP) – jakie kontrole będą wdrożone, w jakim terminie i przez kogo
- Oświadczenie o stosowalności (Statement of Applicability, SoA) – które kontrole z Aneksu A są stosowane i dlaczego
Jak skutecznie raportować ryzyka do zarządu:
Zarząd rozumie ryzyko biznesowe – nie techniczne. Dobry raport dla zarządu tłumaczy ryzyko na język finansowy i operacyjny:
| Techniczne | Dla zarządu |
|---|---|
| „Brak MFA na koncie administratora AD” | „Ryzyko przejęcia pełnych praw do infrastruktury IT – potencjalna utrata danych klientów i przestój operacyjny szacowany na 2-5 mln PLN” |
| „Nieaktualne oprogramowanie na serwerach” | „Ryzyko ataku ransomware – analogiczne do incydentu X w branży, który kosztował 3 miesiące odtwarzania danych” |
Patronusec Insight: Organizacje, które wdrażają ISO 27001 bez aktywnego zaangażowania zarządu w analizę ryzyk, kończą z systemem ISMS „na papierze” – dokumenty są, ale decyzje o ryzyku podejmuje IT bez mandatu zarządu. Audytor ISO 27001 to szybko wykrywa: pyta zarząd, czy zna i rozumie swój rejestr ryzyk – i jeśli zarząd nie potrafi odpowiedzieć, to jest major non-conformity. W modelu vCISO przygotowujemy materiały dla zarządu w języku decyzyjnym, nie technicznym – i prowadzimy roczne przeglądy zarządcze jako osobne warsztaty.
Jak często należy aktualizować analizę ryzyk ISO 27001?
ISO/IEC 27001:2022 wymaga przeglądu analizy ryzyk co najmniej raz na rok (6.1.2 g) oraz po każdej istotnej zmianie w środowisku ISMS.
Co kwalifikuje się jako „istotna zmiana” wymagająca aktualizacji ryzyk:
- Wdrożenie nowego systemu przetwarzającego dane osobowe lub wrażliwe
- Migracja do chmury lub zmiana dostawcy chmurowego
- Restrukturyzacja organizacyjna wpływająca na odpowiedzialności za bezpieczeństwo
- Nowe przepisy lub wymagania regulacyjne (DORA, NIS2, nowe wymogi KNF)
- Incydent bezpieczeństwa – nawet jeśli nie zakończył się naruszeniem
- Zmiana modelu biznesowego lub wejście na nowy rynek
Praktyczny cykl zarządzania ryzykiem ISO 27001:
- Styczeń: Przegląd roczny – aktualizacja rejestru ryzyk, weryfikacja statusu kontroli
- Marzec: Prezentacja dla zarządu – stan ryzyk rezydualnych, akceptacja nowych ryzyk
- Na bieżąco: Aktualizacja po każdej istotnej zmianie
- Przed audytem: Weryfikacja, że rejestr jest aktualny i zatwierdzony
Jak powiązać analizę ryzyk z Aneksem A ISO 27001 i planem traktowania?
Aneks A ISO/IEC 27001:2022 zawiera 93 kontrole bezpieczeństwa w 4 kategoriach (organizacyjne, personalne, fizyczne, technologiczne). Wybór kontroli do wdrożenia musi wynikać z analizy ryzyk – kontrole wdrażane „na wszelki wypadek” bez powiązania z konkretnym ryzykiem są trudne do uzasadnienia podczas audytu.
Schemat powiązania ryzyk z kontrolami:
Ryzyko: „Nieuprawniony dostęp do danych klientów przez byłych pracowników”
- Traktowanie: Modyfikacja (wdrożenie kontroli)
- Kontrole z Aneksu A: A.5.18 (prawa dostępu), A.6.5 (obowiązki po zakończeniu zatrudnienia), A.8.3 (ograniczenie dostępu do informacji)
- Właściciel: HR Manager + IT Security
- Termin: Q2 2026
- KPI: 100% kont pracowników dezaktywowanych w ciągu 24h od odejścia
FAQ – Analiza ryzyka ISO 27001
Czy ISO 27001 wymaga konkretnej metodologii analizy ryzyk?
Nie – norma wymaga tylko, by metodologia była udokumentowana, zatwierdzona przez zarząd i powtarzalna. Organizacja może stosować OCTAVE, FAIR, własną matrycę lub inne podejście. Ważne, by ta sama metodologia dawała porównywalne wyniki w kolejnych przeglądach.
Ile ryzyk powinien zawierać rejestr ISO 27001?
Nie ma minimalnej ani maksymalnej liczby. Organizacje często mają 30-80 ryzyk przy pierwszej analizie. Ważna jest jakość, nie ilość – lepiej 30 dobrze opisanych ryzyk z konkretnymi właścicielami i planami traktowania niż 200 ogólnikowych pozycji bez odpowiedzialności.
Czy analiza ryzyk ISO 27001 musi obejmować ryzyka wynikające z RODO?
Tak, jeśli przetwarzanie danych osobowych jest częścią zakresu ISMS. Ryzyka dla prywatności mogą być ujęte w tym samym rejestrze co ryzyka bezpieczeństwa lub w osobnym rejestrze powiązanym z DPIA (Data Protection Impact Assessment). Audytor ISO 27001 sprawdzi, czy ryzyka dla danych osobowych są zaadresowane.
Kto powinien być właścicielem ryzyk w rejestrze ISO 27001?
Właścicielem ryzyka powinna być osoba mająca realny wpływ na zasoby, które ryzyko dotyczy – nie IT Security Manager dla wszystkich ryzyk. Ryzyko dotyczące procesu HR powinno mieć właściciela w dziale HR. Ryzyko dotyczące serwera produkcyjnego – w IT. Właściciel ryzyka odpowiada za decyzję o traktowaniu i monitorowanie statusu.
Ile kosztuje wsparcie przy analizie ryzyk ISO 27001 w Patronusec?
Zakres i koszt zależą od wielkości organizacji i zakresu ISMS. Warsztat risk assessment dla organizacji 50-200 osób trwa 2-4 dni robocze, a wynik to kompletny rejestr ryzyk gotowy do prezentacji audytorowi. Patronusec przedstawia stałą wycenę po bezpłatnej rozmowie wstępnej. W modelu vCISO prowadzimy rejestr ryzyk i coroczne przeglądy jako usługę ciągłą.
Jak analiza ryzyk ISO 27001 różni się od analizy ryzyk wymaganej przez DORA lub NIS2?
ISO 27001 definiuje ogólne wymogi zarządzania ryzykiem bezpieczeństwa informacji. DORA (Digital Operational Resilience Act) nakłada na instytucje finansowe dodatkowe wymogi dotyczące ICT risk management – z naciskiem na odporność operacyjną i ryzyko dostawców ICT. NIS2 wymaga analizy ryzyk dla cyberbezpieczeństwa sieci i systemów informacyjnych. Dobra analiza ryzyk ISO 27001 jest często podstawą dla zgodności z DORA i NIS2, ale wymaga rozszerzeń specyficznych dla tych regulacji.
Analiza ryzyka ISO 27001 – bezpłatna konsultacja
Patronusec wspiera organizacje w budowie i prowadzeniu systemów zarządzania bezpieczeństwem informacji zgodnych z ISO/IEC 27001:2022. W modelu vCISO przejmujemy odpowiedzialność za rejestr ryzyk, przeglądy zarządcze i komunikację z audytorem – klient skupia się na biznesie.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Ocenić, czy Twoja obecna metodologia analizy ryzyk spełni wymogi audytora ISO 27001
- Zidentyfikować braki w rejestrze ryzyk przed audytem nadzorczym lub recertyfikacyjnym
- Wybrać metodologię adekwatną do wielkości i złożoności Twojej organizacji
- Zaplanować zakres wsparcia zewnętrznego (projekt vs. model vCISO ciągły)
Bezpłatna konsultacja | ISO 27001 wdrożenie i audyt | vCISO – zarządzanie ryzykiem | DORA compliance | NIS2 wdrożenie