ISO Forge/Baza wiedzy ISO/ISO 27001
ISO 27001

Analiza ryzyka w ISO 27001 - metodyka krok po kroku (macierz ryzyka, rejestr ryzyka, przykład)

13 sierpnia 2026·5 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Dlaczego analiza ryzyka poprzedza wybór zabezpieczeń

Analiza ryzyka (ocena ryzyka bezpieczeństwa informacji) to jeden z najważniejszych elementów Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) wg normy ISO 27001. Zanim wdrożysz jakiekolwiek zabezpieczenie z Załącznika A, musisz wiedzieć, przed czym dokładnie chronisz organizację i jak duże jest realne zagrożenie.

Norma nie narzuca jednej, konkretnej metodyki oceny ryzyka - wymaga jedynie, aby proces był systematyczny, powtarzalny i udokumentowany, a wyniki porównywalne w kolejnych cyklach przeglądu. W praktyce najczęściej stosuje się metodę macierzową: prawdopodobieństwo x skutek. Jest prosta do wdrożenia, zrozumiała dla zarządu i wystarczająca dla większości organizacji - od małych firm usługowych po średnie przedsiębiorstwa produkcyjne. Sam wymóg podejścia opartego na ryzyku wynika ze wspólnej struktury wysokiego poziomu (HLS), która obowiązuje wszystkie nowoczesne normy systemowe ISO - nie tylko 27001, ale również 9001 czy 14001.

Identyfikacja aktywów, zagrożeń i podatności

Krok 1: rejestr aktywów. Pierwszy etap to sporządzenie rejestru aktywów - wszystkiego, co ma wartość dla organizacji i wymaga ochrony:

1.Aktywa informacyjne - bazy danych klientów, dokumentacja projektowa, dane kadrowe, umowy handlowe
2.Aktywa techniczne - serwery, stacje robocze, urządzenia sieciowe, systemy chmurowe
3.Aktywa programowe - aplikacje biznesowe, systemy ERP/CRM, kod źródłowy
4.Aktywa ludzkie i organizacyjne - kompetencje pracowników, reputacja marki, relacje z kluczowymi klientami

Dla każdego aktywa określ właściciela (osobę odpowiedzialną za jego ochronę) oraz jego wartość z punktu widzenia poufności, integralności i dostępności - tzw. model CIA. Aktywo o wysokiej wartości w każdym z tych trzech wymiarów będzie wymagało bardziej rygorystycznych zabezpieczeń niż np. materiały marketingowe dostępne publicznie.

Krok 2: zagrożenia i podatności. Kolejny etap to powiązanie każdego aktywa z możliwymi zagrożeniami (co może pójść źle) i podatnościami (słabymi punktami, które dane zagrożenie może wykorzystać). Typowe przykłady spotykane w rejestrach ryzyka:

Zagrożenie: wyciek danych przez phishing - podatność: brak regularnych szkoleń z bezpieczeństwa dla pracowników
Zagrożenie: awaria serwera lub utrata danych - podatność: brak kopii zapasowych lub nieprzetestowany plan odtwarzania
Zagrożenie: nieautoryzowany dostęp do systemu - podatność: słabe hasła, brak uwierzytelniania wieloskładnikowego
Zagrożenie: utrata poufnych danych przez byłego pracownika - podatność: brak procedury odbierania uprawnień po zakończeniu współpracy

Źródłem informacji o zagrożeniach mogą być incydenty z przeszłości, raporty branżowe, wyniki audytów wewnętrznych, a także wiedza zespołu IT i operacyjnego. Warto zaangażować właścicieli procesów - to oni najlepiej znają realne słabe punkty swoich obszarów.

ISO Forge
Generator dokumentów ISO 27001
3 dokumenty za darmo - bez karty kredytowej
Generuj dokumenty ISO 27001 →

Macierz ryzyka - prawdopodobieństwo x skutek

Każde zidentyfikowane ryzyko ocenia się w dwóch wymiarach, najczęściej w skali 1-5:

Prawdopodobieństwo wystąpienia - jak często zdarzenie może realnie wystąpić (1 = bardzo rzadko, 5 = niemal pewne)
Skutek (wpływ) - jak poważne konsekwencje spowoduje dla organizacji, finansowe, prawne i wizerunkowe (1 = pomijalny, 5 = krytyczny)

Iloczyn obu wartości daje poziom ryzyka:

Poziom ryzyka
Wynik (P x S)
Typowe działanie
Niski
1-6
Akceptacja, bieżące monitorowanie
Średni
8-12
Planowanie działań ograniczających
Wysoki
15-20
Priorytetowe wdrożenie zabezpieczeń
Krytyczny
25
Działanie natychmiastowe

Skale ocen warto dopasować do wielkości organizacji. W małej firmie usługowej wystarczy prosta skala 1-5 i arkusz kalkulacyjny. W grupie kapitałowej z wieloma lokalizacjami często stosuje się dodatkowe kryteria - osobno ryzyko finansowe, prawne i wizerunkowe - oraz angażuje się właścicieli ryzyka z różnych działów do wspólnej kalibracji ocen.

Wyniki tej oceny trafiają do rejestru ryzyka - dokumentu, który dla każdej pozycji zawiera: aktywo, zagrożenie, podatność, prawdopodobieństwo, skutek, wyliczony poziom ryzyka, właściciela ryzyka oraz status działań. Rejestr nie jest dokumentem jednorazowym - powinien być aktualizowany przy każdej istotnej zmianie (nowy system, nowy dostawca, incydent) oraz przeglądany co najmniej raz w roku, np. przy okazji przeglądu zarządzania.

Postępowanie z ryzykiem i wybór zabezpieczeń z Załącznika A

Po określeniu poziomu ryzyka następuje postępowanie z ryzykiem - decyzja, co zrobić z każdą pozycją z rejestru. Norma przewiduje cztery podstawowe opcje:

1.Ograniczenie ryzyka - wdrożenie zabezpieczenia zmniejszającego prawdopodobieństwo lub skutek
2.Unikanie ryzyka - rezygnacja z działania, które generuje ryzyko
3.Przeniesienie ryzyka - np. ubezpieczenie lub outsourcing objęty odpowiednią umową SLA
4.Akceptacja ryzyka - świadoma decyzja o pozostawieniu ryzyka na danym poziomie (dotyczy zwykle ryzyk niskich)

Dla ryzyk wymagających ograniczenia sięgasz po katalog 93 zabezpieczeń z Załącznika A normy ISO/IEC 27001:2022, podzielonych na 4 kategorie: organizacyjne (37), dotyczące ludzi (8), fizyczne (14) i technologiczne (34). To właśnie wynik analizy ryzyka decyduje, które z tych zabezpieczeń są dla Twojej organizacji istotne i muszą zostać wdrożone, a które można świadomie wyłączyć jako nieadekwatne do jej kontekstu.

Każda taka decyzja - włączenie zabezpieczenia, jego wyłączenie lub uzasadnienie, że już funkcjonuje w innej formie - musi zostać udokumentowana. To bezpośrednio prowadzi do kolejnego, obowiązkowego dokumentu SZBI. Zobacz jak wyniki analizy ryzyka przekładają się na Deklarację Stosowania (SoA) i jakie informacje musi ona zawierać dla każdego z 93 zabezpieczeń.


Chcesz przeprowadzić analizę ryzyka i wygenerować gotową dokumentację SZBI zamiast budować rejestr ryzyka od zera w Excelu? Zaloguj się do ISO Forge i użyj generatora ISO 27001.

Zobacz jak ISO Forge generuje dokumentację ISO 27001 wraz z rejestrem ryzyka i macierzą ocenową.

Generator dokumentów ISO 27001

Pierwszy dokument za darmo. Bez karty kredytowej.

Generuj dokumenty ISO 27001 →

Inne artykuły