W moim podejściu ocena zaczyna się od zrozumienia funkcji procesu oraz warunków jego działania. Dopiero na tej podstawie dobieram sposób analizy i dokumentowania ustaleń. Arkusz jest potrzebny, ale jego wartość zależy od jakości rozmowy i decyzji, które za nim stoją.
Najpierw funkcja procesu
Każdy proces ma swoją specyfikę. Dlatego zaczynam od pytania: co ma zapewnić i po czym poznamy, że spełnia swoją funkcję? Następnie zastanawiam się, co może uniemożliwić osiągnięcie oczekiwanego rezultatu.
W podejściu systemowym patrzę na powiązane elementy procesu:
- Wejścia - czy informacje, materiały i wymagania są właściwe, kompletne i dostępne wtedy, kiedy są potrzebne?
- Wyjścia - czy rezultat spełnia oczekiwania i wymagania odbiorcy? Jakie będą skutki, jeśli ich nie spełni?
- Metoda - czy sposób wykonania pracy jest określony, zrozumiały i odpowiedni do warunków?
- Ludzie i kompetencje - czy osoby wykonujące zadania są przygotowane, znają odpowiedzialności i wiedzą, kiedy reagować?
- Maszyny, materiały i zasoby - czy są dostępne, odpowiednie i utrzymywane w stanie pozwalającym realizować proces?
- Wskaźniki i ocena skuteczności - czy potrafimy zauważyć pogorszenie działania i sprawdzić, czy podjęte działania przyniosły rezultat?
Taki przegląd pomaga uporządkować rozmowę. Nie oznacza, że każdy proces potrzebuje identycznej listy ryzyk. Te same pytania w produkcji, utrzymaniu ruchu i bezpieczeństwie informacji mogą prowadzić do różnych ustaleń.
Ważne są również zależności. Problem widoczny na wyjściu jednego procesu może wynikać z niewłaściwego wejścia otrzymanego z innego obszaru. Analiza ograniczona do pojedynczego stanowiska lub działu może tego nie pokazać.
Ocena wymaga udziału ludzi znających proces
Osoby pracujące z procesem powinny uczestniczyć w rozpoznawaniu tego, co może zakłócić jego działanie. To one znają codzienne trudności, wyjątki, zależności i sposoby radzenia sobie z problemami.
Osoba prowadząca ocenę pomaga uporządkować te informacje, zadawać pytania i połączyć różne perspektywy. Nie zastąpi jednak wiedzy wszystkich uczestników procesu.
Dlatego cenię współpracę interdyscyplinarną. Produkcja, jakość, utrzymanie ruchu, automatyka i IT mogą inaczej postrzegać to samo zdarzenie. Zestawienie tych perspektyw pomaga dostrzec pominięcia oraz dobrać działania możliwe do zastosowania w praktyce.
Arkusz powinien utrwalać wynik tej pracy: scenariusz, możliwe skutki, istniejące zabezpieczenia, uzasadnienie oceny i odpowiedzialność za dalsze działania. Samo przypisanie punktów nie wyczerpuje tematu.
Kontekst organizacji ma znaczenie
Rozwiązanie uzasadnione w jednym środowisku nie musi być właściwą odpowiedzią w innym. Znaczenie mają funkcja systemu, jego dostępność, otoczenie, zależności oraz już działające zabezpieczenia.
Inaczej będziemy rozpatrywać niektóre scenariusze dostępu fizycznego do rozproszonego urządzenia w miejscu publicznym, a inaczej do urządzenia na kontrolowanym terenie zakładu, umieszczonego w zamkniętej szafie. Ogrodzenie, kontrola wejścia i ograniczenie dostępu są elementami oceny.
Nie rozstrzygają jednak wszystkich zagrożeń. Nadal trzeba uwzględnić między innymi połączenia sieciowe, dostęp serwisowy, działania uprawnionych osób i możliwość odtworzenia działania po zakłóceniu. Istniejące zabezpieczenie może ograniczać jeden scenariusz, pozostawiając inne bez zmian.
Podobnie jest z serwerownią. Rozwiązania przyjęte w dużym centrum danych mogą stanowić użyteczny punkt odniesienia, ale ich zastosowanie w konkretnej organizacji wymaga uzasadnienia. O wyborze powinny decydować wymagania i ryzyko w danym środowisku.
Audytor powinien oceniać rozwiązanie, uwzględniając ten kontekst. Oczekuję otwartości na inne podejście, jeśli organizacja potrafi wykazać jego skuteczność i spełnienie wymagań. Przyzwyczajenie do konkretnego narzędzia nie powinno zastępować oceny dowodów.
Działa to również w drugą stronę. Organizacja powinna umieć uzasadnić swoje rozwiązanie. Sam argument „u nas jest inaczej” nie wystarcza, a kontekst nie zwalnia ze spełnienia mających zastosowanie wymagań.
Narzędzie dobieram do celu
Dostępność wielu metod nie oznacza, że należy stosować je wszystkie. Najpierw trzeba wiedzieć, na jakie pytanie ma odpowiedzieć analiza i jaką decyzję ma wspierać.
Prosty model punktowy może pomóc uporządkować ryzyka. Bardziej szczegółowe podejście może być potrzebne tam, gdzie istotne są zależności techniczne, wiele możliwych przyczyn albo poważne konsekwencje błędu.
W modelu S × O, łączącym ocenę dotkliwości skutków i wystąpienia zdarzenia, znaczenie mają definicje skal oraz uzasadnienie przypisanych ocen. Sam iloczyn nie jest pomiarem oczekiwanej straty.
Ten sam wynik może dotyczyć rzadkiego zdarzenia o poważnych skutkach i częstego problemu o niewielkiej dotkliwości. Dlatego przy podejmowaniu decyzji trzeba wrócić do scenariusza, a nie zatrzymać się na liczbie.
Metoda powinna pomagać rozumieć ryzyko i uzasadniać postępowanie. Jej złożoność sama w sobie nie świadczy o jakości oceny.
Redukcja ryzyka nie zawsze wymaga drogiej technologii
Jestem zwolennikiem ograniczania ryzyka. Nie zakładam jednak, że każda zidentyfikowana luka wymaga zakupu kolejnego narzędzia.
Najpierw warto ustalić, czego rzeczywiście brakuje. Czy problemem jest zabezpieczenie techniczne, niewłaściwa konfiguracja, niejasna odpowiedzialność, brak kompetencji, czy niestosowanie istniejących zasad?
W określonych sytuacjach skuteczną odpowiedzią mogą być działania organizacyjne: uporządkowanie dostępu, ustalenie odpowiedzialności, zmiana sposobu pracy, szkolenie lub regularna weryfikacja. W innych będą potrzebne zabezpieczenia techniczne albo połączenie obu rodzajów działań.
Środek organizacyjny również wymaga sprawdzenia. Samo napisanie procedury nie oznacza, że ludzie ją rozumieją i stosują. Tak samo zakup urządzenia nie dowodzi, że zostało właściwie skonfigurowane i będzie utrzymywane.
Porównując rozwiązania, biorę pod uwagę ich przewidywaną skuteczność, koszt wdrożenia i utrzymania, wpływ na codzienną pracę oraz ryzyko pozostające po zastosowaniu zabezpieczeń. Niższa cena nie przesądza o wyborze, ale wyższa również nie gwarantuje lepszego rezultatu.
Akceptacja ryzyka nie jest porażką
Nie każde ryzyko da się wyeliminować. Nie zawsze istnieje też możliwość dalszego ograniczania go w sposób uzasadniony i wykonalny.
W zależności od sytuacji można ograniczyć ryzyko, zrezygnować z działania, podzielić określone skutki z innym podmiotem albo świadomie zaakceptować ryzyko pozostające. Sposoby te mogą się uzupełniać.
Akceptacja nie powinna oznaczać pominięcia problemu. Potrzebne są uzasadnienie, osoba uprawniona do podjęcia decyzji oraz określenie warunków, w których trzeba będzie wrócić do oceny. Sam brak budżetu nie wystarcza do wykazania, że ryzyko jest dopuszczalne.
Podobnie transfer, na przykład poprzez ubezpieczenie, może dotyczyć określonych skutków finansowych. Nie oznacza automatycznie przeniesienia wszystkich konsekwencji i obowiązków organizacji.
Dla mnie dojrzałość polega na rozumieniu podejmowanej decyzji. Wolę jasno uzasadnioną akceptację niż deklarację ograniczenia ryzyka opartą na zabezpieczeniu, którego skuteczności nikt nie sprawdził.
Ocena powinna wracać do procesu
Zakończenie analizy i zatwierdzenie arkusza nie kończą pracy. Po wdrożeniu działania trzeba sprawdzić, czy pomaga ono osiągać oczekiwany rezultat i czy nie wprowadziło nowych trudności.
Do oceny warto wrócić po zmianie procesu, technologii, odpowiedzialności lub warunków działania. Powodem mogą być również incydent, wynik audytu czy informacja od pracowników, że przyjęte rozwiązanie nie działa tak, jak zakładano.
Wskaźniki są tu pomocne, ale potrzebują interpretacji. Wynik mieszczący się w celu nie daje jeszcze pełnego obrazu działania procesu. Rozmowy z ludźmi, obserwacja i przegląd dowodów uzupełniają dane liczbowe.
Podsumowanie
Zarządzanie ryzykiem powinno pomagać ludziom podejmować decyzje dotyczące procesu. Wymaga zrozumienia jego funkcji, uwzględnienia kontekstu i udziału osób mających wpływ na jego działanie.
Dobór metody, zabezpieczeń i sposobu postępowania powinien wynikać z tej oceny. Redukcja jest ważna, ale świadoma akceptacja również może być uzasadnioną decyzją.
Arkusz spełnia swoją rolę wtedy, gdy potrafimy wyjaśnić, skąd wzięła się ocena, dlaczego wybrano określone działanie i jak sprawdzimy jego skuteczność.
Materiały do pogłębienia tematu
ISO 31000:2018 przedstawia ogólne wytyczne zarządzania ryzykiem. ISO/IEC 27005:2022 rozwija temat zarządzania ryzykiem bezpieczeństwa informacji w kontekście SZBI. W obszarze oceny audytowej punktem odniesienia są wytyczne ISO 19011, obejmujące ocenę dowodów względem kryteriów audytu.
Pytania i odpowiedzi
Czy prosty arkusz może wystarczyć?
Tak, jeżeli pozwala udokumentować istotne scenariusze, uzasadnienie oceny, decyzje i odpowiedzialności. Jego przydatność zależy od celu oraz złożoności analizowanego procesu.
Czy audytor może zakwestionować przyjęte rozwiązanie?
Tak, jeżeli dowody wskazują, że nie spełnia ono właściwych wymagań. Organizacja powinna umieć wyjaśnić swój wybór, a ocena audytowa powinna odnosić się do kryteriów i dowodów. Odmienność rozwiązania sama w sobie nie przesądza o niezgodności.
Czy zabezpieczenie organizacyjne może zastąpić techniczne?
W niektórych scenariuszach może być wystarczające, w innych nie. Zależy to od wymagań, warunków działania i skuteczności zabezpieczenia. Nie należy zakładać ich zamienności bez oceny.
Kiedy wrócić do zaakceptowanego ryzyka?
W uzgodnionym terminie oraz wtedy, gdy zmienią się założenia decyzji, pojawią się nowe informacje lub zabezpieczenia przestaną działać zgodnie z oczekiwaniami.