Model oceny

Każde ryzyko jest oceniane w dwóch pięciostopniowych skalach. Ocena to prawdopodobieństwo pomnożone przez wpływ, więc mieści się w zakresie od 1 do 25. Te same przedziały wyznaczają kolory na mapie cieplnej, ocenę w rejestrze i kontrolę gotowości dla ryzyk krytycznych.

Skala12345
PrawdopodobieństwoRzadkieMało prawdopodobneMożliwePrawdopodobnePrawie pewne
WpływPomijalnyNiewielkiUmiarkowanyDużyPoważny
PrzedziałOcenaWyświetlane jako
Niskie1-6Zielona komórka i ocena
Średnie7-11Bursztynowy
Wysokie12-16Pomarańczowy
Krytyczne17-25Czerwony; Przygotowanie do audytu sprawdza, czy każde ryzyko krytyczne ma plan ograniczania

Ryzyko nieodłączne i szczątkowe

Każdy rekord ryzyka przechowuje dwie oceny z własnymi polami: ryzyko nieodłączne przed postępowaniem (inherentLikelihood, inherentImpact, inherentScore) i ryzyko szczątkowe po postępowaniu (residualLikelihood, residualImpact, residualScore). Ocena szczątkowa pozostaje pusta, dopóki jej nie wykonasz, a formularz zapisuje obie wartości szczątkowe tylko razem, więc niepełna ocena nie trafi do rejestru.

W rejestrze każdy wiersz pokazuje ocenę nieodłączną z oceną szczątkową obok (na przykład 20 → 6), właściciela, status i wybrany sposób postępowania.

Interaktywna mapa cieplna 5×5

  • Przełączaj mapę cieplną między ryzykiem nieodłącznym a szczątkowym jednym przełącznikiem.
  • Każda komórka zlicza aktywne ryzyka o danym prawdopodobieństwie i wpływie. Aktywne oznacza każdy status poza Ograniczone, więc ryzyka zaakceptowane i przeniesione pozostają widoczne.
  • Kliknij komórkę, aby przefiltrować rejestr do dokładnie tych ryzyk; kliknij ponownie, aby wyczyścić filtr.
  • W trybie szczątkowym podpis informuje, ile aktywnych ryzyk nie ma jeszcze oceny szczątkowej, dzięki czemu luki w ocenie są widoczne, a nie po cichu pomijane.
  • Obok mapy cieplnej podział według statusu (otwarte, w ograniczaniu, ograniczone, zaakceptowane, przeniesione) działa jak filtr.

Postępowanie, status i terminy

Opcje postępowania są zgodne z ISO 27005: ograniczenie (zmniejszenie prawdopodobieństwa lub wpływu), akceptacja (życie z ryzykiem, udokumentowane), transfer (ubezpieczenie lub strona trzecia) albo unikanie (zaprzestanie działania). Status jest śledzony osobno: otwarte, w ograniczaniu, ograniczone, zaakceptowane lub przeniesione.

  • Plan ograniczania do 4000 znaków i termin ograniczenia dla każdego ryzyka.
  • Terminy są w rejestrze pokazywane jako zbliżające się lub po terminie, dopóki ryzyko nie zostanie ograniczone, zaakceptowane lub przeniesione.
  • Sortuj według oceny, terminu lub właściciela i przeszukuj tytuł, opis, właściciela, ograniczanie i uzasadnienie akceptacji.

Akceptacja ryzyka z zatwierdzającym i uzasadnieniem

Akceptacja ryzyka, czy to przez ustawienie statusu Zaakceptowane, czy przez wybór postępowania Akceptacja, wymaga pisemnego uzasadnienia. Serwer odrzuca zmianę bez niego. Dazr następnie sam zapisuje acceptedBy i acceptedAt na podstawie zalogowanego administratora, który ją zapisał: przeglądarka nie może ustawić ani cofnąć w czasie tych pól. Jeśli ryzyko później przestanie mieć status Zaakceptowane, pieczęć akceptacji jest usuwana, więc stary podpis nigdy nie obejmuje nowej decyzji.

Okno ryzyka pokazuje wynik prostym językiem: Zaakceptowane przez name@company.eu dnia 12 września 2026.

Właściciele, role i historia

  • Właściciel ryzyka (ownerEmail) jest odrębny od osoby, która wprowadziła ryzyko (createdBy), zgodnie z oczekiwaniami punktu 6.1.3 ISO 27001.
  • Właściciele i administratorzy edytują rejestr; członkowie i zewnętrzni audytorzy mogą otwierać każde ryzyko tylko do odczytu.
  • Historia: każda zmiana dodaje wpis z informacją kto i kiedy, do 200 rewizji na ryzyko, więc ponowne oceny na przestrzeni lat pozostają możliwe do prześledzenia.
  • Dziennik aktywności przestrzeni roboczej zapisuje każde zdarzenie risk.created, risk.updated (w tym zmianę statusu z i na) oraz risk.deleted.
  • DPIA: ryzyko w DPIA może wskazywać na ryzyko z rejestru. Ryzyko pokazuje, które DPIA się do niego odwołują, a jego usunięcie najpierw ostrzega. PDF z DPIA drukuje powiązane ryzyko z jego oceną, oceną szczątkową i statusem.
  • Deklaracja stosowania: „Wymagane na podstawie oceny ryzyka” to jeden z powodów włączenia dla każdego zabezpieczenia.
  • Przygotowanie do audytu sprawdza, czy rejestr jest wypełniony i czy każde ryzyko krytyczne ma plan ograniczania.
  • Eksport: rejestr ryzyk jest jednym z eksportów do Excela i CSV, od planu Basic.
  • Audytorzy widzą rejestr w swoim własnym portalu tylko do odczytu (Pro i Enterprise).
  • REST API i webhooki (Enterprise): wyświetlaj i odczytuj ryzyka, filtruj według statusu lub minimalnej oceny i odbieraj zdarzenia risk.created i risk.updated we własnych narzędziach.