Model oceny
Każde ryzyko jest oceniane w dwóch pięciostopniowych skalach. Ocena to prawdopodobieństwo pomnożone przez wpływ, więc mieści się w zakresie od 1 do 25. Te same przedziały wyznaczają kolory na mapie cieplnej, ocenę w rejestrze i kontrolę gotowości dla ryzyk krytycznych.
| Skala | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| Prawdopodobieństwo | Rzadkie | Mało prawdopodobne | Możliwe | Prawdopodobne | Prawie pewne |
| Wpływ | Pomijalny | Niewielki | Umiarkowany | Duży | Poważny |
| Przedział | Ocena | Wyświetlane jako |
|---|---|---|
| Niskie | 1-6 | Zielona komórka i ocena |
| Średnie | 7-11 | Bursztynowy |
| Wysokie | 12-16 | Pomarańczowy |
| Krytyczne | 17-25 | Czerwony; Przygotowanie do audytu sprawdza, czy każde ryzyko krytyczne ma plan ograniczania |
Ryzyko nieodłączne i szczątkowe
Każdy rekord ryzyka przechowuje dwie oceny z własnymi polami: ryzyko nieodłączne przed postępowaniem (inherentLikelihood, inherentImpact, inherentScore) i ryzyko szczątkowe po postępowaniu (residualLikelihood, residualImpact, residualScore). Ocena szczątkowa pozostaje pusta, dopóki jej nie wykonasz, a formularz zapisuje obie wartości szczątkowe tylko razem, więc niepełna ocena nie trafi do rejestru.
W rejestrze każdy wiersz pokazuje ocenę nieodłączną z oceną szczątkową obok (na przykład 20 → 6), właściciela, status i wybrany sposób postępowania.
Interaktywna mapa cieplna 5×5
- Przełączaj mapę cieplną między ryzykiem nieodłącznym a szczątkowym jednym przełącznikiem.
- Każda komórka zlicza aktywne ryzyka o danym prawdopodobieństwie i wpływie. Aktywne oznacza każdy status poza Ograniczone, więc ryzyka zaakceptowane i przeniesione pozostają widoczne.
- Kliknij komórkę, aby przefiltrować rejestr do dokładnie tych ryzyk; kliknij ponownie, aby wyczyścić filtr.
- W trybie szczątkowym podpis informuje, ile aktywnych ryzyk nie ma jeszcze oceny szczątkowej, dzięki czemu luki w ocenie są widoczne, a nie po cichu pomijane.
- Obok mapy cieplnej podział według statusu (otwarte, w ograniczaniu, ograniczone, zaakceptowane, przeniesione) działa jak filtr.
Postępowanie, status i terminy
Opcje postępowania są zgodne z ISO 27005: ograniczenie (zmniejszenie prawdopodobieństwa lub wpływu), akceptacja (życie z ryzykiem, udokumentowane), transfer (ubezpieczenie lub strona trzecia) albo unikanie (zaprzestanie działania). Status jest śledzony osobno: otwarte, w ograniczaniu, ograniczone, zaakceptowane lub przeniesione.
- Plan ograniczania do 4000 znaków i termin ograniczenia dla każdego ryzyka.
- Terminy są w rejestrze pokazywane jako zbliżające się lub po terminie, dopóki ryzyko nie zostanie ograniczone, zaakceptowane lub przeniesione.
- Sortuj według oceny, terminu lub właściciela i przeszukuj tytuł, opis, właściciela, ograniczanie i uzasadnienie akceptacji.
Akceptacja ryzyka z zatwierdzającym i uzasadnieniem
Akceptacja ryzyka, czy to przez ustawienie statusu Zaakceptowane, czy przez wybór postępowania Akceptacja, wymaga pisemnego uzasadnienia. Serwer odrzuca zmianę bez niego. Dazr następnie sam zapisuje acceptedBy i acceptedAt na podstawie zalogowanego administratora, który ją zapisał: przeglądarka nie może ustawić ani cofnąć w czasie tych pól. Jeśli ryzyko później przestanie mieć status Zaakceptowane, pieczęć akceptacji jest usuwana, więc stary podpis nigdy nie obejmuje nowej decyzji.
Okno ryzyka pokazuje wynik prostym językiem: Zaakceptowane przez name@company.eu dnia 12 września 2026.
Właściciele, role i historia
- Właściciel ryzyka (
ownerEmail) jest odrębny od osoby, która wprowadziła ryzyko (createdBy), zgodnie z oczekiwaniami punktu 6.1.3 ISO 27001. - Właściciele i administratorzy edytują rejestr; członkowie i zewnętrzni audytorzy mogą otwierać każde ryzyko tylko do odczytu.
- Historia: każda zmiana dodaje wpis z informacją kto i kiedy, do 200 rewizji na ryzyko, więc ponowne oceny na przestrzeni lat pozostają możliwe do prześledzenia.
- Dziennik aktywności przestrzeni roboczej zapisuje każde zdarzenie
risk.created,risk.updated(w tym zmianę statusu z i na) orazrisk.deleted.
Powiązania z prywatnością, zabezpieczeniami i raportowaniem
- DPIA: ryzyko w DPIA może wskazywać na ryzyko z rejestru. Ryzyko pokazuje, które DPIA się do niego odwołują, a jego usunięcie najpierw ostrzega. PDF z DPIA drukuje powiązane ryzyko z jego oceną, oceną szczątkową i statusem.
- Deklaracja stosowania: „Wymagane na podstawie oceny ryzyka” to jeden z powodów włączenia dla każdego zabezpieczenia.
- Przygotowanie do audytu sprawdza, czy rejestr jest wypełniony i czy każde ryzyko krytyczne ma plan ograniczania.
- Eksport: rejestr ryzyk jest jednym z eksportów do Excela i CSV, od planu Basic.
- Audytorzy widzą rejestr w swoim własnym portalu tylko do odczytu (Pro i Enterprise).
- REST API i webhooki (Enterprise): wyświetlaj i odczytuj ryzyka, filtruj według statusu lub minimalnej oceny i odbieraj zdarzenia
risk.createdirisk.updatedwe własnych narzędziach.