Model hodnotenia

Každé riziko sa hodnotí na dvoch päťbodových stupniciach. Skóre je pravdepodobnosť vynásobená dopadom, takže je v rozsahu 1 až 25. Rovnaké pásma určujú farby v tepelnej mape, skóre v registri aj kontrolu pripravenosti pri kritických rizikách.

Stupnica12345
PravdepodobnosťZriedkavéNepravdepodobnéMožnéPravdepodobnéTakmer isté
DopadZanedbateľnýMalýStrednýVeľkýZávažný
PásmoSkóreZobrazenie
Nízke1-6Zelená bunka a skóre
Stredné7-11Jantárová
Vysoké12-16Oranžová
Kritické17-25Červená; Prepare for Audit kontroluje, že každé kritické riziko má plán zmiernenia

Inherentné a zvyškové riziko

Každý záznam rizika uchováva dve hodnotenia s vlastnými poliami: inherentné riziko pred ošetrením (inherentLikelihood, inherentImpact, inherentScore) a zvyškové riziko po ošetrení (residualLikelihood, residualImpact, residualScore). Zvyškové skóre zostáva prázdne, kým ho neohodnotíte, a formulár ukladá obe zvyškové hodnoty len spoločne, takže napoly vyplnené hodnotenie sa do registra nedostane.

V registri každý riadok ukazuje inherentné skóre so zvyškovým skóre vedľa (napríklad 20 → 6), vlastníka, stav a zvolené ošetrenie.

Interaktívna tepelná mapa 5×5

  • Prepínajte tepelnú mapu medzi inherentným a zvyškovým rizikom jedným prepínačom.
  • Každá bunka počíta aktívne riziká s danou pravdepodobnosťou a dopadom. Aktívne znamená každý stav okrem Zmiernené, takže prijaté a prenesené riziká zostávajú viditeľné.
  • Kliknutím na bunku vyfiltrujete register presne na tieto riziká; ďalším kliknutím filter zrušíte.
  • V režime zvyškového rizika popis uvádza, koľko aktívnych rizík ešte nemá zvyškové skóre, takže medzery v hodnotení sú vidieť, namiesto toho, aby potichu chýbali.
  • Vedľa tepelnej mapy slúži rozpad podľa stavu (otvorené, zmierňuje sa, zmiernené, prijaté, prenesené) zároveň ako filter.
Tepelná mapa rizík podľa inherentnej pravdepodobnosti a dopadu, s prepnutím na zvyškové skóre a rozpadom podľa stavu
Inherentné riziko, zvyškové na jedno kliknutie.

Ošetrenie, stav a termíny

Možnosti ošetrenia vychádzajú z ISO 27005: zmierniť (znížiť pravdepodobnosť alebo dopad), prijať (niesť ho, zdokumentovane), preniesť (poistenie alebo tretia strana) alebo vyhnúť sa (ukončiť činnosť). Stav sa sleduje zvlášť: otvorené, zmierňuje sa, zmiernené, prijaté alebo prenesené.

  • Plán zmiernenia až so 4 000 znakmi a termín zmiernenia pri každom riziku.
  • Termíny sa v registri zobrazujú ako blížiace sa alebo po termíne, kým riziko nie je zmiernené, prijaté alebo prenesené.
  • Zoraďte podľa skóre, termínu alebo vlastníka a vyhľadávajte v názve, popise, vlastníkovi, zmiernení a zdôvodnení prijatia.

Prijatie rizika so schvaľovateľom a zdôvodnením

Prijatie rizika, či už nastavením stavu na Prijaté, alebo voľbou ošetrenia Prijať, si vyžaduje písomné zdôvodnenie. Server zmenu bez neho odmietne. Dazr potom sám zaznamená acceptedBy a acceptedAt podľa prihláseného správcu, ktorý zmenu uložil: prehliadač tieto polia nemôže nastaviť ani spätne datovať. Ak riziko neskôr stav Prijaté opustí, pečiatka prijatia sa vymaže, takže starý podpis nikdy nepokrýva nové rozhodnutie.

Okno rizika ukazuje výsledok zrozumiteľne: Prijal(a) meno@firma.eu dňa 12. septembra 2026.

Vlastníci, roly a história

  • Vlastník rizika (ownerEmail) je oddelený od osoby, ktorá riziko zadala (createdBy), ako očakáva kapitola 6.1.3 ISO 27001.
  • Vlastníci a správcovia register upravujú; členovia a externí audítori môžu každé riziko otvoriť len na čítanie.
  • História: každá zmena pridá záznam s tým, kto a kedy, až 200 revízií na riziko, takže prehodnocovanie v priebehu rokov zostáva dohľadateľné.
  • Protokol aktivít pracovného priestoru zaznamenáva každú udalosť risk.created, risk.updated (vrátane zmeny stavu z a na) a risk.deleted.
  • DPIA: riziko v DPIA môže odkazovať na riziko v registri. Riziko ukazuje, ktoré DPIA naň odkazujú, a pred zmazaním vás najprv varuje. PDF DPIA vytlačí prepojené riziko s jeho skóre, zvyškovým skóre a stavom.
  • Vyhlásenie o aplikovateľnosti: „Vyžadované posúdením rizík“ je jedným z dôvodov zaradenia pri každom opatrení.
  • Prepare for Audit kontroluje, že register je vyplnený a že každé kritické riziko má plán zmiernenia.
  • Export: register rizík je jedným z exportov do Excelu a CSV, od Basic.
  • Audítori vidia register vo vlastnom portáli len na čítanie (Pro a Enterprise).
  • REST API a webhooky (Enterprise): vypisujte a čítajte riziká, filtrujte podľa stavu alebo minimálneho skóre a prijímajte udalosti risk.created a risk.updated vo vlastnom softvéri.