Analiza ryzyka realizowana z aktywnym udziałem klienta
Projekt zrealizowany przez zespół audytorów Lizard dla klienta z sektora przemysłowego. Prace objęły ustalenie zakresu badania, cykl warsztatów z przedstawicielami organizacji, opracowanie oceny oraz przekazanie wyników wraz z planem dalszych działań.

Środowisko Klienta przed wdrożeniem
Firma przemysłowa zatrudniająca 200 pracowników, posiadająca wiedzę o swoich procesach biznesowych, ale nieposiadająca formalnego rejestru ryzyka IT.
Wyzwanie
Organizacja chciała określić najważniejsze zagrożenia dla infrastruktury, danych i ciągłości procesów. Ze względu na rozproszoną wiedzę konieczny był aktywny udział właścicieli systemów, działów biznesowych i zespołu IT.
#MyWiemyJakToZrobić!
Zakres projektu
Działania adekwatne do potrzeb klienta
Analiza została przeprowadzona warsztatowo, przy założeniu około:
- 80 godzin pracy zespołu Lizard,
- 70 godzin zaangażowania przedstawicieli klienta.
Projekt obejmował:
- identyfikację zasobów,
- określenie właścicieli zasobów,
- identyfikację zagrożeń,
- identyfikację podatności,
- ocenę skutków,
- ocenę prawdopodobieństwa,
- wyliczenie poziomu ryzyka,
- wybór sposobu postępowania,
- przygotowanie planu działań,
- określenie ryzyka rezydualnego.
Poziom szczegółowości dobrano do potrzeb organizacji:
- IG1 – analiza podstawowa,
- IG2 – analiza średniozaawansowana,
- IG3 – analiza zaawansowana.

Efekty
Powstał zatwierdzony przez właścicieli biznesowych rejestr ryzyk wraz z planem ich ograniczania oraz terminami i odpowiedzialnościami.
Korzyści biznesowe dla Klienta
wykorzystanie rzeczywistej wiedzy pracowników klienta,
powiązanie ryzyk technicznych z procesami biznesowymi,
określenie potencjalnych skutków finansowych i operacyjnych,
nadanie priorytetów inwestycjom bezpieczeństwa,
wskazanie właścicieli poszczególnych ryzyk,
stworzenie planu działań naprawczych,
zwiększenie świadomości kierownictwa i pracowników,
przygotowanie dokumentacji wymaganej przez NIS2 i ISO 27001.

