Problem · KRI

Jak zdefiniować KRI – kluczowe wskaźniki ryzyka?

Dobre KRI ostrzegają, zanim dojdzie do incydentu - to ich zasadnicza różnica względem wskaźników opisujących już zaistniałe zdarzenia.

Projektowanie KRI zaczyna się od powiązania wskaźników z konkretnymi ryzykami zidentyfikowanymi w analizie ryzyka - np. liczba nieudanych prób logowania jako wskaźnik ryzyka nieautoryzowanego dostępu, czy czas reakcji na zgłoszenie jako wskaźnik ryzyka operacyjnego.

W metodykach zarządzania ryzykiem rozróżnia się wskaźniki wyprzedzające (leading indicators), które sygnalizują narastające ryzyko zanim dojdzie do zdarzenia (np. liczba niezałatanych podatności w systemach, rotacja pracowników w kluczowych działach), od wskaźników opóźnionych (lagging indicators), które opisują już zaistniałe zdarzenia (np. liczba incydentów w danym kwartale). Skuteczny system KRI opiera się przede wszystkim na wskaźnikach wyprzedzających.

Każdy wskaźnik powinien mieć określone progi ostrzegawcze (żółty, czerwony), właściciela odpowiedzialnego za monitorowanie oraz częstotliwość pomiaru - bez tego KRI pozostają liczbami bez znaczenia decyzyjnego.

Przykłady dobrze zaprojektowanych KRI w różnych obszarach to: w cyberbezpieczeństwie - średni czas wykrycia i usunięcia podatności; w compliance - odsetek pracowników, którzy ukończyli obowiązkowe szkolenie w terminie; w obszarze operacyjnym - liczba przeterminowanych przeglądów umów z dostawcami. Dobór wskaźników powinien wynikać z priorytetów konkretnej organizacji, a nie z gotowej, uniwersalnej listy.

Podstawa prawna

norma ISO 31000 (zarządzanie ryzykiem - wytyczne) oraz wymogi sektorowe, np. ustawa o KSC dla podmiotów objętych NIS2

Dobrze zaprojektowany wskaźnik KRI ma:

  • Bezpośrednie powiązanie z konkretnym ryzykiem z analizy ryzyka
  • Zdefiniowane progi ostrzegawcze
  • Przypisanego właściciela odpowiedzialnego za monitorowanie
  • Ustaloną częstotliwość pomiaru i raportowania

Zobacz też