Cybersecurity Analytics

Jak firma produkcyjna połączyła ryzyka cyberbezpieczeństwa, zasoby i działania w jednym przejrzystym widoku

☰
Przegląd

W skrócie

Europejska firma produkcyjna zainwestowała już w narzędzia cyberbezpieczeństwa, polityki, audyty oraz techniczne środki bezpieczeństwa. Firma gromadziła wiele informacji związanych z bezpieczeństwem, jednak były one rozproszone pomiędzy różnymi systemami, raportami i arkuszami kalkulacyjnymi.

Utrudniało to udzielenie odpowiedzi na kilka podstawowych pytań:

  • ?Które problemy związane z bezpieczeństwem stanowią największe ryzyko dla działalności firmy?
  • ?Które podatności powinny zostać usunięte w pierwszej kolejności?
  • ?Kto odpowiada za poszczególne ryzyka i działania?
  • ?Czy wdrożone środki bezpieczeństwa rzeczywiście działają?
  • ?W jakie obszary firma powinna zainwestować w następnej kolejności?

Pomogliśmy klientowi połączyć te informacje oraz stworzyć praktyczny proces zarządzania ryzykami cyberbezpieczeństwa.

Rezultatem był bardziej przejrzysty obraz krytycznych zasobów, podatności, środków bezpieczeństwa, dostawców oraz działań doskonalących. Kierownictwo mogło podejmować decyzje na podstawie potencjalnego wpływu na działalność firmy, zamiast opierać się wyłącznie na ocenach technicznych i oddzielnych raportach.

Najważniejszy rezultat
Informacje dotyczące cyberbezpieczeństwa stały się łatwiejsze do zrozumienia, zarządzania i wykorzystywania w codziennym procesie decyzyjnym.
Profil klienta

O kliencie

Europejska firma produkcyjna
Klient poufny · Zaangażowanie w cyberbezpieczeństwo i zarządzanie ryzykiem
Poufne
Branża
Produkcja
Wielkość firmy
Około [500–1500] pracowników
Lokalizacje
[Polska, Niemcy i inne kraje europejskie]
Środowisko IT
Microsoft 365, infrastruktura lokalna, usługi chmurowe, systemy produkcyjne, dostęp zdalny i zewnętrzni dostawcy
Istotne wymagania
ISO/IEC 27001, wymagania klientów dotyczące bezpieczeństwa, ochrona danych i ciągłość działania
Kontekst zaangażowania: Klient zainwestował już w narzędzia cyberbezpieczeństwa, polityki, audyty oraz techniczne środki bezpieczeństwa. Zaangażowanie koncentrowało się na połączeniu tych istniejących informacji, aby zespoły i kierownictwo mogły je efektywniej wykorzystywać.

Nazwa klienta oraz wybrane szczegóły operacyjne nie zostały ujawnione ze względu na poufność.

Problem

Wyzwanie

Firma posiadała już wiele elementów programu cyberbezpieczeństwa.

Zespół IT utrzymywał systemy i infrastrukturę. Zespół bezpieczeństwa informacji zarządzał politykami i rejestrami ryzyka. Zespoły techniczne otrzymywały raporty dotyczące podatności. Dział zakupów posiadał informacje o dostawcach i umowach. Działy biznesowe wiedziały, które aplikacje i usługi były najważniejsze dla ich pracy.

Informacje te nie były jednak ze sobą połączone.

Ten sam system mógł występować pod różnymi nazwami w kilku dokumentach. Raport dotyczący podatności mógł wskazywać poważny problem techniczny, nie pokazując jednocześnie, którego procesu biznesowego dotyczył. Ryzyko mogło być zarejestrowane bez jednoznacznego przypisania osoby odpowiedzialnej. Zależności od dostawców nie zawsze były widoczne dla zespołów odpowiedzialnych za planowanie ciągłości działania.

Kierownictwo otrzymywało raporty, jednak ich przygotowanie wymagało znacznego nakładu pracy ręcznej. Raporty koncentrowały się również w dużej mierze na szczegółach technicznych i nie zawsze jasno przedstawiały możliwy wpływ danego problemu na działalność firmy.

Główny problem

Informacje dotyczące bezpieczeństwa istniały – ale nie były połączone.

Wyzwanie polegało mniej na braku działań związanych z bezpieczeństwem, a bardziej na przekształceniu rozproszonych informacji w praktyczny proces zarządczy.

01
Rozproszone informacjeInformacje były rozproszone pomiędzy arkuszami kalkulacyjnymi, raportami i oddzielnymi narzędziami.
02
Niepowiązane dane o ryzykuZasoby, podatności, ryzyka i środki bezpieczeństwa nie były ze sobą konsekwentnie powiązane.
03
Niejasne zakresy odpowiedzialnościZakresy odpowiedzialności nie zawsze były jasno określone.
04
Priorytetyzacja technicznaPodatności były priorytetyzowane przede wszystkim na podstawie technicznego poziomu krytyczności.
05
Luki w widoczności dostawcówZależności związane z dostawcami były trudne do zidentyfikowania.
06
Ręczne dowody audytoweDowody audytowe musiały być gromadzone ręcznie.
07
Zduplikowane zapisyNiektóre informacje występowały wielokrotnie w różnych rejestrach.
08
SZBI nie w pełni operacionalizowanySystem Zarządzania Bezpieczeństwem Informacji, czyli SZBI, był traktowany głównie jako wymóg zgodności, a nie jako działający proces zarządczy.
09
Czasochłonne raportowaniePrzygotowanie raportów dla kierownictwa było czasochłonne.
10
Trudny pomiar skutecznościTrudno było zmierzyć, czy środki bezpieczeństwa rzeczywiście ograniczały ryzyko.

Klient potrzebował prostszego i bardziej praktycznego sposobu zarządzania cyberbezpieczeństwem.

Cele

Co klient chciał osiągnąć

Projekt miał sześć głównych celów:

1

Połączenie najważniejszych informacji dotyczących cyberbezpieczeństwa w jednym uporządkowanym widoku.

2

Powiązanie ustaleń technicznych z procesami biznesowymi i wpływem operacyjnym.

3

Przypisanie jednoznacznych właścicieli do ryzyk, środków bezpieczeństwa, zasobów oraz działań doskonalących.

4

Udoskonalenie sposobu priorytetyzacji podatności.

5

Udostępnienie kierownictwu krótszych i bardziej użytecznych raportów.

6

Ograniczenie ilości pracy ręcznej wymaganej do przygotowania raportów i audytów.

Nasze podejście

Co zrobiliśmy

1

Zaczęliśmy od działalności biznesowej

Pierwszym krokiem było zrozumienie sposobu funkcjonowania firmy.

Przeprowadziliśmy warsztaty z przedstawicielami działów IT, bezpieczeństwa informacji, infrastruktury, zgodności, zakupów, ciągłości działania oraz wybranych działów biznesowych.

Wspólnie przeanalizowaliśmy:

  • ✓krytyczne procesy biznesowe;
  • ✓ważne aplikacje i systemy;
  • ✓informacje przetwarzane przez te systemy;
  • ✓infrastrukturę i usługi chmurowe;
  • ✓zewnętrznych usługodawców i dostawców;
  • ✓istniejące ryzyka i środki bezpieczeństwa;
  • ✓raporty dotyczące podatności;
  • ✓wcześniejsze incydenty oraz ustalenia audytowe;
  • ✓rozwiązania wspierające ciągłość działania;
  • ✓wymagania dotyczące raportowania dla kierownictwa.

Analiza pozwoliła nam ustalić, gdzie informacje były niekompletne, powielone lub niespójne.

Zidentyfikowaliśmy również systemy, które były znane zespołom technicznym, ale nie zostały powiązane z konkretnym procesem biznesowym ani przypisane do właściciela biznesowego.

2

Połączyliśmy dostępne informacje

Stworzyliśmy wspólną strukturę dla informacji dotyczących cyberbezpieczeństwa w firmie.

Struktura ta łączyła:

  • ✓procesy biznesowe;
  • ✓działy;
  • ✓informacje i dane;
  • ✓aplikacje;
  • ✓serwery i urządzenia końcowe;
  • ✓konta użytkowników i administratorów;
  • ✓usługi chmurowe;
  • ✓lokalizacje biurowe i produkcyjne;
  • ✓dostawców;
  • ✓zagrożenia;
  • ✓podatności;
  • ✓środki bezpieczeństwa;
  • ✓polityki i procedury;
  • ✓ryzyka;
  • ✓incydenty;
  • ✓ustalenia audytowe;
  • ✓działania doskonalące;
  • ✓odpowiedzialnych właścicieli;
  • ✓dowody potwierdzające realizację i skuteczność.

Dzięki temu firma mogła traktować informacje dotyczące cyberbezpieczeństwa jako połączony zbiór zależności, a nie jako oddzielne listy.

Przykład Przykładowo podatność mogła zostać powiązana z:
  • ✓serwerem, którego dotyczyła;
  • ✓aplikacją działającą na tym serwerze;
  • ✓procesem biznesowym wspieranym przez aplikację;
  • ✓rodzajem przetwarzanych informacji;
  • ✓właścicielem systemu;
  • ✓istniejącymi środkami bezpieczeństwa;
  • ✓powiązanym ryzykiem;
  • ✓osobą odpowiedzialną za usunięcie problemu.
Znacznie ułatwiło to zrozumienie, dlaczego dana podatność była istotna.
3

Udoskonaliliśmy priorytetyzację podatności

Wcześniej priorytety podatności były ustalane głównie na podstawie ich technicznego poziomu krytyczności.

Oceny techniczne pozostają przydatne, jednak nie pokazują pełnego obrazu. Technicznie krytyczna podatność w odizolowanym systemie testowym może stanowić mniejsze ryzyko niż podatność o średnim poziomie krytyczności występująca w systemie dostępnym z Internetu, który wspiera kluczowe procesy biznesowe.

Dlatego rozszerzyliśmy ocenę o czynniki biznesowe i operacyjne, takie jak:

  • ✓znaczenie procesu biznesowego, którego dotyczy podatność;
  • ✓krytyczność zasobu;
  • ✓rodzaj i wrażliwość przetwarzanych informacji;
  • ✓dostępność systemu z Internetu lub dla użytkowników zewnętrznych;
  • ✓prawdopodobieństwo wykorzystania podatności;
  • ✓dostępność znanych exploitów;
  • ✓istniejące środki bezpieczeństwa;
  • ✓możliwość przerwania produkcji lub świadczenia usług;
  • ✓konsekwencje prawne i umowne;
  • ✓zależności od dostawców;
  • ✓przewidywany nakład pracy konieczny do usunięcia podatności.

Metoda pomogła zespołom technicznym skoncentrować się na problemach, które mogły mieć największy wpływ na działalność operacyjną, klientów lub ważne informacje.

4

Wyjaśniliśmy zakresy odpowiedzialności

Firma musiała jasno określić, kto odpowiada za podejmowanie decyzji, a kto za realizację poszczególnych działań.

Przypisaliśmy właścicieli do:

  • ✓procesów biznesowych;
  • ✓aplikacji i infrastruktury;
  • ✓zasobów informacyjnych;
  • ✓ryzyk cyberbezpieczeństwa;
  • ✓środków bezpieczeństwa;
  • ✓dostawców;
  • ✓dowodów audytowych;
  • ✓procesu usuwania podatności;
  • ✓działań związanych z postępowaniem z ryzykiem.

Udokumentowaliśmy również przypadki, w których problem musiał zostać eskalowany.

Obejmowały one między innymi:

  • !opóźnione działania o krytycznym znaczeniu;
  • !ryzyka przekraczające zatwierdzony poziom akceptacji;
  • !krytyczne podatności bez planu naprawczego;
  • !brak dowodów potwierdzających funkcjonowanie ważnych środków bezpieczeństwa;
  • !powtarzające się ustalenia dotyczące bezpieczeństwa;
  • !opóźnione oceny dostawców.

Ograniczyło to niejasności i ułatwiło monitorowanie realizacji działań.

5

Połączyliśmy zarządzanie podatnościami z zarządzaniem ryzykiem

Klient otrzymywał już informacje o podatnościach pochodzące z różnych narzędzi i ocen. Kolejnym krokiem było umieszczenie tych informacji we właściwym kontekście biznesowym.

Wprowadziliśmy wspólny proces:

1Identyfikacja i weryfikacja podatności
2Potwierdzenie zasobu, którego dotyczy podatność
3Powiązanie zasobu z odpowiednim procesem biznesowym
4Ocena poziomu ekspozycji i istniejących środków bezpieczeństwa
5Określenie priorytetu na podstawie czynników technicznych i biznesowych
6Zdefiniowanie wymaganego działania
7Przypisanie właściciela i terminu realizacji
8Potwierdzenie, że problem został rozwiązany
9Udokumentowanie pozostałego ryzyka
10Eskalacja istotnych wyjątków, jeżeli jest to konieczne

Proces zapewnił zespołom technicznym wyraźniejsze priorytety, a kierownictwu umożliwił zrozumienie konsekwencji opóźnionej realizacji działań.

6

Ułatwiliśmy pomiar skuteczności środków bezpieczeństwa

Wcześniej wiele środków bezpieczeństwa było opisanych w politykach lub dokumentach dotyczących zgodności. Nie zawsze było jednak jasne, w jaki sposób należy oceniać ich skuteczność.

Dla każdego istotnego środka bezpieczeństwa określiliśmy:

  • ✓jaki cel powinien osiągać;
  • ✓kto jest za niego odpowiedzialny;
  • ✓gdzie ma zastosowanie;
  • ✓jakie dowody są wymagane;
  • ✓jak często powinien być poddawany przeglądowi;
  • ✓w jaki sposób można mierzyć jego skuteczność;
  • ✓jakie ryzyka pomaga ograniczać;
  • ✓jakie działania należy podjąć, jeśli środek nie funkcjonuje prawidłowo.
Przykłady przydatnych mierników
  • ✓odsetek krytycznych systemów objętych skanowaniem podatności;
  • ✓odsetek kont uprzywilejowanych chronionych uwierzytelnianiem wieloskładnikowym;
  • ✓średni czas potrzebny na usunięcie krytycznych podatności;
  • ✓odsetek ocenionych krytycznych dostawców;
  • ✓odsetek działań związanych z postępowaniem z ryzykiem zakończonych w terminie;
  • ✓liczba powtarzających się ustaleń;
  • ✓odsetek krytycznych systemów uwzględnionych w testach odtwarzania;
  • ✓odsetek istotnych środków bezpieczeństwa posiadających aktualne dowody.

Dzięki temu firma przestała ograniczać się do pytania, czy dany środek bezpieczeństwa istnieje. Ważniejsze stało się ustalenie, czy środek ten rzeczywiście działa.

7

Udoskonaliliśmy raportowanie dla kierownictwa

Kierownictwo nie potrzebowało kolejnego obszernego raportu technicznego. Potrzebowało przejrzystego obrazu zagadnień wymagających uwagi lub podjęcia decyzji.

Nowa struktura raportowania koncentrowała się na:

  • ✓najważniejszych pozostałych ryzykach;
  • ✓ryzykach przekraczających akceptowalny poziom;
  • ✓krytycznych zasobach bez odpowiedniej ochrony;
  • ✓opóźnionych działaniach doskonalących;
  • ✓nierozwiązanych podatnościach o wysokim priorytecie;
  • ✓powtarzających się ustaleniach;
  • ✓ryzykach związanych z dostawcami;
  • ✓incydentach bezpieczeństwa i obserwowanych trendach;
  • ✓brakujących dowodach dotyczących środków bezpieczeństwa;
  • ✓postępach w realizacji działań związanych z postępowaniem z ryzykiem.

Każde istotne zagadnienie zawierało:

  • ✓kontekst biznesowy;
  • ✓potencjalny wpływ;
  • ✓odpowiedzialnego właściciela;
  • ✓planowane działanie;
  • ✓termin realizacji;
  • ✓aktualny status;
  • ✓informację o decyzji wymaganej od kierownictwa.

Dzięki temu dyskusje o bezpieczeństwie stały się krótsze, bardziej zrozumiałe i lepiej ukierunkowane.

Dostarczone elementy

Co dostarczyliśmy

Klient otrzymał:

  • ✓uporządkowany wykaz krytycznych zasobów biznesowych i technologicznych;
  • ✓standardową metodę oceny ryzyk cyberbezpieczeństwa;
  • ✓powiązania między procesami biznesowymi, zasobami, podatnościami i środkami bezpieczeństwa;
  • ✓opartą na ryzyku metodę priorytetyzacji podatności;
  • ✓jasno przypisanych właścicieli i zakresy odpowiedzialności;
  • ✓rejestr środków bezpieczeństwa oraz powiązanych dowodów;
  • ✓strukturę oceny ryzyka dostawców;
  • ✓spójny proces monitorowania działań doskonalących;
  • ✓szablony raportów dla kierownictwa;
  • ✓praktyczne wytyczne dotyczące regularnych przeglądów;
  • ✓uzgodniony proces eskalacji opóźnionych lub nieakceptowalnych ryzyk.

Projekt nie wprowadził kolejnej odrębnej listy ani niepowiązanego raportu. Zamiast tego połączył istniejące informacje w strukturę, którą mogły utrzymywać i wykorzystywać różne zespoły.

Wpływ

Rezultaty

Ostateczne wartości w tej sekcji muszą zostać zastąpione potwierdzonymi danymi klienta przed publikacją.

W ciągu [sześciu miesięcy] klient osiągnął następujące rezultaty:

0
krytycznych procesów biznesowych zostało przypisanych do odpowiedzialnych właścicieli
0
krytycznych zasobów technologicznych zostało powiązanych z procesami biznesowymi
0
ryzyk o wysokim priorytecie zostało powiązanych z odpowiednimi środkami bezpieczeństwa i działaniami
0
mniej opóźnionych działań krytycznych
0
mniej czasu potrzebnego na przygotowanie raportów dla kierownictwa
0
mniej pracy ręcznej związanej z gromadzeniem dowodów audytowych
0
więcej działań związanych z postępowaniem z ryzykiem zakończonych w terminie
0
krytycznych dostawców zostało przypisanych do wewnętrznych właścicieli
0
mniej powtarzających się ustaleń dotyczących podatności
0
szybsze usuwanie podatności dotyczących krytycznych systemów

Jeżeli publikacja dokładnych danych liczbowych nie jest możliwa, w tej sekcji można wykorzystać rezultaty opisowe:

  • ✓Krytyczne ryzyka i zasoby zostały przypisane do odpowiedzialnych właścicieli.
  • ✓Kierownictwo otrzymało skonsolidowany obraz ryzyk cyberbezpieczeństwa.
  • ✓Ustalenia techniczne zostały powiązane z ich możliwym wpływem na działalność firmy.
  • ✓Opóźnione działania stały się łatwiejsze do identyfikowania i eskalowania.
  • ✓Przygotowanie do audytów wymagało mniej pracy ręcznej i koordynacji.
  • ✓Zależności od dostawców stały się bardziej widoczne.
  • ✓Usuwanie podatności w większym stopniu koncentrowało się na krytycznych procesach operacyjnych.
Transformacja

Co zmieniło się dla klienta

Jaśniejsze priorytety
Firma mogła odróżnić ustalenia, które były poważne z technicznego punktu widzenia, od problemów mogących rzeczywiście doprowadzić do przerwania krytycznych procesów biznesowych.
Większa odpowiedzialność
Istotne ryzyka, środki bezpieczeństwa i działania naprawcze posiadały wyznaczonych właścicieli, terminy realizacji oraz określone ścieżki eskalacji.
Bardziej użyteczne raportowanie
Kierownictwo otrzymywało informacje wspierające podejmowanie decyzji, zamiast dużej ilości szczegółowych danych technicznych.
Łatwiejsze przygotowanie do audytów
Dowody zostały powiązane ze środkami bezpieczeństwa, systemami, właścicielami i terminami przeglądów. Zespoły nie musiały już rozpoczynać gromadzenia wszystkich dokumentów krótko przed audytem.
Lepsze decyzje inwestycyjne
Firma mogła określić, w których obszarach dodatkowe zabezpieczenia rzeczywiście ograniczą ryzyko, a gdzie dalsze wydatki przyniosą jedynie ograniczoną wartość.
Bardziej praktyczny SZBI
System Zarządzania Bezpieczeństwem Informacji stał się częścią standardowych decyzji biznesowych i związanych z bezpieczeństwem. Przestał być odrębnym zbiorem polityk i dokumentów utrzymywanych głównie na potrzeby zgodności i audytów.
Wnioski

Czego się nauczyliśmy

Wykazy zasobów wymagają kontekstu biznesowego
Lista serwerów i aplikacji nie jest wystarczająca. Firma musi również wiedzieć, które procesy biznesowe są od nich zależne oraz jakie byłyby konsekwencje ich awarii.
Oceny techniczne nie pokazują pełnego obrazu
Poziom krytyczności podatności należy analizować razem z poziomem ekspozycji, krytycznością zasobu, istniejącymi środkami bezpieczeństwa oraz możliwymi konsekwencjami operacyjnymi.
Każde ważne działanie potrzebuje właściciela
Ryzyka i działania mają mniejsze szanse na skuteczne zarządzanie, jeżeli odpowiedzialność za nie nie została jednoznacznie określona.
Dowody powinny być gromadzone podczas codziennej pracy
Dowody audytowe są łatwiejsze do utrzymania, jeżeli są tworzone i przechowywane w ramach regularnych procesów.
Raporty dla kierownictwa powinny wspierać podejmowanie decyzji
Kierownictwo musi rozumieć ryzyko, dostępne możliwości działania, przewidywane koszty oraz poziom pozostałego ryzyka.
Istniejące informacje często zapewniają wystarczającą wartość
Firma nie musiała zastępować każdego używanego narzędzia. Znaczna część poprawy wynikała z połączenia informacji, które firma już posiadała.
Referencje

Opinia klienta

"

„Posiadaliśmy już wiele informacji dotyczących cyberbezpieczeństwa, jednak były one rozproszone pomiędzy różnymi zespołami, narzędziami i raportami. Nowa struktura pomogła nam połączyć ustalenia techniczne z wpływem na działalność biznesową, odpowiedzialnością i wymaganymi działaniami. Kierownictwo może teraz zobaczyć, które zagadnienia wymagają podjęcia decyzji, a które działania doskonalące są już w trakcie realizacji."

— [Przedstawiciel klienta]

Cytatu należy użyć dopiero po uzyskaniu zgody klienta. Jeżeli zatwierdzony cytat nie jest dostępny, tę sekcję należy usunąć.

Podsumowanie

Podsumowanie

Problemem firmy nie był brak informacji dotyczących cyberbezpieczeństwa. Rzeczywistym wyzwaniem było rozproszenie tych informacji oraz trudność w ich praktycznym wykorzystaniu.

Dzięki połączeniu procesów biznesowych, zasobów, podatności, środków bezpieczeństwa, dostawców i zakresów odpowiedzialności firma stworzyła bardziej przejrzysty sposób zarządzania cyberryzykiem.

Zespoły techniczne otrzymały bardziej użyteczne priorytety. Właściciele ryzyk lepiej rozumieli swoje obowiązki. Kierownictwo otrzymywało raporty pokazujące, gdzie konieczne były decyzje lub dodatkowe inwestycje.

Co najważniejsze, SZBI stał się funkcjonującym elementem działalności firmy, a nie jedynie zbiorem dokumentów utrzymywanych głównie na potrzeby audytów.

Rozpocznij

Czy Twoja firma stoi przed podobnym wyzwaniem?

Informacje dotyczące cyberbezpieczeństwa są często rozproszone pomiędzy rejestrami ryzyka, raportami technicznymi, dokumentacją dostawców, zapisami audytowymi i arkuszami kalkulacyjnymi.

Cybersecurity Analytics może pomóc Twojej firmie:

  • ✓zidentyfikować ryzyka o największym znaczeniu dla działalności;
  • ✓połączyć podatności techniczne z ich wpływem operacyjnym;
  • ✓przypisać właścicieli do ryzyk i działań;
  • ✓udoskonalić System Zarządzania Bezpieczeństwem Informacji;
  • ✓mierzyć, czy środki bezpieczeństwa rzeczywiście działają;
  • ✓uporządkować ryzyka związane z dostawcami i stronami trzecimi;
  • ✓przygotowywać przejrzyste raporty dotyczące cyberbezpieczeństwa dla kierownictwa.
Doradztwo w zakresie cyberbezpieczeństwa

Przekształć informacje dotyczące cyberbezpieczeństwa w decyzje, które możesz wdrożyć.

Niezależnie od tego, czy wzmacniasz swój SZBI, poprawiasz widoczność ryzyka, czy łączysz ustalenia techniczne z wpływem biznesowym – nasz zespół pomoże Ci zbudować bardziej praktyczne podejście do zarządzania cyberbezpieczeństwem.

Jak możemy pomóc
01
Widoczność ryzyka
Połączenie zasobów, podatności, środków bezpieczeństwa i wpływu biznesowego.
02
Udoskonalenie SZBI
Uczynienie zarządzania bezpieczeństwem praktycznym i mierzalnym.
03
Raportowanie dla kierownictwa
Dostarczenie decydentom jasnych, użytecznych informacji o ryzyku.
04
Ryzyko stron trzecich
Włączenie zależności od dostawców do szerszego obrazu ryzyka.