ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
szacowanie ryzyka
Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności.
TAB. 1Nazwapo polsku
| Po angielsku | risk assessment |
|---|---|
| Po polsku | szacowanie ryzyka |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | ocena ryzyka · analiza ryzyka |
| Odmiana | to szacowanie ryzyka, tego szacowania ryzyka, o szacowaniu ryzyka (rzeczownik odczasownikowy, r.n.) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „systematyczne szacowanie ryzyka” (niebezpiecznik, sekurak w kontekście KSC/NIS2); „analiza ryzyka”, „analiza ryzyka IT” poza kontekstem ustawowym |
|---|---|
| Urząd i ustawa | „szacowanie ryzyka” (KSC art. 8 ust. 1 pkt 1; NSC 7298 = Risk Assessment; NSC 800-30) vs „ocena ryzyka” (rozp. wykonawcze UE 2024/2690, DORA); w NSC 7298 „ocena ryzyka” = Risk Evaluation |
TAB. 3Źródła7
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu oraz zarządzanie tym ryzykiem” | isap.sejm.gov.pl |
| PL (EN) | „Risk Assessment | RA | Szacowanie ryzyka | Proces identyfikacji, analizy i oceny ryzyka.” | gov.pl |
| PL (EN) | „Risk Evaluation | RE | Ocena ryzyka | Proces porównywania wyników analizy ryzyka z kryteriami w celu stwierdzenia, czy ryzyko i/lub jego poziom są akceptowane albo tolerowane” | gov.pl |
| PL | „Przewodnik dotyczący postępowania w zakresie szacowania ryzyka w podmiotach realizujących zadania publiczne” | gov.pl |
| PL | „systematyczne szacowanie ryzyka (rzecz nieobca wielu firmom dzięki RODO)” | niebezpiecznik.pl |
| PL | „SZBI opartego na systematycznym szacowaniu ryzyka oraz katalogu środków technicznych i organizacyjnych” | sekurak.pl |
| PL | „Odpowiednie podmioty przeprowadzają i dokumentują oceny ryzyka” | eur-lex.europa.eu |
TAB. 4Obok w tej dziedzinie6
| ryzyko szczątkowe | residual risk | Ryzyko pozostające po wdrożeniu zabezpieczeń, które trzeba świadomie zaakceptować, przenieść (np. ubezpieczyć) albo ograniczać dalej. |
| SOC 2 | SOC 2 | Amerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. |
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szkolenia z cyberbezpieczeństwa dla pracowników | security awareness training | Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |