Oprogramowanie do zarządzania ryzykiem – klucz do cyberbezpieczeństwa w ISO 27001

Rejestr ryzyk w dwunastu arkuszach Excela, dowody zgodności w folderach na dysku współdzielonym, przypomnienia o przeglądach w skrzynce e-mail pełnomocnika — tak wygląda zarządzanie ryzykiem w większości firm, które właśnie wchodzą w certyfikację ISO 27001 albo w obowiązki wynikające z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Da się tak pracować, ale tylko do pierwszego audytu, pierwszej kontroli albo pierwszego incydentu. Wtedy okazuje się, że oprogramowanie do zarządzania ryzykiem nie jest luksusem, lecz warunkiem utrzymania procesu: z historią zmian, kontrolą dostępu i raportem dla zarządu generowanym w minutę.

W tym przewodniku pokazujemy, jak wybrać program do zarządzania ryzykiem dopasowany do ISO/IEC 27001:2022 — jakie funkcje są niezbędne, jak integrować go z SIEM-em i systemem ticketowym, ile realnie kosztują rozwiązania od darmowych po klasy enterprise oraz jak zaplanować wdrożenie i migrację danych z arkuszy. Uwzględniamy też perspektywę regulacyjną: KSC po wdrożeniu NIS2, ustawę o zarządzaniu kryzysowym, RODO, DORA oraz Prawo zamówień publicznych, gdy kupującym jest podmiot publiczny.

Jak wybrać oprogramowanie do zarządzania ryzykiem dla swojej firmy?

Wybór zacznij nie od porównywania logo dostawców, lecz od trzech pytań o własną organizację:

  1. Jakie procesy ma obsłużyć narzędzie? Sama analiza ryzyka cyber w ramach SZBI? Czy także compliance (KSC/NIS2, RODO, DORA), audyty wewnętrzne, incydenty, zarządzanie dostawcami, polityki i szkolenia? Im szerszy zakres, tym bardziej „platforma GRC” wypiera prosty „rejestr ryzyk”.
  2. Kto będzie z niego korzystał? W MŚP typowo: pełnomocnik SZBI, właściciele ryzyk z biznesu (kilkanaście osób), zarząd (raporty), IT (integracje). Od tego zależy model licencji — per użytkownik czy ryczałt.
  3. Jakie dowody musi generować? Certyfikacja ISO 27001 i nadzór nad podmiotami kluczowymi/ważnymi opierają się na udokumentowanej informacji (klauzula 7.5 ISO 27001). Narzędzie, które nie potrafi odtworzyć „kto, kiedy i dlaczego zmienił ocenę ryzyka”, nie spełni swojej roli.

Funkcje niezbędne do spełnienia wymogów ISO 27001 A.6.1.2

Uwaga terminologiczna: w praktyce rynkowej „A.6.1.2″ bywa mylone między starszą numeracją Załącznika A (ISO 27001:2013) a klauzulą 6.1.2 części głównej normy — „Ocena ryzyka bezpieczeństwa informacji”, i to ona wyznacza wymagania dla narzędzia. Klauzula 6.1.2 lit. a–f żąda, aby organizacja zdefiniowała i utrzymywała kryteria ryzyka, proces oceny oraz udokumentowane informacje o wynikach. Przełóżmy to na listę funkcji:

Wymóg ISO/IEC 27001:2022 Funkcja, którą musi mieć program do zarządzania ryzykiem
6.1.2 a) kryteria oceny i akceptacji ryzyka Konfigurowalne skale P/W, progi akceptacji, matryce — bez sztywnych ustawień producenta
6.1.2 b) identyfikacja ryzyk Rejestr ryzyk z opisem scenariuszowym (zagrożenie → podatność → skutek), kategorie, powiązania z aktywami
6.1.2 c) analiza (skutki, prawdopodobieństwo) Kalkulacja R = P×W, ocena wielowymiarowa (finansowa/operacyjna/prawna/reputacyjna), ryzyko inherentne vs rezydualne
6.1.2 d) ewaluacja względem kryteriów Automatyczne priorytetyzowanie, kolejka do decyzji właścicieli
6.1.3 a–c) plan traktowania + SoA Workflow zatwierdzania opcji traktowania (redukcja/transfer/unikanie/akceptacja), biblioteka 93 kontroli Załącznika A, generowanie Deklaracji Stosowania
6.1.3 d) akceptacja przez właścicieli Elektroniczna akceptacja z zapisem daty i tożsamości (audit trail)
A.5.9 inwentaryzacja aktywów Rejestr aktywów z właścicielami i klasyfikacją (A.5.12), import z CMDB/AD
7.5 udokumentowana informacja Wersjonowanie, kontrola dostępu (A.5.15–A.5.18), retencja, eksport do PDF
9.1–9.3 monitorowanie, audyt, przegląd zarządzania KPI/KRI, dashboardy, przypomnienia o przeglądach, pakiet raportów na przegląd zarządzania
10.1 doskonalenie Rejestr niezgodności i działań korygujących po audytach i incydentach

 

Do tego dochodzą wymagania z polskiego prawa. Podmiot kluczowy lub ważny „wdraża system zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi” (art. 8 ust. 1 KSC, t.j. Dz. U. z 2026 r. poz. 20, z późn. zm.) — narzędzie GRC jest naturalnym nośnikiem tego systemu. Podmiot krytyczny ma obowiązek nadzoru nad dokumentacją: dostęp wyłącznie dla osób upoważnionych oraz ochrona przed nieuprawnionym dostępem i utratą integralności (art. 6zu ust. 5 ustawy o zarządzaniu kryzysowym, t.j. Dz. U. z 2026 r. poz. 574 i 815) — stąd wymóg ról, uprawnień i logów. Coraz częściej mówi się wręcz o kategorii „software NIS2 compliance”, czyli narzędziach z gotowymi bibliotekami wymogów KSC/NIS2 i mapowaniem na kontrole ISO 27001.

Warto też wiedzieć, że certyfikowany SZBI ma w Polsce konkretne znaczenie prawne wykraczające poza marketing: przy notyfikacji systemów identyfikacji elektronicznej ustawa o usługach zaufania oraz identyfikacji elektronicznej (t.j. Dz. U. z 2024 r. poz. 1725) wymaga załączenia dokumentu potwierdzającego spełnienie wymagań poziomu bezpieczeństwa, „w szczególności pozytywnego wyniku audytu systemu zarządzania bezpieczeństwem informacji” (art. 21g ust. 3 pkt 1 lit. a). Certyfikat ISO 27001 przestaje być „ładnym PDF-em”, a staje się załącznikiem do wniosku.

Integracja z innymi systemami: SIEM, GRC, ticketing

Narzędzie do zarządzania ryzykiem żyje danymi z innych systemów — i to integracje decydują, czy proces będzie automatyczny, czy ręczny:

  • Skanery podatności i EDR/XDR (Qualys, Tenable, Nessus, CrowdStrike itp.) → automatyczne zasilanie rejestru podatności (kontrola A.8.8), a przez to wiarygodne „prawdopodobieństwo” w ocenie ryzyka. Bez tego macierz ryzyka opiera się na zgadywaniu.
  • SIEM/SOC (np. Wazuh, Splunk, Microsoft Sentinel) → dane o incydentach i skuteczności zabezpieczeń; korelacja: incydent → potwierdzenie zmaterializowanego ryzyka → aktualizacja oceny. Dla podmiotów kluczowych i ważnych to także fundament raportowania incydentów istotnych w terminach 24 h / 72 h / 1 miesiąc (przepisy KSC po nowelizacji; por. też art. 6zv ust. 1 pkt 4 ustawy o zarządzaniu kryzysowym — zgłoszenie incydentu istotnego nie później niż w 24 h).
  • Systemy ticketowe / ITSM (Jira, ServiceNow ITSM, Zabbix+GLPI) → każdy plan traktowania ryzyka jako zadanie z właścicielem, terminem i statusem; dowód realizacji dla audytora bez ręcznego przepisywania.
  • CMDB / Active Directory / chmura (AWS, Azure) → automatyczna inwentaryzacja aktywów (A.5.9) zamiast ręcznego rejestru w Excelu.
  • SSO i katalogi (SAML/OIDC, Entra ID) → kontrola dostępu do samego narzędzia i dowód na A.5.15–A.5.18.
  • Kanały raportowe (Power BI, Grafana, eksport PDF) → dashboardy zarządowe na przegląd zarządzania (klauzula 9.3).

Przy ocenie integracji pytaj dostawcę o konkret: REST API z dokumentacją, webhooki, gotowe konektory, a nie „możliwość integracji w przyszłości”.

Przegląd narzędzi: od darmowych po enterprise

Poniższe zestawienie obejmuje rozwiązania najczęściej wymieniane w kontekście ISO 27001 i compliance cyberbezpieczeństwa. Ceny podajemy orientacyjnie (stan na wrzesień 2026 r.) — w segmencie enterprise producenci wyceniają indywidualnie, więc traktuj widełki jako punkt wyjścia do negocjacji, a nie ofertę.

Narzędzie Segment Model licencji Orientacyjny koszt ISO 27001 / compliance Największa zaleta
Szablony Excel/Google Sheets Start / mikro Darmowe lub jednorazowe 0–2 000 zł Ręczne mapowanie Zero progu wejścia, pełna elastyczność
Risky Open source Darmowy (self-hosted) 0 zł + koszt utrzymania Rejestr ryzyk, podstawowe raporty Prosty, przejrzysty kod, brak opłat licencyjnych
SimpleRisk Open source / MŚP Darmowy rdzeń + płatne moduły (flat-rate) Core: 0 zł; moduły od ok. 5 000 USD/rok, bez limitu użytkowników Biblioteki kontroli, plan traktowania, moduły audit/compliance Uczciwy model: darmowy core self-hosted, stała cena dodatków
Isora (Salty Cloud) MŚP / mid-market SaaS, abonament roczny Wycena indywidualna (typowo kilkanaście–kilkadziesiąt tys. USD/rok) Oceny ryzyka, kwestionariusze dla jednostek, mapowanie na ramy Bardzo szybkie „ryzyko przez ankietę” w organizacjach rozproszonych
CyberRisk i podobne narzędzia regionalne MŚP (PL/EU) SaaS / on-premise Zwykle od kilku do kilkudziesięciu tys. zł/rok Gotowe biblioteki KSC/NIS2, RODO, ISO 27001 po polsku Język polski, lokalne ramy prawne, wsparcie wdrożeniowe blisko
Riskonnect Mid-market / enterprise SaaS, moduły Od ok. 25–30 tys. USD/rok (wycena indywidualna) Pełne GRC: ryzyko operacyjne, compliance, audyt, BCM Jedna platforma na wiele dyscyplin ryzyka
RSA Archer Enterprise Licencja modułowa Zwykle od ok. 30–50 tys. USD/rok w górę Najszersze mapowanie ram i kontroli, workflow Dojrzałość funkcjonalna, ekosystem dodatków
ServiceNow IRM Enterprise Subskrypcja w ekosystemie ServiceNow Ceny niepubliczne — indywidualne (realnie dziesiątki–setki tys. USD/rok) Risk + compliance + vendor risk, integracja z ITSM tej samej firmy Jeśli już macie ServiceNow — najkrótsza droga do automatyzacji
MetricStream Enterprise Licencja / subskrypcja Wycena indywidualna (klasa RSA Archer) Zaawansowane modele ryzyka, AppStudio Konfigurowalność bez kodowania

Darmowe/open source: Risky, SimpleRisk, Excel templates

Dla firm do ~100 osób i pierwszego podejścia do ISO 27001 uczciwa kolejność to: szablon → SimpleRisk/Risky → platforma komercyjna. SimpleRisk w modelu „free core” pozwala self-hostować pełny rejestr ryzyk z workflow zatwierdzania za darmo, a płatne moduły (od ok. 5 000 USD/rok, ryczałtowo, bez opłat per użytkownik) dokupujesz dopiero, gdy potrzebujesz zaawansowanych raportów, integracji czy modułu audytów. Projekty takie jak Risky udowadniają, że podstawowa analiza ryzyka cyber nie musi kosztować nic poza czasem administratora. Ograniczenia open source są jednak realne: utrzymanie (aktualizacje, kopie, hardening serwera — pamiętaj, że rejestr ryzyk to dane wrażliwe w rozumieniu art. 32 RODO), brak „gotowych” bibliotek KSC/NIS2 po polsku i brak wsparcia, które dowiezie deadline audytu.

Płatne dla MŚP: Isora, Riskonnect, CyberRisk

Segment MŚP (20–250 osób) rządzi się innymi prawami niż enterprise: liczy się czas wdrożenia liczony w tygodniach, nie kwartałach, polskojęzyczny interfejs i biblioteki wymogów zgodne z krajowym prawem. Isora wyróżnia się podejściem „ocena ryzyka przez kwestionariusze” — praktycznym, gdy ryzyka trzeba zebrać z wielu rozproszonych jednostek. Riskonnect to już pełna platforma zintegrowanego ryzyka (operacyjne, compliance, audyt, ciągłość działania), sensowna, gdy firma chce połączyć zarządzanie ryzykiem cyber z ryzykiem operacyjnym i ubezpieczeniowym. Na polskim rynku warto dodatkowo sprawdzić lokalne narzędzia i moduły GRC oferowane przez krajowych dostawców bezpieczeństwa — ich przewagą jest mapowanie wprost na KSC po nowelizacji NIS2 (obowiązki z art. 8 i art. 8e KSC, raportowanie do systemu, o którym mowa w art. 46 ust. 1 KSC — potocznie „S46″) oraz wsparcie konsultantów znających lokalne praktyki organów nadzoru.

Jeśli kupującym jest podmiot publiczny (np. jednostka samorządu terytorialnego objęta KSC), dochodzi reżim Prawa zamówień publicznych (t.j. Dz. U. z 2026 r. poz. 793): ustawę stosuje się od wartości 170 000 zł dla zamówień klasycznych (art. 2 ust. 1 pkt 1), a poniżej tej kwoty obowiązuje zasada konkurencyjności i wewnętrzne regulaminy. W opisie przedmiotu zamówienia warto wówczas wymagać funkcji z tabeli powyżej wprost — to legalny sposób, by nie kupić „kolejnego Excela w chmurze”.

Enterprise: RSA Archer, ServiceNow GRC, MetricStream

W organizacjach 500+ osób i w sektorze finansowym (gdzie DORA wymaga „solidnych, kompleksowych i dobrze udokumentowanych ram zarządzania ryzykiem ICT” — art. 6 ust. 1 rozporządzenia (UE) 2022/2554, a organ zarządzający ponosi za nie odpowiedzialność — art. 5 ust. 2) standardem są RSA Archer, ServiceNow IRM i MetricStream. Kupujesz tu nie tylko funkcje, ale ekosystem: setki gotowych mapowań na ramy (ISO 27001, NIST CSF 2.0, DORA, NIS2), workflow na wiele tysięcy użytkowników, zaawansowane modele ryzyka operacyjnego i vendor risk management dla setek dostawców ICT (art. 28 i nast. DORA). Uczciwie o kosztach: to budżety od dziesiątek tysięcy dolarów rocznie, zwykle z kilkumiesięcznym wdrożeniem realizowanym przez integratora. Dla MŚP taki zakup niemal zawsze jest przestrzelony — i odwrotnie: enterprise „zrośnie” się z prostym narzędziem szybciej, niż sądzisz.

Wdrożenie oprogramowania – krok po kroku

Samo kupno licencji nie zmienia nic. Realny projekt wdrożenia narzędzia ISO 27001 (ryzyko, compliance, audyt) zamyka się — w zależności od skali — w 4–12 tygodniach i przebiega w sześciu etapach:

  1. Mapowanie procesów i danych wejściowych — jakie rejestry prowadzisz dziś (ryzyka, aktywa, incydenty, dostawcy, dokumenty), kto jest właścicielem każdego z nich, jakie raporty potrzebuje zarząd (9.3) i audytor (9.2).
  2. Konfiguracja metodyki — przeniesienie Twoich kryteriów oceny i akceptacji ryzyka (6.1.2 a) do narzędzia: skale, matryca, progi, role. Nie adaptuj procesu do domyślnych ustawień producenta — jest dokładnie na odwrót.
  3. Migracja danych (szczegóły poniżej).
  4. Integracje — SSO, skanery podatności, ticketing, SIEM; zacznij od jednej, najważniejszej (zwykle SSO + import aktywów).
  5. Szkolenie i pilotaż — jedna jednostka/jeden proces przez pełny cykl oceny ryzyka, potem reszta organizacji.
  6. Eksploatacja i przeglądy — cykl przeglądów ryzyk, KPI wdrożenia, porządkowanie backlogu integracji.

Migracja danych z arkuszy kalkulacyjnych

Migracja to moment, w którym wychodzą wszystkie grzechy Excela — i warto, żeby wyszły przed, a nie w trakcie audytu:

  • Inwentaryzacja i konsolidacja: zbierz wszystkie arkusze (zwykle jest ich więcej, niż sądzisz), ujednolić kolumny i słowniki („wysokie/Wysokie/WYSOKIE” → jedna wartość), scal duplikaty ryzyk i aktywów.
  • Czyszczenie: usuń rekordy-widma (ryzyka bez właściciela, aktywa wycofane z użytkowania), uzupełnij braki wymagane przez normę (każde ryzyko musi mieć właściciela, ocenę, opcję traktowania i status).
  • Mapowanie pól do modelu danych narzędzia (CSV/XLSX → import), migracja testowa na kopii i walidacja: liczba rekordów, sumy kontrolne, poprawność powiązań ryzyko ↔ aktywo ↔ kontrola.
  • Decyzja o historii: co do zasady migruj stan bieżący, a archiwalne arkusze zachowaj read-only jako udokumentowaną informację z poprzednich cykli (klauzula 7.5; retencja dokumentacji podmiotu krytycznego — co najmniej 2 lata od wycofania, art. 6zu ust. 6 ustawy o zarządzaniu kryzysowym).
  • Uprawnienia od pierwszego dnia: role zgodne z zasadą najmniejszych przywilejów (A.5.15), bo rejestr ryzyk po migracji staje się najdokładniejszą mapą Twoich słabych punktów — jego wyciek to realne ryzyko, które… samo powinno trafić do rejestru.

Szkolenie zespołu i utrzymanie systemu

Narzędzie utrzymują ludzie, nie licencje. Minimum szkoleniowe:

  • Zarząd i właściciele ryzyk (2–4 h): jak czytać dashboard, jak zatwierdzać akceptacje ryzyka, jaka jest ich osobista odpowiedzialność (art. 8e KSC — obowiązki szkoleniowe kierownictwa; art. 5 ust. 2 DORA w sektorze finansowym).
  • Pełnomocnik SZBI / risk manager (1–2 dni): konfiguracja, raportowanie, przygotowanie dowodów pod audyt cyberbezpieczeństwa i certyfikację.
  • Właściciele aktywów i IT (2–4 h): obsługa zadań z planu traktowania, integracje, higiena danych.

Utrzymanie obejmuje kwartalny przegląd jakości danych (ryzyka nieaktualizowane od >6 miesięcy, zadania po terminie), aktualizacje bibliotek wymogów po zmianach prawa (KSC, akty wykonawcze, RTS-y do DORA), doroczny przegląd metodyki wraz z przeglądem zarządzania (9.3) oraz testy eksportu/backupu samego narzędzia. Dobrze prowadzony system po roku daje efekt, o który chodzi: audytor certyfikujący i organ nadzoru widzą spójny, żywy proces, a nie jednorazowy projekt „pod certyfikat”. O tym, jak powiązać to z całym cyklem SZBI, piszemy w artykule Zarządzanie ryzykiem w ISO 27001 – klucz do skutecznej ochrony danych, a szersze ujęcie tematu narzędzi znajdziesz także w przewodniku Zarządzanie ryzykiem cybernetycznym – narzędzia i praktyka ISO 27001.

Podsumowanie: narzędzie ma służyć metodyce

Oprogramowanie do zarządzania ryzykiem kupuj dopiero wtedy, gdy masz udokumentowaną metodykę (6.1.2–6.1.3) i wiesz, jakie dowody musisz wytwarzać. Dla mikrofirm i pierwszego cyklu wystarczy dobrze zaprojektowany arkusz lub SimpleRisk Core; MŚP objęte KSC/NIS2 najszybciej zyskają na narzędziu z polskimi bibliotekami wymogów; enterprise i sektor finansowy (DORA) potrzebują platformy klasy Archer/ServiceNow/MetricStream. Niezależnie od półki: integracje ze skanerami i ticketingiem, pełny audit trail, kontrola dostępu i raportowanie dla zarządu to funkcje niepodlegające negocjacjom.

Skontaktuj się z Kancelarią Cyberpolex. Pomożemy Ci zbudować odporny, zgodny z prawem system bezpieczeństwa, zanim pojawi się ryzyko..

Kancelaria Cyberpolex
Kamil Kołodziejczak, radca prawny
📞 (+48) 665 805 912
✉️ kontakt@cyberpolex.pl
🌐 cyberpolex.pl
📍 ul. Stare Miasto 29/32 lok. 3, 10-026 Olsztyn

 

Źródła prawne i normatywne

  1. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm., po nowelizacji ustawą z dnia 23 stycznia 2026 r., Dz. U. z 2026 r. poz. 252) — art. 2 pkt 4j; art. 8 ust. 1; art. 8e; art. 41; art. 46 ust. 1; art. 73.
  2. Ustawa z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (t.j. Dz. U. z 2026 r. poz. 574 i 815) — art. 6zv ust. 1 pkt 4; art. 6zu ust. 5–6.
  3. Rozporządzenie (UE) 2016/679 (RODO) — art. 24; art. 30; art. 32.
  4. Rozporządzenie (UE) 2022/2554 (DORA) — art. 5 ust. 2; art. 6 ust. 1; art. 28 i nast.
  5. Ustawa z dnia 5 września 2016 r. o usługach zaufania oraz identyfikacji elektronicznej (t.j. Dz. U. z 2024 r. poz. 1725) — art. 21g ust. 3 pkt 1 lit. a.
  6. Ustawa z dnia 11 września 2019 r. — Prawo zamówień publicznych (t.j. Dz. U. z 2026 r. poz. 793) — art. 2 ust. 1 pkt 1.
  7. Norma ISO/IEC 27001:2022 (z Amd 1:2024) — klauzule 5.3, 6.1.2–6.1.3, 7.5, 9.1–9.3, 10.1; Załącznik A: A.5.9, A.5.12, A.5.15–A.5.18, A.8.8.

 

Ceny i modele licencjonowania mają charakter orientacyjny (wrzesień 2026 r.) i wymagają weryfikacji u producentów; produkty enterprise wyceniane są indywidualnie.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej.