Якісний, напівкількісний, кількісний: як CISO Assistant рахує ризики
В огляді CISO Assistant я вже казав, що інструмент подобається мені саме інженерним підходом до GRC. Найкраще це видно на прикладі оцінки ризиків: замість одного “правильного” способу порахувати ризик, платформа з коробки дає три різні методологічні рівні - і це не маркетингова фіча, а різні математичні моделі під різні задачі. Якісний підхід: категоріальна матриця Найпростіший і найпоширеніший спосіб - матриця ризиків, лукап-таблиця “ймовірність × вплив → рівень ризику”. У бандлі є більше десятка готових матриць: базові 3x3/4x4/5x5/6x6, галузеві (PGSSI-S для охорони здоров’я, DORA ICT RTS для фінсектору), і що цікаво - матриця, побудована прямо на основі EBIOS RM (4x4). ...