Metodologia Obliczeniowa i Założenia Prawne – Kalkulator Ryzyka NIS2, DORA i RODO

Poniższy dokument przedstawia szczegółową metodologię, założenia techniczne oraz podstawy prawne wykorzystywane przez silnik analityczny Kalkulatora Ryzyka. Narzędzie dostarcza rygorystycznych szacunków bazujących na dyrektywach Unii Europejskiej oraz standardach branżowych IT w kontekście procedur Disaster Recovery (DR) przy atakach typu ransomware.

1. Szacowany Czas Odzyskiwania (Recovery Time Objective - RTO)

Koszty przestoju (downtime) są kalkulowane w oparciu o czas niezbędny do przywrócenia ciągłości biznesowej. Zależnie od wybranej strategii backupu, czas ten rośnie liniowo lub wykładniczo.

  • File BackupFile Backup (Kopia Plikowa): Zakładamy stałą bazę 96 godzin (zabezpieczenie dowodów kryminalistycznych, reinstalacja czystych systemów operacyjnych, patch management) + 24 godziny na przywrócenie każdego kolejnego serwera. Backupy plikowe nie są w stanie odtworzyć zaszyfrowanych systemów operacyjnych od zera.
  • Block Backup (VM)Block Backup (Standardowe Obrazy VM): Zakładamy bazę 24 godzin + 4 godziny na każdy kolejny serwer. Wynika to z fizycznych limitów przepustowości sieci (Network Bottleneck) oraz operacji Wejścia/Wyjścia (I/O) na macierzach hypervisora przy masowym, równoległym odzyskiwaniu wielu maszyn.
  • Modern DR (Instant Mount)Nowoczesne systemy DR: Zakładamy bazę 15 minut + 5 minut na każdy kolejny serwer. Tak niski czas jest osiągany dzięki technologii iSCSI Instant Mount. Eliminujemy całkowicie konieczność kopiowania (transferu) danych przez sieć – maszyny bootują się natychmiast, bezpośrednio z niezmiennego (immutable) repozytorium backupu.

RTO Comparison (5 Servers)

File Backup216h
Block Backup44h
Modern DR (Instant Mount)0.6h

2. Maksymalne Progi Kar Regulacyjnych (Incydent i Wyciek)

Kalkulator pobiera całkowity, globalny obrót brutto organizacji i aplikuje do niego maksymalne progi procentowe przewidziane w unijnym prawodawstwie na wypadek skutecznego ataku i paraliżu operacyjnego.

NIS2

Dyrektywa NIS2 (Art. 34): Dla Podmiotów Kluczowych kary mogą sięgnąć do 10 000 000 EUR lub do 2% całkowitego obrotu. Dla Podmiotów Ważnych do 7 000 000 EUR lub do 1,4% całkowitego obrotu.

GDPR / RODO

RODO / GDPR: Przy poważnych incydentach naruszenia ochrony danych osobowych (PII), kary mogą wynieść do 20 000 000 EUR lub do 4% całkowitego rocznego obrotu na świecie.

DORA

DORA: Kary za przerwanie krytycznych operacji ICT i brak cyfrowej odporności operacyjnej w sektorze finansowym.

3. Ryzyko Oblania Rutynowego Audytu (Brak Incydentu)

Nawet w przypadku braku faktycznego ataku hakerskiego, organizacje podlegają kontrolom nadzorczym. Kary w sekcji 'Oblanie Audytu' są nakładane za sam fakt nieposiadania udokumentowanego, skutecznego i przetestowanego planu Disaster Recovery (DR).

Model estymacji: Szacujemy, że oblanie rutynowego audytu skutkuje nałożeniem kary w wysokości 15% do 20% maksymalnego teoretycznego progu sankcji.

Sankcje CIS / ISO 27001: Brak weryfikowalnych procedur DR prowadzi do utraty certyfikacji ISO, co bezpośrednio skutkuje zerwaniem umów SLA i nałożeniem kar umownych.

4. Dlaczego Nowoczesny DR minimalizuje to ryzyko? (Klauzula 'Do Obrony')

W kalkulatorze dla zaawansowanych systemów wpisano wartość zminimalizowaną, ponieważ system:

  • Zapewnia audytowalność procedur poprzez logi kryptograficzne.
  • Chroni backup za pomocą algorytmów postkwantowych (ML-KEM), udowadniając należytą staranność.
  • Gwarantuje testy odzyskiwania zgodne z wymogami DORA.

Nota prawna: Narzędzie ma charakter edukacyjny i analityczny. Ostateczne kwoty kar ustalają organy nadzorcze w państwach UE.