Poniższy dokument przedstawia szczegółową metodologię, założenia techniczne oraz podstawy prawne wykorzystywane przez silnik analityczny Kalkulatora Ryzyka. Narzędzie dostarcza rygorystycznych szacunków bazujących na dyrektywach Unii Europejskiej oraz standardach branżowych IT w kontekście procedur Disaster Recovery (DR) przy atakach typu ransomware.
Koszty przestoju (downtime) są kalkulowane w oparciu o czas niezbędny do przywrócenia ciągłości biznesowej. Zależnie od wybranej strategii backupu, czas ten rośnie liniowo lub wykładniczo.
Kalkulator pobiera całkowity, globalny obrót brutto organizacji i aplikuje do niego maksymalne progi procentowe przewidziane w unijnym prawodawstwie na wypadek skutecznego ataku i paraliżu operacyjnego.
Dyrektywa NIS2 (Art. 34): Dla Podmiotów Kluczowych kary mogą sięgnąć do 10 000 000 EUR lub do 2% całkowitego obrotu. Dla Podmiotów Ważnych do 7 000 000 EUR lub do 1,4% całkowitego obrotu.
RODO / GDPR: Przy poważnych incydentach naruszenia ochrony danych osobowych (PII), kary mogą wynieść do 20 000 000 EUR lub do 4% całkowitego rocznego obrotu na świecie.
DORA: Kary za przerwanie krytycznych operacji ICT i brak cyfrowej odporności operacyjnej w sektorze finansowym.
Nawet w przypadku braku faktycznego ataku hakerskiego, organizacje podlegają kontrolom nadzorczym. Kary w sekcji 'Oblanie Audytu' są nakładane za sam fakt nieposiadania udokumentowanego, skutecznego i przetestowanego planu Disaster Recovery (DR).
Model estymacji: Szacujemy, że oblanie rutynowego audytu skutkuje nałożeniem kary w wysokości 15% do 20% maksymalnego teoretycznego progu sankcji.
Sankcje CIS / ISO 27001: Brak weryfikowalnych procedur DR prowadzi do utraty certyfikacji ISO, co bezpośrednio skutkuje zerwaniem umów SLA i nałożeniem kar umownych.
W kalkulatorze dla zaawansowanych systemów wpisano wartość zminimalizowaną, ponieważ system:
Nota prawna: Narzędzie ma charakter edukacyjny i analityczny. Ostateczne kwoty kar ustalają organy nadzorcze w państwach UE.