
Вашият регистър на рисковете ви казва какво може да се обърка. Вашите KRI ви казват дали лошото става по-вероятно точно сега.
Ако някога сте седели срещу одитор и са ви питали "Откъде бихте разбрали, че вашата ICT рискова среда се е променила съществено от последната ви оценка?" - и не сте имали количествен отговор - значи са ви трябвали KRI. Това ръководство е работната версия на този отговор. То обяснява какво е ключов индикатор за риск, по какво се различава от ключов индикатор за изпълнение (KPI), защо всяка съвременна рамка за съответствие очаква да ги имате и какви конкретни KRI да заредите в първия ден за ISO 27001, NIS2, DORA, NIST CSF и EU AI Act.
Независимо дали търсите "какво са KRI", "примери за KRI в управлението на риска", "DORA KRI метрики", "ключови индикатори за риск ISO 27001" или "KRI срещу KPI" - това е вашият единен справочник. Накрая ще разполагате със стартов пакет от 14 KRI, регулаторните цитати за всеки от тях и логиката на праговете, която задвижва дашборд със светофарни цветове, готов за борда.
Какво е ключов индикатор за риск?
Ключовият индикатор за риск е количествена метрика, избрана да прогнозира или да засича промени във вероятността, въздействието или скоростта на определен риск. За разлика от ключовия индикатор за изпълнение (KPI), който измерва дали постигате дадена цел, KRI измерва дали риск, който вече сте идентифицирали, става по-остър или отслабва.
KPI срещу KRI - практическото разграничение:
- KPI: Процент релийзи, пуснати в срок. Отговаря на "постигаме ли целта си за доставка?"
- KRI: Процент релийзи, които са предизвикали инцидент със сигурността в рамките на 7 дни след внедряването. Отговаря на "влошава ли нашият процес по управление на промените рисковата ни позиция?"
Един и същ числител може да служи и за двете, в зависимост от това дали управлявате изпълнение или наблюдавате риск.
Добрият KRI има шест свойства:
- Количествен. Броеве, проценти, дни, парична стойност. Оценките "висок / среден / нисък" остават в регистъра.
- Прогнозен или текущ, а не изоставащ. "Брой пробиви през последното тримесечие" е изоставащ KPI. "Брой уязвимости с висока критичност, отворени повече от 30 дни" е водещ KRI.
- Обвързан с конкретен риск в регистъра. Метрика без котва е просто число за суета.
- С изрична посока. По-ниското е по-добро (например брой отворени критични инциденти) или по-високото е по-добро (например % покритие с MFA). Логиката на праговете зависи от това.
- Обвързан с праг. Зелена/жълта/червена лента, в която попада стойността. Без прагове имате данни, но не и сигнал.
- Със собственик. Поименно отговорна роля (CISO, CRO, DPO, ръководител по съответствие).
Защо всяка съвременна рамка за съответствие изисква KRI
Думата "KRI" невинаги е изписана в регулацията, но задължението е налице. Надзорните органи искат доказателства, че непрекъснато наблюдавате нивата на риск и че съществува механизъм за ескалация, когато те излязат извън толеранса. Количествените индикатори с прагове са универсалният отговор.
| Рамка | Член / клауза | Какво изисква |
|---|---|---|
| DORA (EU 2022/2554) | чл. 6, чл. 16 | Рамка за управление на ICT риска с документирана стратегия, политики, процедури и протоколи, включително непрекъснато идентифициране, оценка и наблюдение на всички ICT рискове. Член 29 добавя наблюдение на риска от концентрация на ICT на ниво субект. |
| NIS2 (EU 2022/2555) | чл. 21(2)(f) | "Политики и процедури за оценка на ефективността на мерките за управление на риска в киберсигурността." Единственият достоверен начин да оцените ефективността е да я измервате. |
| ISO 27001:2022 | Клауза 6.1.3, 9.1 | План за третиране на риска с наблюдение на ефективността. Клауза 9.1 изрично изисква организацията да определи какво трябва да се наблюдава и измерва, кога и от кого. |
| NIST CSF 2.0 | GV.RM-02, ID.IM-03 | Изявленията за рисков апетит и толеранс включват критерии и измервания. Непрекъснатото наблюдение захранва подобрението. |
| EU AI Act (EU 2024/1689) | чл. 9, чл. 72 | Система за управление на риска през целия жизнен цикъл на AI системата. Член 72 въвежда наблюдение след пускане на пазара на високорисковите AI системи с метрики за производителност и инциденти. |
На прост език: всеки надзорен режим, появил се през последните пет години, е стигнал до едно и също надзорно очакване - покажете метриките си, покажете праговете си, покажете тенденцията. KRI са отговорът и на трите. Едно уточнение към тази таблица, защото тя леко ласкае регулаторите. Нито един от тези актове не ви казва какво да измервате и тази празнина остава да я запълните със собствена преценка. Плюсът е, че никой одитор не може да отхвърли вашия набор от KRI за това, че е грешният набор. Може да го отхвърли само защото е без котва, защото не се измерва или защото е бил пренебрегнат, когато е станал червен, а точно така изглежда една слаба KRI програма.
14-те KRI, които всеки риск мениджър трябва да следи през 2026 г.
По-долу е работен стартов пакет, групиран по рискова област. Всеки запис включва посоката, илюстративна лента с прагове и клаузите от рамките, които KRI помага да бъдат доказани. Няколко думи за усилието, преди да копирате списъка. Приблизително половината от тях се четат директно от системи, които вече поддържате, и въвеждането им е конфигурационна работа, която можете да приключите за седмица. Групата за трети страни е скъпата, защото концентрацията на разходи по доставчици и зависимостта от един доставчик изискват чист инвентар на доставчиците отдолу, а изграждането на този инвентар е истинският проект. Ако данните ви за доставчиците са разбъркани, започнете оттам и оставете тези индикатори в жълто, докато не се оправят.
За праговете по-долу. Зелените/жълтите/червените ленти са илюстративни начални стойности, които избрахме за типична организация от среден пазарен сегмент във финансовите услуги или B2B SaaS. Те са наши предложения, а не регулаторни изисквания или отраслови бенчмаркове. Задайте собствени прагове според декларирания си рисков апетит; числата тук са само отправна точка.
Регулаторни & съответствие
1. % политики с изтекла дата за преглед
Посока: по-ниското е по-добро · Зелено: ≤ 5% · Жълто: ≤ 15% · Червено: > 15% · Честота: месечно
Съотнася се към: ISO 27001 A.5.1, A.5.5 · DORA чл. 9 · NIS2 чл. 21(2)(a)
2. Регулаторни актуализации без потвърждение > 30 дни
Посока: по-ниското е по-добро · Зелено: 0 · Жълто: ≤ 3 · Червено: > 3 · Честота: седмично
Съотнася се към: ISO 27001 4.2 · DORA чл. 13
Оперативни
3. Критични рискове над толеранса
Посока: по-ниското е по-добро · Зелено: 0 · Жълто: ≤ 2 · Червено: > 2 · Честота: месечно
Съотнася се към: DORA чл. 6, чл. 16 · ISO 27001 6.1.2, 6.1.3 · NIS2 чл. 21(2)(a)
4. Рискове с просрочен преглед
Посока: по-ниското е по-добро · Зелено: ≤ 2 · Жълто: ≤ 10 · Червено: > 10 · Честота: месечно
Съотнася се към: ISO 27001 6.1.3, 9.1 · DORA чл. 6
5. Средна ефективност на контролите
Посока: по-високото е по-добро · Зелено: ≥ 85% · Жълто: ≥ 70% · Червено: < 70% · Честота: тримесечно
Съотнася се към: ISO 27001 6.1.3, 8.1 · DORA чл. 9
Кибер & ICT
6. Отворени големи инциденти
Посока: по-ниското е по-добро · Зелено: 0 · Жълто: ≤ 2 · Червено: > 2 · Честота: дневно
Съотнася се към: DORA чл. 17, чл. 19 · NIS2 чл. 23 · ISO 27001 A.5.24
7. Инциденти с пропуснат срок към регулатора (последните 90 дни)
Посока: по-ниското е по-добро · Зелено: 0 · Жълто: ≤ 1 · Червено: > 1 · Честота: месечно
Съотнася се към: DORA чл. 19 (първоначално 4 ч., междинно 72 ч., окончателно 1 месец) · NIS2 чл. 23 (24 ч./72 ч./1 месец) · GDPR чл. 33 (72 ч.)
8. Отворени уязвимости > 30 дни (високи / критични)
Посока: по-ниското е по-добро · Зелено: ≤ 5 · Жълто: ≤ 20 · Червено: > 20 · Честота: седмично
Съотнася се към: ISO 27001 A.8.8 · DORA чл. 9 · NIS2 чл. 21(2)(e)
9. Средно време до отстраняване (MTTR) - критични рискове
Посока: по-ниското е по-добро · Зелено: ≤ 45 д. · Жълто: ≤ 90 д. · Червено: > 90 д. · Честота: тримесечно
Съотнася се към: ISO 27001 8.1, 10.1 · DORA чл. 6, чл. 9
Трети страни
10. % критични доставчици с просрочени оценки
Посока: по-ниското е по-добро · Зелено: ≤ 5% · Жълто: ≤ 15% · Червено: > 15% · Честота: месечно
Съотнася се към: DORA чл. 28, чл. 29 · ISO 27001 A.5.19, A.5.20 · NIS2 чл. 21(2)(d)
11. Индекс Herfindahl-Hirschman (HHI) за разходите по доставчици
Посока: по-ниското е по-добро · Зелено: < 1,500 · Жълто: < 2,500 · Червено: ≥ 2,500 · Честота: тримесечно
Съотнася се към: DORA чл. 29 (риск от концентрация на ICT на ниво субект)
Лентите 1,500 / 2,500 са илюстративна начална стойност, заимствана от Horizontal Merger Guidelines (2010) на US DOJ/FTC. DORA чл. 29 изисква да оценявате риска от концентрация; той не предписва конкретна стойност на HHI.
12. Критични функции при един-единствен доставчик
Посока: по-ниското е по-добро · Зелено: ≤ 1 · Жълто: ≤ 3 · Червено: > 3 · Честота: тримесечно
Съотнася се към: DORA чл. 29
Хора & осведоменост
13. % служители, завършили годишното обучение по сигурност
Посока: по-високото е по-добро · Зелено: ≥ 95% · Жълто: ≥ 80% · Червено: < 80% · Честота: тримесечно
Съотнася се към: NIS2 чл. 21(2)(g) · ISO 27001 A.6.3 · DORA чл. 13
14. Процент на кликване при симулация на фишинг
Посока: по-ниското е по-добро · Зелено: ≤ 10% · Жълто: ≤ 20% · Червено: > 20% · Честота: тримесечно
Съотнася се към: ISO 27001 A.6.3 · NIS2 чл. 21(2)(g)
Приемете това като най-слабия индикатор в списъка. Процентът на кликване се движи според това колко трудна е била написана симулацията, така че той измерва вашия доставчик на симулации почти толкова, колкото и вашите служители. Остава в списъка, защото процентът на докладване и времето до докладване излизат безплатно от същото упражнение, а именно тези две величини предсказват дали реална кампания ще бъде уловена рано.
Как реално се води KRI програма - пет практични стъпки
Най-бързият начин да се провалите с KRI е да проектирате красив каталог и после никога да не съберете нито едно измерване. Най-бързият начин да успеете е да свържете колкото се може повече KRI със системни данни, с които вашата платформа вече разполага, и след това да ангажирате по един човек-собственик за всеки останал ръчен KRI, който веднъж месечно въвежда число на една-единствена страница. Вторият по бързина начин да се провалите е да продължите да събирате данни дълго след като числата са спрели да казват каквото и да е. Индикатор, който е бил зелен всеки месец от деня на създаването си, или наблюдава риск, който нямате, или го наблюдава по начин, който не може да се раздвижи. Свалете го от списъка и запишете защо. Кратък списък, който някой чете, бие дълъг, който всички превъртат.
- Закответе всеки KRI към риск и към регулация. "Незакачените" KRI стават сираци, които никой не обновява. Маркирайте членовете или контролите от рамките, които метриката удовлетворява - когато регулаторът попита защо я следите, отговорът е на екрана.
- Задайте праговете, преди да измервате. Иначе първото отчитане се превръща в новото "нормално" и губите обективност. Където съществува защитим външен източник, заимствайте го като начална стойност и го обозначете като такава. Лентите за концентрация 1,500 / 2,500 по HHI идват от Horizontal Merger Guidelines (2010) на US DOJ/FTC, а не от DORA (чл. 29 изисква оценка на риска от концентрация, но не задава число); 30-дневният SLA за кръпки е една разпространена вътрешна конвенция в стил PCI DSS. Очаквайте тази стъпка да бъде политическата. Всяка лента, която задавате, е неявно изявление какво организацията ще толерира, а мениджърът, който отговаря за съответния процес, ще прочете червения праг като присъда за екипа си. Осигурете одобрение на лентите заедно с рисковия апетит, на едно заседание, преди някой да види жива стойност, закачена за името му.
- Автоматизирайте всеки KRI, който можете. Ако данните са във вашата платформа (регистър на рисковете, библиотека с контроли, инвентар на доставчици, таблица с инциденти, находки от интеграции), изчислението трябва да е автоматично с един клик. Автоматизацията е стандартът; ръчното е изключението.
- Показвайте тенденцията редом с днешната стойност. Зелен KRI, който се влошава всеки месец през последното тримесечие, е по-важен от червен, който току-що е обърнал. Спарклайн плюс правило за предупреждение при регресия (три последователни измервания в лошата посока) улавя и двете.
- Свържете нарушението с ескалация. Когато KRI премине в червено, нещо трябва да се случи автоматично - като минимум известие с поименен собственик. За регулираните субекти нарушението трябва да стартира и законовия часовник (DORA чл. 19: първоначално уведомление в рамките на 4 часа от класифицирането на инцидента като голям; NIS2 чл. 23: ранно предупреждение в рамките на 24 часа). KRI без ескалация са декорация.
Как Venvera реализира KRI
Venvera предлага KRI модул като част от стандартното работно пространство за управление на риска. Каталог от 22 KRI идва предварително зареден, обхваща девет корпоративни рискови области и всеки от тях е закотвен към конкретни членове или контроли от DORA, NIS2, ISO 27001 и NIST CSF. Четиринадесет се изчисляват автоматично от регистъра на рисковете, библиотеката с контроли, таблицата с инциденти и TPRM данните за доставчици - без ръчно събиране. Останалите осем са ръчни: поименен собственик записва стойността на една страница и добавя контекст.
Какво Venvera надгражда върху статичен списък с KRI:
- Нарушение, свързано с регулаторния часовник. Включете "автоматично създаване на регулаторен инцидент при нарушение" за всеки KRI; когато той премине в червено, Venvera открива инцидент с правилния законов часовник (DORA чл. 19: 4 ч. първоначално, 72 ч. междинно, 1 месец окончателно; или NIS2 чл. 23: 24 ч., 72 ч., 1 месец), уведомява правилните хора, а работникът за часовника на инцидентите проверява отново крайните срокове на всеки пет минути.
- Предупреждения за регресия на база снапшоти. Дашбордът извежда KRI, чиято траектория се влошава през последните три снапшота - дори когато текущият статус все още е зелен. Това е сигналът за ранно предупреждение, който регулаторите очакват да наблюдавате.
- Съставни оценки за здравето на областите. Всяка от десетте корпоративни рискови области получава оценка за здраве от 0 до 100, претеглена по закотвянето към регулации (KRI, маркирани към повече членове, тежат повече). Излиза директно в материалите за борда.
- Разпространение при отказ на контрола. Свържете всеки KRI с контролите, чиято ефективност съществено му влияе. Когато контрола откаже, KRI се маркира като застрашен още преди да е записано следващото измерване.
- Експорт на PDF за борда. Един клик изготвя PDF, готов за борда, който съчетава общото здраве, съставните оценки по области, предупрежденията за регресия, отворените нарушения със статус на часовника и оценките за регулаторна готовност по рамки - закотвени към цитати на ниво член.
Опитайте го във вашия наемател
Отворете Управление на риска → KRI и кликнете Зареди каталога. Двадесет и два KRI с пълното закотвяне към рамки се появяват за под секунда. Кликнете Автоматично изчисление и дашбордът се попълва от вашите живи данни.
Често задавани въпроси за ключовите индикатори за риск
Каква е разликата между KRI и KPI?
KPI измерва дали постигате целта си за изпълнение. KRI измерва дали риск, който сте идентифицирали, нараства или намалява. Едно и също сурово число може да служи и за двете - важна е рамката, в която го поставяте. "Време за внедряване" е KPI; "Време за закърпване на критична уязвимост след оповестяването ѝ" е KRI. Логиката на праговете и веригата на отговорност се различават съответно.
Колко KRI трябва да следи една организация?
За субекти от среден пазарен сегмент във финансовите услуги, B2B SaaS и здравеопазването, които работят под ISO 27001, NIS2, DORA и съседни режими, 15-30 активни KRI е здравословен диапазон. Под 15 почти сигурно пропускате критични сигнали; над 40 цената на месечното събиране започва да надвишава пределната полза. Стартовият каталог на Venvera е с 22, което повечето регулирани субекти от средния пазарен сегмент могат да ползват с малко корекции.
Нужни ли са KRI на малките организации, за да са в съответствие с NIS2 или DORA?
NIS2 чл. 21(2)(f) изисква "политики и процедури за оценка на ефективността на мерките за управление на риска в киберсигурността". Без количествени индикатори оценката става субективна и невъзможна за защита при проверка от компетентен орган. DORA е по-изричен - чл. 6 изисква документирана рамка с непрекъснато наблюдение на всички ICT рискове. Малките субекти могат да минат с по-малко KRI, но задължението да ги имат не зависи от размера.
Каква е връзката между KRI и рисковия апетит?
Рисковият апетит е качественото изявление за нивото на риск, което организацията е готова да приеме. KRI са количествените инструменти, които казват на борда дали организацията оперира в рамките на апетита. Прагът на един KRI (границата между зелено и жълто) е операционализацията на апетита. Когато KRI влезе в червено, организацията оперира извън декларирания си апетит и се изисква ескалация.
Трябва ли KRI да се докладват на борда?
Да - и повечето съвременни материали за борда включват едностраничен KRI дашборд със статус в зелено/жълто/червено, спарклайн, показващ тенденцията, и маркер за всяко нарушение на KRI, настъпило през периода. DORA чл. 5 в частност поставя ръководния орган в лична отговорност за рамката за управление на ICT риска, включително наблюдението. KRI дашбордът е основното доказателство, че бордът упражнява този надзор.
Къде мога да намеря KRI шаблони, които да адаптирам?
Venvera предлага справочен каталог от 22 KRI - обхващащ ISO 27001, NIS2, DORA, NIST CSF и EU AI Act - който можете да заредите във всеки наемател с един клик. Документацията е тук. Ако предпочитате да изградите свой, стартовият пакет от 14 KRI в тази статия ви дава защитима основа за адаптиране към собствения ви рисков апетит.
Първични източници
Всеки регулаторен цитат в това ръководство води до първичен източник. Номерата на членовете сочат задължението; праговете за KRI са наши илюстративни стойности, а не изисквания.
- DORA - Regulation (EU) 2022/2554: чл. 5 (управление), 6/16 (рамка за управление на ICT риска), 9 (защита и превенция), 13 (учене и обучение), 17 (управление на инциденти), 19 (докладване на големи инциденти), 28/29 (ICT трети страни и риск от концентрация на ниво субект). EUR-Lex.
- Срокове за инциденти по DORA - Commission Delegated Regulation (EU) 2025/301 определя сроковете за докладване: първоначално уведомление в рамките на 4 часа от класифицирането на инцидента като голям (не по-късно от 24 часа от узнаването), междинен доклад в рамките на 72 часа, окончателен доклад в рамките на един месец. EUR-Lex.
- NIS2 - Directive (EU) 2022/2555: чл. 21(2) (мерки за управление на риска, вкл. буква (f) за оценка на ефективността), чл. 23 (ранно предупреждение до 24 ч., уведомление до 72 ч., окончателен доклад до 1 месец). EUR-Lex.
- ISO/IEC 27001:2022 - клаузи 6.1.3 и 9.1 и цитираните контроли от Annex A. Текстът на стандарта се предлага от iso.org.
- NIST CSF 2.0 - GV.RM-02 (рисков апетит и толеранс) и ID.IM-03 (непрекъснатото наблюдение захранва подобрението). nist.gov.
- GDPR - Regulation (EU) 2016/679, чл. 33: уведомяване за нарушение "не по-късно от 72 часа". EUR-Lex.
- EU AI Act - Regulation (EU) 2024/1689, чл. 9 (система за управление на риска) и чл. 72 (наблюдение след пускане на пазара на високорискови AI системи). EUR-Lex.
- Ленти за концентрация по HHI (1,500 / 2,500) - US Department of Justice и Federal Trade Commission, Horizontal Merger Guidelines (2010). Използвани тук само като илюстративна начална стойност.
Готови ли сте да преминете от електронна таблица към програма?
Стартирайте наемател във Venvera, заредете каталога от 20 KRI и пуснете автоматичното изчисление. За под пет минути ще имате дашборд, готов за борда, с вече прикачени регулаторни цитати. Започнете безплатен пробен период →



