Zarządzanie ryzykiem na uczelni

Zarządzanie ryzykiem na uczelni – jak chronić dane, systemy i ciągłość działania?

Co stanie się z uczelnią, jeśli system odpowiedzialny za kluczowy proces przestanie działać w najbardziej wymagającym momencie? Problem może dotyczyć rekrutacji, obsługi toku studiów, rozliczeń, dokumentów lub dostępu do danych potrzebnych pracownikom administracji. 

Zarządzanie ryzykiem na uczelni powinno rozpoczynać się właśnie od takich pytań. Jego celem jest poznanie procesów, danych, systemów i zależności, które decydują o sprawnym funkcjonowaniu organizacji. Analiza powinna obejmować skutki niedostępności poszczególnych zasobów, sposób przywracania działania oraz także odpowiedzialność konkretnych osób i jednostek. 

Tak rozumiana analiza ryzyka na uczelni wykracza poza obszar IT. Dotyczy jakości zarządzania całą instytucją. Ma również znaczenie dla osób projektujących cyfrowe ścieżki kandydatów i studentów, ponieważ każda usługa dostępna online staje się częścią większego procesu. Transformacja cyfrowa zwiększa możliwości uczelni, ale wymaga jednocześnie świadomego zarządzania zależnościami powstającymi między technologią a codzienną działalnością.

Zarządzanie ryzykiem na uczelni zaczyna się od procesów

Pierwszym zadaniem powinno być ustalenie, które procesy mają największe znaczenie dla działalności uczelni oraz jakie zasoby umożliwiają ich realizację. Sama lista wykorzystywanych aplikacji nie daje pełnego obrazu. Jeden proces może wykorzystywać dane pochodzące z kilku źródeł, wymagać integracji z innymi rozwiązaniami oraz również angażować pracowników różnych jednostek. 

Rekrutacja jest dobrym przykładem takiej zależności. Niedostępność jednego elementu może wpłynąć na możliwość złożenia dokumentów przez kandydata, weryfikację informacji przez administrację lub dalsze przekazanie danych. Podobną analizę warto przeprowadzić dla obsługi studentów, finansów, dokumentów i raportowania. 

Zarządzanie ryzykiem IT powinno więc uwzględniać nie tylko pytanie o możliwość awarii, lecz także jej konsekwencje dla konkretnych procesów. Dopiero taka mapa pozwala określić priorytety zabezpieczeń, procedur odtworzeniowych i inwestycji technologicznych oraz zaplanować transformację cyfrową w sposób odpowiadający rzeczywistemu funkcjonowaniu uczelni.

Jak zidentyfikować systemy, dane i zależności krytyczne?

Skuteczna analiza ryzyka cyberbezpieczeństwa wymaga połączenia wiedzy technologicznej z wiedzą o funkcjonowaniu uczelni. W tym miejscu znaczenie ma architektura środowiska informatycznego. Rozproszone rozwiązania, wielokrotnie przechowywane dane i odrębne mechanizmy logowania zwiększają liczbę zależności wymagających kontroli. System zarządzania uczelnią Akademus pozwala budować bardziej uporządkowane środowisko w oparciu o modułowość, integracje i jedno źródło danych. Filozofia low code umożliwia natomiast rozwijanie procesów wraz ze zmieniającymi się potrzebami organizacji. 

Przy tworzeniu mapy ryzyka warto określić między innymi:

  • które procesy są krytyczne dla funkcjonowania uczelni,
  • jakie dane są niezbędne do ich realizacji,
  • które systemy przetwarzają lub przekazują te dane,
  • jakie integracje łączą poszczególne elementy środowiska,
  • kto posiada dostęp do informacji i funkcji systemu,
  • od których zewnętrznych dostawców zależy realizacja procesu.
 

Tak przygotowana mapa staje się podstawą do podejmowania decyzji dotyczących bezpieczeństwa systemów informatycznych, ciągłości działania i dalszych etapów cyfryzacji.

Dlaczego zarządzanie uprawnieniami jest elementem zarządzania ryzykiem?

Dostęp do systemu powinien wynikać z rzeczywistej roli użytkownika i zakresu zadań, które wykonuje. Dotyczy to pracowników dziekanatu, administracji, wykładowców, osób zarządzających, kandydatów oraz studentów. Przy dużej liczbie aplikacji kontrolowanie uprawnień staje się bardziej złożone, szczególnie gdy zmiana stanowiska lub zakresu odpowiedzialności nie prowadzi automatycznie do aktualizacji dostępu we wszystkich wykorzystywanych rozwiązaniach. 

Zarządzanie ryzykiem cyberbezpieczeństwa obejmuje więc również regularną ocenę tego, kto może zobaczyć określone informacje, zmienić je, zatwierdzić operację lub uruchomić konkretny proces. Wdrożenie nowoczesnego systemu zarządzania uczelnią, który uwzględnia specyfikę procesów cyberodporności może wspierać porządkowanie tego obszaru poprzez spójniejsze zarządzanie procesami i dostępem do funkcji systemu. 

System zarządzania uczelnią Akademus został zaprojektowany zgodnie z aktualnymi potrzebami cyfrowymi uczelni. Modułowa architektura oraz możliwość integracji ograniczają konieczność budowania kolejnych niezależnych środowisk. Uczelnia zyskuje dzięki temu większą kontrolę nad przepływem informacji, co ma znaczenie zarówno dla bezpieczeństwa danych, jak i dla sprawności pracy użytkowników.

Dostawcy, integracje i infrastruktura też tworzą mapę ryzyka

Cyfrowa uczelnia funkcjonuje w ekosystemie usług, integracji i zewnętrznych dostawców. Analiza nie może więc kończyć się na systemach pozostających pod bezpośrednią kontrolą działu IT. Należy uwzględnić dostępność usług partnerów technologicznych, sposób przechowywania danych, mechanizmy aktualizacji, warunki świadczenia usług oraz procedury stosowane w razie incydentu. 

Jest to istotne również w kontekście podejścia regulacyjnego związanego z NIS2 na uczelniach. Zarządzanie ryzykiem obejmuje bowiem perspektywę organizacyjną, operacyjną i techniczną, w tym zależności w łańcuchu dostaw. Uczelnia powinna wiedzieć, jaki wpływ na kluczowy proces będzie miała niedostępność konkretnego partnera albo integracji. Istotnym elementem decyzji architektonicznej staje się również wybór modelu infrastruktury. Możliwość korzystania z rozwiązania chmurowego albo instalacji lokalnej pozwala dopasować środowisko do wymagań organizacji, jej polityki bezpieczeństwa, dostępnych zasobów IT i przyjętego modelu zarządzania ryzykiem.

Backup nie wystarczy. Liczy się możliwość odtworzenia procesu

Kopia zapasowa danych ma wartość wtedy, gdy uczelnia wie, w jaki sposób wykorzystać ją do przywrócenia działania procesu. Dlatego ciągłość działania uczelni wymaga spojrzenia szerzej niż na sam backup. Trzeba określić dopuszczalny czas niedostępności poszczególnych usług, kolejność ich przywracania oraz osoby odpowiedzialne za konkretne działania. W praktycznej analizie powinny znaleźć się między innymi:

  • zasady wykonywania i przechowywania kopii zapasowych,
  • regularne testowanie możliwości odtworzenia danych,
  • priorytety przywracania kluczowych usług,
  • procedury działania podczas niedostępności systemu,
  • sposób komunikacji z pracownikami, kandydatami i studentami,
  • scenariusze działania w przypadku niedostępności usług zewnętrznych.
 

System zarządzania uczelnią Akademus może być elementem tak projektowanego środowiska dzięki możliwości wdrożenia w chmurze lub lokalnie oraz integracji poszczególnych procesów w ramach spójnej architektury. Dla uczelni oznacza to możliwość projektowania cyfryzacji z uwzględnieniem wymagań dotyczących odporności organizacji już na etapie budowania procesów.

Jak przygotować uczelnię na moment, w którym system przestaje działać?

Procedura reagowania powinna określać działania jeszcze przed wystąpieniem problemu. Sama informacja, że doszło do awarii lub incydentu, nie odpowiada na pytania pracowników o sposób dalszego prowadzenia rekrutacji, obsługi studentów lub realizacji innych zadań. Potrzebne są scenariusze opisujące odpowiedzialność, kanały komunikacji, kolejność przywracania usług i zasady przejścia na procedury zastępcze. 

Takie podejście jest spójne z kierunkiem regulacyjnym NIS2, który obejmuje analizę ryzyka, obsługę incydentów, ciągłość działania, odtwarzanie po awarii oraz bezpieczeństwo łańcucha dostaw. Analiza ryzyka na uczelni powinna być również aktualizowana wraz ze zmianami infrastruktury, procesów i regulacji. System zarządzania uczelnią Akademus, rozwijany zgodnie z filozofią low code, pozwala dostosowywać rozwiązania do zmieniającego się środowiska uczelni. Dzięki modułowej konstrukcji rozwój cyfrowych procesów nie musi oznaczać tworzenia kolejnych niezależnych narzędzi, których późniejsze utrzymanie zwiększa złożoność całej architektury.

„Odporność cyfrowa uczelni zaczyna się od zrozumienia procesów. Trzeba wiedzieć, które dane i systemy są niezbędne do działania, jakie zależności je łączą oraz co należy zrobić, gdy jeden z elementów przestanie być dostępny. Technologia powinna wspierać taki model zarządzania, a nie dokładać kolejne warstwy złożoności” mówi Adam Przymusiała, prezes firmy dostarczającej system zarządzania uczelnią Akademus.

Niedoskonały system staje się także ryzykiem wizerunkowym

Dla studenta system uczelni jest częścią doświadczenia z instytucją. Przedstawiciele pokolenia Z swobodnie poruszają się w środowisku cyfrowym i mają wysokie oczekiwania wobec usług online. Niedostępna funkcja, skomplikowana ścieżka obsługi lub konieczność wielokrotnego przekazywania tych samych informacji wpływają na ocenę jakości cyfrowej organizacji uczelni. Znaczenie ma również szybkość rozpowszechniania opinii. 

Kandydaci sprawdzają doświadczenia obecnych studentów w mediach społecznościowych, grupach internetowych i serwisach opiniotwórczych, dlatego problemy technologiczne mogą wykraczać poza pojedynczy kontakt z dziekanatem. Mogą stać się czynnikiem wizerunkowym oddziałującym na decyzje przyszłych kandydatów. 

Zarządzanie ryzykiem na uczelni powinno zatem uwzględniać skutki dla użytkownika końcowego. Przestarzałe i niedoskonałe systemy mogą zwiększać ryzyko błędów, utrudniać obsługę procesów oraz pogarszać cyfrowe doświadczenie studentów. Ocena ryzyka powinna obejmować również jakość i dostępność usług, z których korzystają oni każdego dnia.

Zarządzanie ryzykiem jako część transformacji cyfrowej uczelni

Transformacja cyfrowa wymaga określenia, jak uczelnia chce zarządzać procesami i informacją w całej organizacji. Zarządzanie ryzykiem na uczelni powinno być wpisane w ten proces już na etapie projektowania architektury i wyboru rozwiązań. Jedno źródło danych może ograniczać problemy wynikające z wielokrotnego przechowywania i ręcznego przenoszenia tych samych informacji między rozwiązaniami. Dla osób odpowiedzialnych za cyfryzację oznacza to możliwość budowania środowiska, w którym kolejne procesy rozwijane są w ramach przemyślanej architektury.

W praktyce warto prowadzić stały cykl obejmujący:

  • identyfikację zmian w procesach i systemach,
  • aktualizację analizy ryzyka oraz uprawnień,
  • weryfikację dostawców i integracji,
  • testowanie kopii zapasowych i procedur odtworzeniowych,
  • ćwiczenie scenariuszy reagowania na incydenty,
  • dostosowywanie procesów do nowych wymagań regulacyjnych.
 

Takie podejście pozwala traktować bezpieczeństwo, dostępność danych i ciągłość działania uczelni jako integralne elementy świadomie prowadzonej transformacji cyfrowej.

Myślisz o modernizacji systemu zarządzania Twoją Uczelnią i dostosowaniu jej do aktualnych wymogów?

AKADEMUS

Wdrażamy, wspieramy, digitalizujemy i edukujemy uczelnie od 15 lat

Spis treści

Zobacz też: