top of page
Szukaj

Ryzyko w centrum uwagi 2026/27

1 godzinę temu
2 minut(y) czytania

Niedawno pisałem o raporcie KPMG dotyczącym zgodności z przepisami. Teraz przechodzę do publikacji „Risk in Focus 2026/27” – spojrzenia audytu wewnętrznego na świat i związane z nim ryzyka.


Zdecydowanie warto to przeczytać. Nie byłbym jednak sobą, gdybym nie znalazł kilku rzeczy, które sprawiły, że uniosłem brew. A nawet dwie. Moje pytania dotyczą odpowiedzi udzielonych przez dyrektorów ds. audytu wewnętrznego (CAE) oraz tego, co mówią nam one o tym, jak audyt wewnętrzny postrzega ryzyko.


Foto: jcomp na Magnific


Wyniki są dobrze znane:

➡️ Cyberbezpieczeństwo — 1. miejsce z wynikiem 86%

➡️ Przemiany cyfrowe, nowe technologie i sztuczna inteligencja — 2. miejsce z wynikiem 52%

➡️ Niepewność makroekonomiczna i geopolityczna — 3. miejsce z wynikiem 51%.


Jak dotąd wszystko w porządku. Ale potem robi się ciekawiej.


1️⃣ Dojrzałość w zakresie cyberbezpieczeństwa — naprawdę?


Cyberbezpieczeństwo zajmuje 2. miejsce spośród 16 obszarów pod względem dojrzałości w zarządzaniu ryzykiem.

Uważam ten wynik za zaskakująco optymistyczny. Obserwujemy rozpoznanie wspomagane przez sztuczną inteligencję, zautomatyzowane ataki, szybsze wykorzystywanie luk, bardziej przekonującą inżynierię społeczną, ataki na łańcuch dostaw oraz szybkie wdrażanie sztucznej inteligencji generatywnej (GenAI) i sztucznej inteligencji agentycznej w organizacjach.

W samym raporcie stwierdza się, że ataki stają się coraz szybsze i bardziej wyrafinowane.


2️⃣ Zmiany klimatyczne najwyraźniej wzięły sobie 100-letnią przerwę.


Ryzyko klimatyczne spadło na 10. miejsce, wskazane przez zaledwie 21% dyrektorów ds. bezpieczeństwa (CAE).

Najwyraźniej zmiany klimatyczne postanowiły cofnąć się o co najmniej sto lat.

Nawet w samym raporcie zauważono, że obniżenie rangi ryzyka klimatycznego jest „sprzeczne z logiką obiektywnych danych”.

3️⃣ Odporność operacyjna jako odrębne „ryzyko”


Ta kwestia jest dla mnie trudna do ogarnięcia z koncepcyjnego punktu widzenia.

Odporność operacyjna to zdolność do kontynuowania działalności, przywrócenia sprawności i dostosowania się w sytuacji, gdy coś się wydarzy, np.: cyberatak, awaria łańcucha dostaw, wydarzenie geopolityczne, klęska żywiołowa, awaria technologiczna lub inne zakłócenie.


Czy zatem naprawdę mierzymy tutaj odrębną kategorię ryzyka, czy też naszą zdolność do reagowania na wiele innych rodzajów ryzyka?


4️⃣ Zakłócenia cyfrowe: jedna kategoria, która obejmuje je wszystkie


Zakłócenia cyfrowe obejmują sztuczną inteligencję, zmiany technologiczne, naruszenia bezpieczeństwa danych, wpływ regulacji, koncentrację dostawców, zakłócenia modeli biznesowych oraz interakcję między sztuczną inteligencją a człowiekiem.


Jej dojrzałość zajmuje 16. miejsce, najniższe spośród wszystkich obszarów. Jednocześnie cyberbezpieczeństwo zajmuje 2. miejsce pod względem dojrzałości, a przepisy prawne i regulacje – 7.


Mamy więc jedną kategorię zawierającą elementy kilku innych kategorii, a następnie porównujemy ich dojrzałość, jakby były one wyraźnie oddzielone.


To prowadzi mnie do szerszej refleksji.

Coraz bardziej odnoszę wrażenie, że oceny ryzyka w branży CAE podążają za dominującymi narracjami i aktualnymi „gorącymi tematami” bardziej niż opierają się na dogłębnej analizie przyczyn, zależności, scenariuszy i rzeczywistej ekspozycji organizacyjnej.


Moja rekomendacja:

Czytajcie raporty.

Korzystajcie z benchmarków.

Myślcie niezależnie.

Kwestionujcie założenia.

Szukajcie łańcuchów przyczynowych.

Szukajcie ukrytych zależności.



 
 
 

Komentarze


Kontakt

BW Advisory sp. z  o.o.

Boczańska 25
03-156 Warszawa
NIP: 525-281-83-52

 

Polityka prywatności

  • LinkedIn
  • Youtube
bottom of page