Decizie managerială
Riscurile trebuie exprimate într-o formă pe care managementul o poate înțelege, prioritiza și accepta.
ConformityAgent ajută la pregătirea unei structuri clare pentru riscurile de securitate a informației: criterii, active și procese, amenințări, vulnerabilități, impact, probabilitate, nivel de risc, opțiuni de tratare și dovezi suport.
Analiza de risc nu ar trebui să fie doar un fișier static. Pentru ISO/IEC 27001, ea trebuie să susțină decizii reale: ce riscuri acceptați, ce riscuri tratați, ce controale folosiți și ce dovezi puteți prezenta în discuții cu managementul, consultanții, auditorii sau organismele de certificare.
În ISO/IEC 27001, analiza de risc este mecanismul prin care organizația înțelege ce trebuie protejat, ce amenințări sunt relevante, unde există vulnerabilități și ce nivel de risc este acceptabil. Fără o metodologie clară, controalele pot deveni o listă generică de măsuri, fără legătură directă cu riscurile reale ale organizației.
Riscurile trebuie exprimate într-o formă pe care managementul o poate înțelege, prioritiza și accepta.
Controalele ISO 27001 trebuie să fie susținute de riscuri, nu doar bifate formal într-o listă.
Pentru fiecare risc tratat trebuie să existe acțiuni, responsabili, termene și dovezi care pot fi verificate.
Pachetul de analiză de risc poate fi adaptat la dimensiunea organizației și la nivelul de maturitate existent. Nu impunem o metodologie complicată inutil, ci construim o structură care poate fi folosită practic.
Registrul de riscuri trebuie să fie suficient de simplu pentru a fi menținut, dar suficient de clar pentru a susține decizii și verificări ulterioare.
| Câmp | Rol |
|---|---|
| Proces / activ | Arată unde apare riscul și ce parte a organizației este afectată. |
| Scenariu de risc | Descrie situația concretă care ar putea produce impact. |
| Amenințare | Evenimentul sau actorul care poate genera riscul. |
| Vulnerabilitate | Slăbiciunea care face scenariul posibil sau mai probabil. |
| Impact | Efectul potențial asupra confidențialității, integrității, disponibilității, operațiunilor sau reputației. |
| Probabilitate | Estimarea șansei ca scenariul să apară. |
| Nivel de risc | Rezultatul evaluării pe baza criteriilor stabilite. |
| Controale existente | Măsuri deja implementate. |
| Decizie de tratare | Mitigare, acceptare, evitare sau transfer. |
| Responsabil | Persoana sau rolul care urmărește riscul. |
| Dovezi | Documente sau înregistrări care susțin evaluarea și tratamentul. |
| Status | Deschis, în lucru, tratat, acceptat sau în revizuire. |
Analiza de risc nu este separată de Statement of Applicability. Riscurile identificate ajută la justificarea controalelor aplicabile, a controalelor neaplicabile și a priorităților de implementare. În pachetele avansate, ConformityAgent poate ajuta la maparea riscurilor către controale, dovezi și un draft de Statement of Applicability.
Vezi pagina Statement of ApplicabilityÎn funcție de pachetul ales, rezultatul poate merge de la o evaluare inițială până la un set mai complet de documente de lucru.
Sprijinul pentru analiza de risc nu reprezintă audit oficial, certificare acreditată, consultanță juridică sau garanție de conformitate. Nu înlocuiește deciziile managementului privind apetitul la risc, acceptarea riscurilor sau alocarea resurselor. Rolul ConformityAgent este să ajute la structurarea informațiilor, pregătirea documentelor de lucru și organizarea dovezilor pentru discuții interne și externe.
Putem începe cu o verificare ISO 27001 readiness sau cu un pachet mai detaliat pentru registrul de riscuri, tratarea riscurilor și maparea dovezilor.