Autor
National Institute of Standards and Technology (NIST)
2 fișe de lectură din 2 cărți · 2012–2024.
2 fișe
Guide for Conducting Risk Assessments (NIST SP 800-30 Rev. 1) · 2012
Proprietarul unui risc e cineva care poate aloca buget și opri o activitate, nu cineva care ține un registru.
Definiția din ghidul NIST de evaluare a riscurilor (SP 800-30 Rev. 1, 2012) e utilă tocmai pentru că e plictisitoare: riscul e o măsură a cât de expusă e o entitate la o circumstanță sau la un eveniment, funcție de impactul advers și de probabilitatea de apariție. ISO 31000:2018 spune același lucru altfel — efectul incertitudinii asupra obiectivelor — și adaugă ce lipsește din prima formulare: riscul se raportează la obiective, nu la active. Trei termeni se confundă constant. Apetitul de risc e cât risc caută organizația ca să-și atingă obiectivele; e o decizie a conducerii, nu a echipei de securitate. Toleranța e abaterea acceptată în jurul apetitului, exprimată ca praguri concrete care declanșează o reacție. Proprietarul riscului e persoana cu autoritatea și responsabilitatea de a-l trata, adică cineva care poate aloca buget și poate opri o activitate. În ISO/IEC 27001:2022, clauza 6.1.3 cere aprobarea proprietarilor pentru planul de tratare și acceptarea riscurilor reziduale.
“Riscul este o măsură a gradului în care o entitate este amenințată de o circumstanță sau de un eveniment potențial și este de regulă o funcție de: (i) impactul advers care ar apărea dacă circumstanța sau evenimentul se produce; și (ii) probabilitatea de apariție.”
The NIST Cybersecurity Framework (CSF) 2.0 · 2024
Guvernanța nu e o rubrică în plus, ci funcția care decide cum se aplică toate celelalte.
Până în 2024, cadrul NIST avea cinci funcții: identifică, protejează, detectează, răspunde, restabilește. Versiunea 2.0, publicată pe 26 februarie 2024, a adăugat a șasea — GOVERN — și a mutat-o în centrul roții. Nu e o rubrică în plus, ci o recunoaștere: strategia de risc, așteptările conducerii, politica, rolurile și autoritățile, riscul din lanțul de aprovizionare și supravegherea nu sunt activități tehnice, dar decid cât de bine se fac cele tehnice. Consecința e neplăcută pentru echipele care încep cu unelte. Dacă nimeni nu a stabilit ce obiective apără organizația, cine decide și cu ce buget, atunci detecția și răspunsul se optimizează în gol. Aceeași idee stă la baza clauzei 5 din ISO/IEC 27001, «leadership»: conducerea nu „susține” sistemul, ci răspunde de el. Un auditor care caută dovezi de guvernanță citește decizii scrise ale conducerii, cu dată și autor, nu ecrane de monitorizare.
“GOVERN stă în centrul roții pentru că determină modul în care organizația va implementa celelalte cinci funcții.”