Din cărți

Evaluarea riscului nu produce o listă de temeri, ci o comparație cu criterii scrise dinainte, care poate fi refăcută de altcineva cu același rezultat.

ISO/IEC · ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks · 2022 · ISO/IEC 27005:2022, 3.2.6 «risk evaluation» — definiție preluată din ISO Guide 73:2009, 3.7.1, modificată («significance» a înlocuit «magnitude»)2 minute de citit
evaluarea riscului: procesul de comparare a rezultatelor analizei riscului cu criteriile de risc, pentru a determina dacă riscul și/sau semnificația lui sunt acceptabile sau tolerabileISO/IEC · ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks · 2022 · ISO/IEC 27005:2022, 3.2.6 «risk evaluation» — definiție preluată din ISO Guide 73:2009, 3.7.1, modificată («significance» a înlocuit «magnitude»)

Criteriile se scriu înaintea riscurilor, altfel pragul se mută după rezultat.

Clauza 6.1.2 din ISO/IEC 27001:2022 cere un proces, nu un tabel. Litera a) cere criterii scrise: criteriile de acceptare a riscului și criteriile pentru efectuarea evaluărilor. Litera b) e cea care desparte metoda serioasă de improvizație — evaluările repetate trebuie să producă rezultate consecvente, valide și comparabile. Apoi vin identificarea riscurilor pentru pierderea confidențialității, integrității și disponibilității, împreună cu numirea proprietarilor de risc; analiza, adică estimarea consecințelor și a probabilității realiste și determinarea nivelurilor; și evaluarea, adică prima comparație cu criteriile de la litera a) și prioritizarea pentru tratare. Ghidul detaliat stă în ISO/IEC 27005:2022, ediția a patra, care pune față în față două căi de identificare: abordarea pe evenimente, care pornește de la scenarii și de la obiectivele afectate, și abordarea clasică pe active, care pornește de la inventar, amenințări și vulnerabilități. Prima e mai rapidă și mai apropiată de business, a doua e mai completă și mai lentă.

De ce conteazăDacă doi analiști ai aceleiași organizații ies cu clasamente diferite pe aceleași riscuri, litera b) a clauzei 6.1.2 este deja picată.

CriteriiscriseIdentificareșiAnaliză:consecințăEvaluare:comparație
Ordinea contează: criteriile întâi, clasamentul la urmă.

Vezi tot fluxul