„Organizația trebuie să efectueze evaluări ale riscului de securitate a informației la intervale planificate sau atunci când sunt propuse ori apar schimbări semnificative, ținând cont de criteriile stabilite la 6.1.2 a).”ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022 · ISO/IEC 27001:2022, clauza 8.2 «Information security risk assessment», prima propoziție
Clauza 6 scrie metoda, clauza 8 dovedește că a fost folosită.
Clauza 8 e locul unde sistemul chiar funcționează. La 8.1 organizația planifică, implementează și controlează procesele necesare pentru a îndeplini cerințele și pentru a pune în practică acțiunile stabilite la clauza 6, păstrează informații documentate care arată că procesele s-au desfășurat conform planului, controlează schimbările planificate și analizează consecințele celor neintenționate. Tot aici stă cerința despre externalizare: procesele, produsele sau serviciile furnizate din exterior și relevante pentru sistem trebuie determinate și ținute sub control. Nu trebuie recertificate, ci controlate. Confuzia clasică de examen este între 6.1.2 și 8.2. Prima cere să existe un proces de evaluare a riscului, definit și aplicat; a doua cere ca acel proces să fie rulat efectiv, la intervale planificate și la schimbări semnificative, iar rezultatele să fie păstrate. Aceeași pereche există și pentru tratare: 6.1.3 definește procesul, iar 8.3 cere implementarea planului și păstrarea rezultatelor.
De ce contează Un dosar impecabil de clauza 6 fără dovezi de clauza 8 descrie un sistem proiectat, nu unul care funcționează.