Carte

ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks

de ISO/IEC · 2022 · 1 fișă de lectură

1 fișă

  1. ISO/IEC 27005:2022 — Information security, cybersecurity and privacy protection — Guidance on managing information security risks · 2022

    Criteriile se scriu înaintea riscurilor, altfel pragul se mută după rezultat.

    Clauza 6.1.2 din ISO/IEC 27001:2022 cere un proces, nu un tabel. Litera a) cere criterii scrise: criteriile de acceptare a riscului și criteriile pentru efectuarea evaluărilor. Litera b) e cea care desparte metoda serioasă de improvizație — evaluările repetate trebuie să producă rezultate consecvente, valide și comparabile. Apoi vin identificarea riscurilor pentru pierderea confidențialității, integrității și disponibilității, împreună cu numirea proprietarilor de risc; analiza, adică estimarea consecințelor și a probabilității realiste și determinarea nivelurilor; și evaluarea, adică prima comparație cu criteriile de la litera a) și prioritizarea pentru tratare. Ghidul detaliat stă în ISO/IEC 27005:2022, ediția a patra, care pune față în față două căi de identificare: abordarea pe evenimente, care pornește de la scenarii și de la obiectivele afectate, și abordarea clasică pe active, care pornește de la inventar, amenințări și vulnerabilități. Prima e mai rapidă și mai apropiată de business, a doua e mai completă și mai lentă.

    evaluarea riscului: procesul de comparare a rezultatelor analizei riscului cu criteriile de risc, pentru a determina dacă riscul și/sau semnificația lui sunt acceptabile sau tolerabile

    Deschide fișa