Upravljanje tveganj
Upravljanje tveganj odgovarja na tri vprašanja: kaj se lahko zgodi, kako verjetno je to in kakšne bi bile posledice. Z odgovori pa vodstvo lahko odloča, kaj zmanjšati, kaj sprejeti in kam vložiti sredstva.
Dogovorimo se za pogovorZa koga je storitev
- Organizacije, ki nimajo urejene ocene tveganj ali imajo samo ad hoc seznam.
- Organizacije z ISMS, ki potrebujejo pregleden in posodobljen register tveganj.
- Vodstva, ki za naložbe v varnost potrebujejo utemeljitev.
Katere težave rešuje
- Tveganja so zapisana, vendar nimajo lastnikov in rokov.
- Ocene so subjektivne in niso primerljive med področji.
- Ukrepi se izbirajo po občutku, ne po velikosti tveganja.
- Vodstvo ne vidi, kaj je sprejemljivo in kaj ne.
Kaj storitev lahko vključuje
- Popis ključnih informacijskih sredstev, procesov in odvisnosti.
- Ugotavljanje groženj in ranljivosti, ki so za organizacijo smiselne.
- Metodologija ocenjevanja verjetnosti in posledic, prilagojena organizaciji (po potrebi po ISO/IEC 27005).
- Register tveganj z lastniki in merili sprejemljivosti.
- Načrt obravnave: zmanjšanje, prenos, sprejetje ali izogibanje tveganju.
- Povzetek za vodstvo in predlog prioritet.
- Določitev rednega pregleda in ponovne ocene.
Kako poteka sodelovanje
Opredelitev obsega
Dogovorimo se, katere procese, sisteme in podatke ocenjujemo in kdo jih pozna.
Ugotavljanje tveganj
Skupaj z lastniki procesov zberemo grožnje, ranljivosti in možne posledice.
Ocena in prioritete
Tveganja ocenimo po dogovorjeni metodologiji in jih razvrstimo po pomenu.
Načrt obravnave
Za pomembna tveganja določimo ukrepe, lastnike in roke ter predstavimo vodstvu.
Kaj prejmete
- Opis metodologije in meril sprejemljivosti.
- Register tveganj z ocenami in lastniki.
- Načrt obravnave tveganj.
- Povzetek za vodstvo.
Od česa je odvisen obseg
Natančen obseg in zaporedje dela dogovoriva po uvodnem pogovoru. Odvisen je predvsem od:
- Število procesov in sistemov v obsegu.
- Obstoječa dokumentacija in metodologija.
- Število delavnic in sodelujočih lastnikov procesov.
- Ali je treba oceno uskladiti z obstoječim ISMS ali zahtevami zakonodaje.
Ocena tveganj je strokovna presoja na podlagi razpoložljivih informacij. Ne zagotavlja, da se varnostni dogodki ne bodo zgodili.
Pogosta vprašanja
Katero metodologijo uporabljate?
Metodologijo prilagodimo organizaciji. Kjer je to smiselno, sledimo smernicam ISO/IEC 27005, ključno pa je, da je razumljiva in ponovljiva.
Ali potrebujemo posebno orodje?
Ne nujno. Za začetek zadošča dobro strukturiran register, na primer v preglednici. Orodje je smiselno, ko obseg naraste.
Kako pogosto je treba ocenjevati tveganja?
Ob večjih spremembah v organizaciji ali sistemih in v rednih, vnaprej določenih intervalih.
Kdo naj bo lastnik tveganja?
Oseba, ki ima pooblastilo in sredstva, da tveganje obravnava, običajno vodja procesa ali področja.
Potrebujete jasnejši pogled na varnost?
Predstavite svoj izziv. Skupaj lahko opredelimo smiselne naslednje korake.
Pošljite povpraševanje