ISO/IEC 27001 · Analiză de risc

Analiza de risc ISO/IEC 27001, structurată și pregătită pentru management

ConformityAgent ajută la pregătirea unei structuri clare pentru riscurile de securitate a informației: criterii, active și procese, amenințări, vulnerabilități, impact, probabilitate, nivel de risc, opțiuni de tratare și dovezi suport.

Analiza de risc nu ar trebui să fie doar un fișier static. Pentru ISO/IEC 27001, ea trebuie să susțină decizii reale: ce riscuri acceptați, ce riscuri tratați, ce controale folosiți și ce dovezi puteți prezenta în discuții cu managementul, consultanții, auditorii sau organismele de certificare.

ISO/IEC 27001
Structură de pregătire ISO/IEC 27001:2022 + Amd 1:2024
  • Criterii de risc
  • Context și active
  • Identificarea riscurilor
  • Evaluarea riscurilor
ISO/IEC 27001

De ce este importantă analiza de risc

În ISO/IEC 27001, analiza de risc este mecanismul prin care organizația înțelege ce trebuie protejat, ce amenințări sunt relevante, unde există vulnerabilități și ce nivel de risc este acceptabil. Fără o metodologie clară, controalele pot deveni o listă generică de măsuri, fără legătură directă cu riscurile reale ale organizației.

Decizie managerială

Riscurile trebuie exprimate într-o formă pe care managementul o poate înțelege, prioritiza și accepta.

Controale justificate

Controalele ISO 27001 trebuie să fie susținute de riscuri, nu doar bifate formal într-o listă.

Dovezi urmărite

Pentru fiecare risc tratat trebuie să existe acțiuni, responsabili, termene și dovezi care pot fi verificate.

Ce ajutăm să structurați

Ce ajutăm să structurați

Pachetul de analiză de risc poate fi adaptat la dimensiunea organizației și la nivelul de maturitate existent. Nu impunem o metodologie complicată inutil, ci construim o structură care poate fi folosită practic.

Criterii de risc

  • scală de probabilitate
  • scală de impact
  • criterii de acceptare
  • niveluri de prioritate
  • reguli de reevaluare

Context și active

  • procese importante
  • sisteme și aplicații
  • date și informații critice
  • furnizori relevanți
  • dependențe operaționale

Identificarea riscurilor

  • amenințări
  • vulnerabilități
  • scenarii de risc
  • controale existente
  • riscuri reziduale

Evaluarea riscurilor

  • impact
  • probabilitate
  • nivel de risc
  • prioritate
  • responsabil de risc

Tratarea riscurilor

  • reducere / mitigare
  • acceptare
  • evitare
  • transfer
  • acțiuni recomandate

Dovezi și urmărire

  • politici
  • proceduri
  • registre
  • capturi / exporturi tehnice
  • responsabilități
  • termene și status
Exemplu de structură pentru registrul de riscuri

Exemplu de structură pentru registrul de riscuri

Registrul de riscuri trebuie să fie suficient de simplu pentru a fi menținut, dar suficient de clar pentru a susține decizii și verificări ulterioare.

Câmp Rol
Proces / activ Arată unde apare riscul și ce parte a organizației este afectată.
Scenariu de risc Descrie situația concretă care ar putea produce impact.
Amenințare Evenimentul sau actorul care poate genera riscul.
Vulnerabilitate Slăbiciunea care face scenariul posibil sau mai probabil.
Impact Efectul potențial asupra confidențialității, integrității, disponibilității, operațiunilor sau reputației.
Probabilitate Estimarea șansei ca scenariul să apară.
Nivel de risc Rezultatul evaluării pe baza criteriilor stabilite.
Controale existente Măsuri deja implementate.
Decizie de tratare Mitigare, acceptare, evitare sau transfer.
Responsabil Persoana sau rolul care urmărește riscul.
Dovezi Documente sau înregistrări care susțin evaluarea și tratamentul.
Status Deschis, în lucru, tratat, acceptat sau în revizuire.
SoA

Legătura cu Statement of Applicability

Analiza de risc nu este separată de Statement of Applicability. Riscurile identificate ajută la justificarea controalelor aplicabile, a controalelor neaplicabile și a priorităților de implementare. În pachetele avansate, ConformityAgent poate ajuta la maparea riscurilor către controale, dovezi și un draft de Statement of Applicability.

Vezi pagina Statement of Applicability
Riscuri identificate Decizii de tratare Controale relevante Dovezi Draft Statement of Applicability
Livrabile posibile

Livrabile posibile

În funcție de pachetul ales, rezultatul poate merge de la o evaluare inițială până la un set mai complet de documente de lucru.

Readiness Snapshot

  • scor de pregătire
  • observații principale
  • riscuri inițiale observate
  • listă inițială de dovezi
  • recomandări prioritizate

Risk Assessment Pack

  • criterii de risc
  • structură registru de riscuri
  • riscuri pe procese sau active
  • evaluare impact / probabilitate
  • responsabilități și status

Risk Treatment Support

  • opțiuni de tratare
  • plan de acțiune
  • mapare către controale
  • mapare către dovezi
  • urmărire progres

Advanced ISO 27001 Support

  • legătură cu Annex A
  • draft Statement of Applicability
  • verificare completitudine dovezi
  • pregătire discuții cu consultanți sau auditori
  • suport pentru management review
Pentru cine este potrivit

Pentru cine este potrivit

  • IMM-uri care vor să înceapă pregătirea ISO/IEC 27001 într-un mod structurat
  • companii care au politici tehnice, dar nu au încă un registru de riscuri coerent
  • organizații care trebuie să răspundă cerințelor clienților sau partenerilor
  • echipe care se pregătesc pentru discuții cu auditori, consultanți sau organisme de certificare
  • organizații care vor să coreleze NIS2 cu ISO/IEC 27001

Ce nu este această pagină

Sprijinul pentru analiza de risc nu reprezintă audit oficial, certificare acreditată, consultanță juridică sau garanție de conformitate. Nu înlocuiește deciziile managementului privind apetitul la risc, acceptarea riscurilor sau alocarea resurselor. Rolul ConformityAgent este să ajute la structurarea informațiilor, pregătirea documentelor de lucru și organizarea dovezilor pentru discuții interne și externe.

Vrei să construim structura de analiză de risc?

Putem începe cu o verificare ISO 27001 readiness sau cu un pachet mai detaliat pentru registrul de riscuri, tratarea riscurilor și maparea dovezilor.