Czym jest Postępowanie z Ryzykiem w ISO 27001?
Postępowanie z ryzykiem to proces wyboru i wdrażania opcji służących do zarządzania ryzykami związanymi z bezpieczeństwem informacji, zidentyfikowanymi podczas oceny ryzyka. To…
Przegląd
Postępowanie z ryzykiem to proces wyboru i wdrażania opcji służących do zarządzania ryzykami związanymi z bezpieczeństwem informacji, zidentyfikowanymi podczas oceny ryzyka. Jest to obowiązkowy wymóg w normie ISO 27001:2022 (Punkt 6.1.3 i Punkt 8.3), który łączy ocenę ryzyka z praktycznym wdrażaniem środków bezpieczeństwa.
Postępowanie z ryzykiem przekształca wyniki oceny ryzyka w podejmowane decyzje dotyczące sposobu postępowania z każdym zidentyfikowanym ryzykiem poprzez cztery znormalizowane podejścia.
Postępowanie z ryzykiem w praktyce
Po zakończeniu oceny ryzyka należy zdecydować, jak postępować z każdym ryzykiem, biorąc pod uwagę apetyt na ryzyko organizacji oraz dostępne zasoby. Norma ISO 27001:2022 wymaga, aby:
- Wybrać odpowiednie opcje postępowania z ryzykiem dla każdego zidentyfikowanego ryzyka
- Określić niezbędne środki kontrolne do wdrożenia wybranych opcji (zazwyczaj z Załącznika A)
- Porównać wybrane środki kontrolne z Załącznikiem A i uzasadnić wszelkie wyłączenia
- Udokumentować decyzje w Planie Postępowania z Ryzykiem
- Uzyskać akceptację od właścicieli ryzyka
Postępowanie z ryzykiem musi być udokumentowane w Deklaracji Stosowania (SoA), pokazującej, które środki kontrolne z Załącznika A zostały wybrane i dlaczego.
Cztery opcje postępowania z ryzykiem
Norma ISO 27001:2022 przewiduje cztery znormalizowane podejścia do postępowania z ryzykiem:
1. Modyfikacja ryzyka (łagodzenie)
Zastosowanie środków bezpieczeństwa w celu zmniejszenia ryzyka do akceptowalnego poziomu. Jest to najczęściej stosowane podejście i polega na wdrażaniu środków kontrolnych z Załącznika A.
Przykład: Wdrożenie kontroli dostępu (A.5.15) i szyfrowania (A.8.24) w celu zmniejszenia ryzyka nieautoryzowanego dostępu do danych.
2. Unikanie ryzyka
Eliminacja ryzyka poprzez zaprzestanie działalności, która je generuje.
Przykład: Zaprzestanie korzystania z podatnego na zagrożenia systemu legacy poprzez migrację do bezpiecznej platformy chmurowej.
3. Dzielenie się ryzykiem (transfer)
Przeniesienie ryzyka na inną stronę, zazwyczaj poprzez ubezpieczenie lub umowy outsourcingowe.
Przykład: Zakup ubezpieczenia cybernetycznego lub skorzystanie z usług dostawcy zarządzania bezpieczeństwem w celu monitorowania zagrożeń.
4. Akceptacja ryzyka (zatrzymanie)
Akceptacja ryzyka, gdy mieści się ono w kryteriach akceptacji ryzyka organizacji, a koszt postępowania z nim przewyższa potencjalny wpływ.
Przykład: Akceptacja niskiego ryzyka kradzieży fizycznej w zabezpieczonym budynku biurowym z istniejącymi środkami kontrolnymi.
Akceptacja ryzyka wymaga udokumentowanej zgody właścicieli ryzyka i musi być zgodna z kryteriami akceptacji ryzyka organizacji, określonymi w Punkcie 6.1.2.
Plan Postępowania z Ryzykiem
Plan Postępowania z Ryzykiem to wymagany dokument (Punkt 6.1.3), który określa:
- Wybrane opcje postępowania z ryzykiem dla każdego ryzyka
- Które środki kontrolne zostaną wdrożone i dlaczego
- Odpowiedzialności i harmonogramy wdrożenia
- Wymagania dotyczące zasobów
- Sposób pomiaru skuteczności
Powiązanie ze środkami kontrolnymi Załącznika A
Postępowanie z ryzykiem bezpośrednio decyduje o tym, które z 93 środków kontrolnych Załącznika A zostaną wdrożone. W Deklaracji Stosowania (SoA) należy przedstawić:
- Środki kontrolne wybrane na podstawie decyzji dotyczących postępowania z ryzykiem
- Środki kontrolne już wdrożone
- Uzasadnienie wyłączenia jakichkolwiek środków kontrolnych z Załącznika A
Skorzystaj z ISMS Copilot, aby wygenerować opcje postępowania z ryzykiem dla określonych scenariuszy lub stworzyć spersonalizowany Plan Postępowania z Ryzykiem na podstawie wyników oceny.
Powiązane pojęcia
- Ocena ryzyka – Poprzedza postępowanie z ryzykiem w cyklu życia ISMS
- Deklaracja Stosowania (SoA) – Dokumentuje decyzje dotyczące postępowania z ryzykiem
- Środki kontrolne Załącznika A – 93 środki kontrolne wykorzystywane do modyfikacji ryzyka
- Środek kontrolny – Pojedyncze środki, które modyfikują ryzyko