ISMS Copilot Docs

Czym jest Postępowanie z Ryzykiem w ISO 27001?

Postępowanie z ryzykiem to proces wyboru i wdrażania opcji służących do zarządzania ryzykami związanymi z bezpieczeństwem informacji, zidentyfikowanymi podczas oceny ryzyka. To…

Przegląd

Postępowanie z ryzykiem to proces wyboru i wdrażania opcji służących do zarządzania ryzykami związanymi z bezpieczeństwem informacji, zidentyfikowanymi podczas oceny ryzyka. Jest to obowiązkowy wymóg w normie ISO 27001:2022 (Punkt 6.1.3 i Punkt 8.3), który łączy ocenę ryzyka z praktycznym wdrażaniem środków bezpieczeństwa.

Postępowanie z ryzykiem przekształca wyniki oceny ryzyka w podejmowane decyzje dotyczące sposobu postępowania z każdym zidentyfikowanym ryzykiem poprzez cztery znormalizowane podejścia.

Postępowanie z ryzykiem w praktyce

Po zakończeniu oceny ryzyka należy zdecydować, jak postępować z każdym ryzykiem, biorąc pod uwagę apetyt na ryzyko organizacji oraz dostępne zasoby. Norma ISO 27001:2022 wymaga, aby:

  • Wybrać odpowiednie opcje postępowania z ryzykiem dla każdego zidentyfikowanego ryzyka
  • Określić niezbędne środki kontrolne do wdrożenia wybranych opcji (zazwyczaj z Załącznika A)
  • Porównać wybrane środki kontrolne z Załącznikiem A i uzasadnić wszelkie wyłączenia
  • Udokumentować decyzje w Planie Postępowania z Ryzykiem
  • Uzyskać akceptację od właścicieli ryzyka

Postępowanie z ryzykiem musi być udokumentowane w Deklaracji Stosowania (SoA), pokazującej, które środki kontrolne z Załącznika A zostały wybrane i dlaczego.

Cztery opcje postępowania z ryzykiem

Norma ISO 27001:2022 przewiduje cztery znormalizowane podejścia do postępowania z ryzykiem:

1. Modyfikacja ryzyka (łagodzenie)

Zastosowanie środków bezpieczeństwa w celu zmniejszenia ryzyka do akceptowalnego poziomu. Jest to najczęściej stosowane podejście i polega na wdrażaniu środków kontrolnych z Załącznika A.

Przykład: Wdrożenie kontroli dostępu (A.5.15) i szyfrowania (A.8.24) w celu zmniejszenia ryzyka nieautoryzowanego dostępu do danych.

2. Unikanie ryzyka

Eliminacja ryzyka poprzez zaprzestanie działalności, która je generuje.

Przykład: Zaprzestanie korzystania z podatnego na zagrożenia systemu legacy poprzez migrację do bezpiecznej platformy chmurowej.

3. Dzielenie się ryzykiem (transfer)

Przeniesienie ryzyka na inną stronę, zazwyczaj poprzez ubezpieczenie lub umowy outsourcingowe.

Przykład: Zakup ubezpieczenia cybernetycznego lub skorzystanie z usług dostawcy zarządzania bezpieczeństwem w celu monitorowania zagrożeń.

4. Akceptacja ryzyka (zatrzymanie)

Akceptacja ryzyka, gdy mieści się ono w kryteriach akceptacji ryzyka organizacji, a koszt postępowania z nim przewyższa potencjalny wpływ.

Przykład: Akceptacja niskiego ryzyka kradzieży fizycznej w zabezpieczonym budynku biurowym z istniejącymi środkami kontrolnymi.

Akceptacja ryzyka wymaga udokumentowanej zgody właścicieli ryzyka i musi być zgodna z kryteriami akceptacji ryzyka organizacji, określonymi w Punkcie 6.1.2.

Plan Postępowania z Ryzykiem

Plan Postępowania z Ryzykiem to wymagany dokument (Punkt 6.1.3), który określa:

  • Wybrane opcje postępowania z ryzykiem dla każdego ryzyka
  • Które środki kontrolne zostaną wdrożone i dlaczego
  • Odpowiedzialności i harmonogramy wdrożenia
  • Wymagania dotyczące zasobów
  • Sposób pomiaru skuteczności

Powiązanie ze środkami kontrolnymi Załącznika A

Postępowanie z ryzykiem bezpośrednio decyduje o tym, które z 93 środków kontrolnych Załącznika A zostaną wdrożone. W Deklaracji Stosowania (SoA) należy przedstawić:

  • Środki kontrolne wybrane na podstawie decyzji dotyczących postępowania z ryzykiem
  • Środki kontrolne już wdrożone
  • Uzasadnienie wyłączenia jakichkolwiek środków kontrolnych z Załącznika A

Skorzystaj z ISMS Copilot, aby wygenerować opcje postępowania z ryzykiem dla określonych scenariuszy lub stworzyć spersonalizowany Plan Postępowania z Ryzykiem na podstawie wyników oceny.

Powiązane pojęcia

On this page