Управління ризиками та реєстр ризиків
ISMS Copilot підтримує всебічний реєстр ризиків для виявлення, оцінки та пом'якшення ризиків у нашій діяльності. Наш підхід до управління ризиками відповідає найкращим галузевим практикам згідно з стандартами ISO 27001, SOC 2 та NIST.
ISMS Copilot підтримує всебічний реєстр ризиків для виявлення, оцінки та пом'якшення ризиків у нашій діяльності. Наш підхід до управління ризиками відповідає найкращим галузевим практикам згідно з стандартами ISO 27001, SOC 2 та NIST.
Наш реєстр ризиків ведеться у вигляді коду в репозиторії GitHub, що забезпечує контроль версій, автоматизоване оцінювання та безперервні цикли перегляду.
Категорії ризиків
Ми класифікуємо ризики за чотирма основними категоріями:
- Ризики безпеки — Загрози конфіденційності, цілісності та доступності даних, включаючи контроль доступу, шифрування та безпеку інфраструктури
- Операційні ризики — Загрози безперервності обслуговування, такі як залежність від третіх сторін, збої в інфраструктурі та проблеми з потужностями
- Ризики відповідності — Регуляторні та правові зобов'язання, включаючи GDPR, вимоги до резидентності даних та галузеві сертифікації
- Специфічні ризики ШІ — Унікальні виклики, пов'язані з нашою платформою ШІ, включаючи точність моделей, ін'єкції запитів та управління даними для навчання ШІ
Методологія оцінки ризиків
Кожен виявлений ризик оцінюється за структурованим підходом:
- Ймовірність — Оцінюється за шкалою 1-5 на основі ймовірності виникнення
- Вплив — Оцінюється за шкалою 1-5 на основі потенційних наслідків для бізнесу та клієнтів
- Рівень ризику — Розраховується як ймовірність × вплив (шкала 1-25)
- Класифікація за ступенем серйозності — Критичний (20-25), Високий (15-19), Середній (10-14), Низький (5-9), Мінімальний (1-4)
Рівні ризиків автоматично розраховуються на основі визначень ризиків у форматі YAML, що зменшує кількість ручних помилок та забезпечує узгодженість.
Пом'якшення ризиків та контроль
Для кожного ризику ми документуємо:
- Конкретні стратегії пом'якшення та терміни їх реалізації
- Технічні та адміністративні заходи контролю
- Призначеного власника ризику, відповідального за моніторинг
- Дати перегляду та відстеження статусу (Відкритий, Пом'якшується, Прийнятий, Вирішений)
Наш реєстр ризиків інтегрований з іншою документацією ISMS, включаючи управління змінами, реагування на інциденти та політики безпеки, щоб забезпечити всебічне охоплення.
Перегляд та оновлення
Ризики переглядаються за запланованими циклами залежно від ступеня серйозності та змін у ландшафті загроз. Нові ризики додаються в міру розвитку нашого продукту, особливо щодо специфічних для ШІ питань, унікальних для нашої платформи автоматизації відповідності.
Деталі реєстру ризиків є конфіденційними та зберігаються у захищеному репозиторії GitHub з обмеженим доступом.