ISMS Copilot Docs

Управління ризиками та реєстр ризиків

ISMS Copilot підтримує всебічний реєстр ризиків для виявлення, оцінки та пом'якшення ризиків у нашій діяльності. Наш підхід до управління ризиками відповідає найкращим галузевим практикам згідно з стандартами ISO 27001, SOC 2 та NIST.

ISMS Copilot підтримує всебічний реєстр ризиків для виявлення, оцінки та пом'якшення ризиків у нашій діяльності. Наш підхід до управління ризиками відповідає найкращим галузевим практикам згідно з стандартами ISO 27001, SOC 2 та NIST.

Наш реєстр ризиків ведеться у вигляді коду в репозиторії GitHub, що забезпечує контроль версій, автоматизоване оцінювання та безперервні цикли перегляду.

Категорії ризиків

Ми класифікуємо ризики за чотирма основними категоріями:

  • Ризики безпеки — Загрози конфіденційності, цілісності та доступності даних, включаючи контроль доступу, шифрування та безпеку інфраструктури
  • Операційні ризики — Загрози безперервності обслуговування, такі як залежність від третіх сторін, збої в інфраструктурі та проблеми з потужностями
  • Ризики відповідності — Регуляторні та правові зобов'язання, включаючи GDPR, вимоги до резидентності даних та галузеві сертифікації
  • Специфічні ризики ШІ — Унікальні виклики, пов'язані з нашою платформою ШІ, включаючи точність моделей, ін'єкції запитів та управління даними для навчання ШІ

Методологія оцінки ризиків

Кожен виявлений ризик оцінюється за структурованим підходом:

  • Ймовірність — Оцінюється за шкалою 1-5 на основі ймовірності виникнення
  • Вплив — Оцінюється за шкалою 1-5 на основі потенційних наслідків для бізнесу та клієнтів
  • Рівень ризику — Розраховується як ймовірність × вплив (шкала 1-25)
  • Класифікація за ступенем серйозності — Критичний (20-25), Високий (15-19), Середній (10-14), Низький (5-9), Мінімальний (1-4)

Рівні ризиків автоматично розраховуються на основі визначень ризиків у форматі YAML, що зменшує кількість ручних помилок та забезпечує узгодженість.

Пом'якшення ризиків та контроль

Для кожного ризику ми документуємо:

  • Конкретні стратегії пом'якшення та терміни їх реалізації
  • Технічні та адміністративні заходи контролю
  • Призначеного власника ризику, відповідального за моніторинг
  • Дати перегляду та відстеження статусу (Відкритий, Пом'якшується, Прийнятий, Вирішений)

Наш реєстр ризиків інтегрований з іншою документацією ISMS, включаючи управління змінами, реагування на інциденти та політики безпеки, щоб забезпечити всебічне охоплення.

Перегляд та оновлення

Ризики переглядаються за запланованими циклами залежно від ступеня серйозності та змін у ландшафті загроз. Нові ризики додаються в міру розвитку нашого продукту, особливо щодо специфічних для ШІ питань, унікальних для нашої платформи автоматизації відповідності.

Деталі реєстру ризиків є конфіденційними та зберігаються у захищеному репозиторії GitHub з обмеженим доступом.

На цій сторінці