ISMS Copilot Docs

Що таке оцінка ризиків в ISO 27001?

Оцінка ризиків в ISO 27001 — це систематичний процес виявлення ризиків інформаційної безпеки, аналізу їхнього потенційного впливу та ймовірності, а також оцінки для визначення тих, що потребують обробки...

Огляд

Оцінка ризиків в ISO 27001 — це систематичний процес виявлення ризиків інформаційної безпеки, аналізу їхнього потенційного впливу та ймовірності, а також оцінки для визначення тих, що потребують обробки. Вона становить основу СУІБ, забезпечуючи, що заходи безпеки спрямовані на реальні загрози для вашої організації, а не на уявні чи загальні проблеми.

Що це означає на практиці

Оцінка ризиків дає відповіді на три критичні запитання:

  • Що може піти не так? (Виявлення загроз і вразливостей)
  • Наскільки це буде погано? (Оцінка впливу)
  • Наскільки це ймовірно? (Оцінка ймовірності)

На основі цих відповідей ви визначаєте пріоритети, які ризики потребують заходів контролю, і обґрунтовуєте свій вибір аудиторам.

Приклад із реального життя: Замість впровадження всіх можливих заходів безпеки "на всякий випадок", оцінка ризиків може показати, що ваша база даних клієнтів піддається високому ризику з боку програм-вимагачів (потребують резервного копіювання та захисту кінцевих точок), але фізична крадіжка серверів є низьким ризиком, оскільки ви працюєте виключно в хмарі (мінімальні інвестиції в фізичну безпеку).

Чому оцінка ризиків важлива для ISO 27001

Основна вимога стандарту

Пункт 6.1.2 ISO 27001 прямо вимагає від організацій "визначити та застосувати процес оцінки ризиків інформаційної безпеки". Ви не зможете отримати сертифікацію без документованих та виконаних оцінок ризиків.

Обґрунтування вибору заходів контролю

Ваш Звіт про застосовність повинен пояснити, чому ви включили або виключили кожен захід контролю з Додатка A. Оцінка ризиків надає це обґрунтування — заходи контролю обираються для усунення виявлених ризиків.

Забезпечує відповідний розподіл ресурсів

Кількісно оцінюючи ризики, ви інвестуєте ресурси безпеки туди, де вони мають найбільше значення, а не розподіляєте їх рівномірно по всіх напрямках.

Демонструє належну обачність

Для регуляторів, клієнтів і судів документована оцінка ризиків показує, що ви систематично виявляли та вирішували зобов'язання щодо безпеки.

Причина відмови в аудиті: Узагальнені, шаблонні оцінки ризиків, які не відображають реальну ситуацію у вашій організації, є поширеною причиною відмови в сертифікації. Аудитори очікують побачити ризики, специфічні для вашого бізнесу, активів та середовища загроз.

Складові оцінки ризиків за ISO 27001

Методологія оцінки ризиків

ISO 27001 вимагає визначити та документувати, як ви будете проводити оцінку ризиків, включаючи:

  • Критерії ризику: Як ви оцінюватимете серйозність ризику (наприклад, матриця ризиків, система балів)
  • Критерії прийняття ризику: Порогові значення, що визначають, які ризики потребують обробки, а які — прийняття
  • Повторюваність: Послідовний підхід, що забезпечує порівнянні результати з часом

Ідентифікація активів

Каталогізуйте інформаційні активи в межах сфери дії СУІБ. Активи включають:

  • Інформація: Дані клієнтів, фінансові записи, інтелектуальна власність, записи співробітників
  • Системи: Додатки, бази даних, хмарні сервіси, мережева інфраструктура
  • Фізичні: Сервери, ноутбуки, носії даних, приміщення
  • Послуги: Сторонні постачальники, хмарні платформи, керовані сервіси
  • Люди: Співробітники зі спеціалізованими знаннями або доступом

Виявлення загроз

Визначте потенційні джерела шкоди для активів:

  • Зловмисні: Хакери, програми-вимагачі, внутрішні загрози, конкуренти
  • Випадкові: Людські помилки, неправильна конфігурація, ненавмисне розголошення
  • Екологічні: Пожежа, повінь, відключення електроенергії, природні катастрофи
  • Технічні: Збої обладнання, помилки програмного забезпечення, обмеження потужностей

Виявлення вразливостей

Знайдіть слабкі місця, які можуть бути використані загрозами:

  • Технічні: Неоновлене програмне забезпечення, слабкі паролі, відсутність шифрування
  • Фізичні: Незаблоковані двері, незахищені кабелі, відсутність відеоспостереження
  • Організаційні: Відсутність перевірок доступу, відсутність політик, недостатнє навчання
  • Процесні: Помилки при ручному введенні даних, відсутність контролю змін, відсутність резервних копій

Аналіз впливу

Оцініть наслідки, якщо ризик реалізується, враховуючи:

  • Вплив на конфіденційність: Несанкціоноване розголошення конфіденційної інформації
  • Вплив на цілісність: Несанкціонована зміна або знищення інформації
  • Вплив на доступність: Інформація або системи стають недоступними, коли це потрібно

Кількісно оцініть вплив за шкалами, такими як:

  • Фінансовий: Прямі витрати, втрата доходів, штрафи
  • Операційний: Тривалість перебоїв у роботі, втрата продуктивності
  • Репутаційний: Втрата клієнтів, шкода бренду, увага ЗМІ
  • Юридичний/регуляторний: Штрафи, судові позови, санкції регуляторів

Оцінка ймовірності

Оцініть ймовірність виникнення ризику, враховуючи:

  • Можливості загрози: Наскільки кваліфікованою або мотивованою є загроза?
  • Наявні заходи контролю: Які пом'якшення вже впроваджені?
  • Серйозність вразливості: Наскільки легко використати слабке місце?
  • Історичні дані: Чи траплялося це раніше у вас або в подібних організаціях?

Оцінка ризику

Поєднайте вплив і ймовірність для розрахунку рівня ризику та порівняйте з критеріями прийняття. Поширені підходи:

  • Матриця ризиків: Розміщення ризиків на сітці ймовірність × вплив (наприклад, матриця 5×5)
  • Числова оцінка: Множення балів впливу та ймовірності (наприклад, шкала 1-5)
  • Якісні категорії: Низький, Середній, Високий, Критичний рівні ризику

Практична порада: Зробіть свою методологію оцінки ризиків пропорційною до розміру та складності вашої організації. Стартапу з 20 співробітниками не потрібна така ж складність, як міжнародному банку. ISO 27001 не вимагає конкретної методології — обирайте те, що підходить вашому контексту.

Поширені методології оцінки ризиків

Якісна оцінка

Використовує описові категорії (Низький, Середній, Високий) замість чисел. Швидше та інтуїтивніше, але менш точне.

Найкраще підходить для: Малих та середніх організацій, початкових оцінок, нетехнічних зацікавлених сторін

Кількісна оцінка

Призначає числові значення ймовірності та впливу, часто оцінюючи фінансові втрати. Більш точна, але потребує більше даних та зусиль.

Найкраще підходить для: Великих організацій, активів високої вартості, аналізу витрат і вигод від заходів контролю

Напівкількісна оцінка

Гібридний підхід з використанням числових шкал (1-5), але з якісною інтерпретацією. Поєднує точність і практичність.

Найкраще підходить для: Більшості організацій, гарний баланс між строгістю та зручністю використання

Оцінка на основі сценаріїв

Аналізує конкретні сценарії атак або типів інцидентів, а не окремі пари актив-загроза. Більш реалістично, але може пропустити крайні випадки.

Найкраще підходить для: Організацій з зрілими програмами безпеки, вправ з моделювання загроз

Погляд аудитора: Аудитори менше звертають увагу на те, яку методологію ви обираєте, і більше на послідовність, повторюваність та те, чи дійсно результати керують вашими рішеннями щодо заходів контролю. Чітко документуйте свою методологію та застосовуйте її послідовно у всіх оцінках ризиків.

Періодичність оцінки ризиків

Початкова оцінка ризиків

Всебічне оцінювання під час впровадження СУІБ, що охоплює всі активи та процеси в межах сфери дії.

Заплановані перегляди

ISO 27001 вимагає запланованих інтервалів для переоцінки. Поширені частоти:

  • Щорічно: Повне оновлення оцінки ризиків
  • Щоквартально: Перегляд зон високого ризику або швидкозмінних середовищ
  • Раз на півроку: Збалансований підхід для стабільних організацій

Переоцінка за потреби

Проводьте позапланові оцінки ризиків, коли:

  • Відбуваються значні організаційні зміни (злиття, нові продукти, географічне розширення)
  • Виникають серйозні інциденти безпеки
  • З'являються нові загрози (вразливості нульового дня, кампанії програм-вимагачів)
  • Змінюються регуляторні вимоги
  • Впроваджуються нові технології (міграція в хмару, нові додатки)
  • Аудиторські висновки виявляють прогалини

Вимога відповідності: Пункт 8.2 ISO 27001 прямо вимагає проведення оцінок ризиків через "заплановані інтервали". Одноразова оцінка під час впровадження недостатня. Аудитори вимагатимуть доказів періодичної переоцінки.

Документування оцінки ризиків

Документ методології оцінки ризиків

Описує ваш підхід, включаючи критерії ризику, шкали, ролі та процедури. Це обов'язкова вимога до документованої інформації.

Результати оцінки ризиків

Документує виявлені ризики, їхню оцінку та прийняті рішення. Зазвичай включає:

  • Інвентаризацію активів
  • Виявлені загрози та вразливості
  • Оцінки впливу та ймовірності
  • Бали або рівні ризику
  • Призначення власників ризиків

Реєстр ризиків

Централізований журнал усіх виявлених ризиків з поточним статусом, рішеннями щодо обробки та відповідальністю. Оновлюється в міру зміни ризиків або появи нових.

План обробки ризиків

Пов'язує кожен ризик, що потребує обробки, з конкретними заходами контролю або пом'якшеннями, з термінами впровадження та відповідальністю.

Порада щодо ефективності: Використовуйте інструменти, такі як ISMS Copilot, для створення шаблонів оцінки ризиків, адаптованих до вашої галузі та розміру організації. ШІ може запропонувати поширені загрози, вразливості та заходи контролю на основі вашого контексту, значно прискорюючи процес.

Зв'язок оцінки ризиків із заходами контролю

Звіт про застосовність

Ваш Звіт про застосовність (SoA) містить перелік усіх 93 заходів контролю з Додатка A та пояснює їх включення або виключення. Оцінка ризиків надає це обґрунтування — ви включаєте заходи контролю, які усувають виявлені ризики, та виключаєте заходи контролю для ризиків, що не стосуються вашої організації.

Логіка вибору заходів контролю

Для кожного ризику, що потребує обробки:

  1. Визначте заходи контролю з Додатка A, які могли б зменшити ризик
  2. Оберіть відповідні заходи контролю на основі ефективності та здійсненності
  3. Розгляньте додаткові заходи контролю поза Додатком A, якщо це необхідно
  4. Документуйте обґрунтування у вашому SoA

Прийняття залишкового ризику

Після впровадження заходів контролю повторно оцініть ризики для визначення рівнів залишкового ризику. Керівництво повинно офіційно прийняти залишкові ризики, які залишаються вище порогів прийняття або які ви вирішили не обробляти.

Важливість простежуваності: Аудитори відстежують ланцюжок від виявлених ризиків через вибір заходів контролю до впроваджених заходів та доказів. Вони перевіряють, чи ваші заходи контролю дійсно усувають ваші ризики, а не загальні загрози з шаблонів. Підтримуйте чітку простежуваність між реєстром ризиків, SoA та доказами заходів контролю.

Поширені помилки при оцінці ризиків

Використання узагальнених шаблонів без адаптації

Копіювання шаблонного реєстру ризиків з інтернету без адаптації до ваших реальних активів, загроз та контексту. Аудитори це одразу помічають.

Сигнал тривоги для аудиту: Оцінки ризиків, які містять однакові ризики для організацій з різних галузей або розмірів, свідчать про використання шаблонів без справжнього аналізу. Це зазвичай призводить до невідповідностей.

Надто складні методології

Розробка складних формул оцінки ризиків або процесів, які неможливо послідовно підтримувати. Складність не дорівнює відповідності.

Оцінка ризиків один раз і забуття

Сприйняття оцінки ризиків як одноразового проекту під час впровадження, а не як постійного процесу. Ризики змінюються, і оцінки повинні йти в ногу з ними.

Ігнорування бізнес-контексту

Фокусування лише на технічних загрозах, пропускаючи бізнес-ризики, такі як збої постачальників, зміни регуляторних вимог або репутаційні збитки.

Відсутність призначення власника ризику

Невідповідність у призначенні відповідальності за кожен ризик. ISO 27001 вимагає призначення власника ризику, щоб забезпечити наявність відповідальної особи за моніторинг та управління кожним ризиком.

Відсутність зв'язку з вибором заходів контролю

Оцінка ризиків та Звіт про застосовність не узгоджені — заходи контролю обираються без чіткого зв'язку з виявленими ризиками, або високі ризики не мають відповідних заходів контролю.

Найкраща практика: Почніть з простого напівкількісного підходу з використанням матриці ризиків 5×5. Оцініть спочатку 20-30 ключових ризиків, а не намагайтеся каталогізувати всі можливі сценарії. Удосконалюйте та розширюйте в наступних ітераціях. Якість важливіша за кількість.

Інструменти та методи оцінки ризиків

Семінари та інтерв'ю

Збір інформації від зацікавлених сторін з різних відділів для виявлення активів, загроз та вразливостей. Необхідно для розуміння бізнес-контексту.

Інструменти виявлення активів

Мережеві сканери, інвентаризація хмарних активів та бази даних управління конфігураціями допомагають систематично виявляти технічні активи.

Канали розвідки загроз

Зовнішні джерела інформації про загрози (галузеві ISAC, звіти вендорів, урядові рекомендації) інформують про оцінку ймовірності.

Сканування вразливостей

Автоматизовані інструменти виявляють технічні вразливості в системах та додатках, що використовуються в оцінці ризиків.

Результати тестування на проникнення

Висновки тестування безпеки надають докази експлуатованих вразливостей та допомагають калібрувати оцінки ймовірності.

Історія інцидентів

Минулі події безпеки та майже-інциденти у вашій організації інформують як про ймовірність, так і про оцінку впливу.

Оцінка за допомогою ШІ

Інструменти, такі як ISMS Copilot, можуть пропонувати відповідні загрози, вразливості та заходи контролю на основі вашої галузі, розміру та технологічного стеку, прискорюючи початкову оцінку.

Презентація оцінки ризиків керівництву

Виконавчий резюме

Односторінковий огляд, що висвітлює критичні ризики, загальний стан ризиків та ключові рекомендації. Фокусуйтеся на бізнес-впливі, а не на технічних термінах.

Карта ризиків

Візуальне представлення ризиків на сітці ймовірність × вплив. Робить розподіл ризиків одразу очевидним.

Топ-10 ризиків

Пріоритетний список найвищих ризиків, що потребують негайної уваги та інвестиційних рішень.

Аналіз тенденцій ризиків

Показує, як змінився профіль ризиків з моменту останньої оцінки — покращився, стабільний чи погіршився.

Вимоги до ресурсів

Перетворіть рішення щодо обробки ризиків на запити бюджету, потреби в персоналі та графіки проектів.

Стратегія комунікації: Керівництво цікавлять бізнес-результати, а не технічні деталі безпеки. Формулюйте ризики в термінах впливу на доходи, довіру клієнтів, регуляторні штрафи та операційні збої. Кількісно оцінюйте ризики фінансово, де це можливо.

Пов'язані поняття

Отримання допомоги

Прискорте процес оцінки ризиків за допомогою ISMS Copilot. Створюйте шаблони оцінки ризиків, виявляйте загрози та вразливості, специфічні для вашої галузі, та створюйте документацію, яка задовольнить аудиторів.

На цій сторінці

ОглядЩо це означає на практиціЧому оцінка ризиків важлива для ISO 27001Основна вимога стандартуОбґрунтування вибору заходів контролюЗабезпечує відповідний розподіл ресурсівДемонструє належну обачністьСкладові оцінки ризиків за ISO 27001Методологія оцінки ризиківІдентифікація активівВиявлення загрозВиявлення вразливостейАналіз впливуОцінка ймовірностіОцінка ризикуПоширені методології оцінки ризиківЯкісна оцінкаКількісна оцінкаНапівкількісна оцінкаОцінка на основі сценаріївПеріодичність оцінки ризиківПочаткова оцінка ризиківЗаплановані переглядиПереоцінка за потребиДокументування оцінки ризиківДокумент методології оцінки ризиківРезультати оцінки ризиківРеєстр ризиківПлан обробки ризиківЗв'язок оцінки ризиків із заходами контролюЗвіт про застосовністьЛогіка вибору заходів контролюПрийняття залишкового ризикуПоширені помилки при оцінці ризиківВикористання узагальнених шаблонів без адаптаціїНадто складні методологіїОцінка ризиків один раз і забуттяІгнорування бізнес-контекстуВідсутність призначення власника ризикуВідсутність зв'язку з вибором заходів контролюІнструменти та методи оцінки ризиківСемінари та інтерв'юІнструменти виявлення активівКанали розвідки загрозСканування вразливостейРезультати тестування на проникненняІсторія інцидентівОцінка за допомогою ШІПрезентація оцінки ризиків керівництвуВиконавчий резюмеКарта ризиківТоп-10 ризиківАналіз тенденцій ризиківВимоги до ресурсівПов'язані поняттяОтримання допомоги