ISMS Copilot Docs

Що таке обробка ризиків в ISO 27001?

Обробка ризиків, це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога…

Огляд

Обробка ризиків, це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога в ISO 27001:2022 (пункти 6.1.3 та 8.3), яка пов’язує оцінку ризиків і практичне впровадження заходів безпеки.

Обробка ризиків перетворює результати оцінки ризиків на практичні рішення щодо того, як впоратися з кожним виявленим ризиком за допомогою чотирьох стандартизованих підходів.

Обробка ризиків на практиці

Після завершення оцінки ризиків ви повинні вирішити, як усунути кожен ризик, враховуючи ризик-апетит та ресурси вашої організації. ISO 27001:2022 вимагає від вас:

  • Обрати відповідні варіанти обробки ризиків для кожного виявленого ризику
  • Визначити необхідні заходи для впровадження обраних варіантів (зазвичай з Додатка A)
  • Порівняти обрані заходи з Додатком A та обґрунтувати будь-які виключення
  • Задокументувати рішення у Плані обробки ризиків
  • Отримати схвалення від власників ризиків

Обробка ризиків має бути задокументована у Вашому Звіті про застосовність (SoA), де вказано, які заходи з Додатка A ви обрали та чому.

Чотири варіанти обробки ризиків

ISO 27001:2022 пропонує чотири стандартизовані підходи до управління ризиками:

1. Модифікація ризику (пом’якшення)

Застосування заходів безпеки для зниження ризику до прийнятного рівня. Це найпоширеніший підхід, який передбачає впровадження заходів з Додатка A.

Приклад: Впровадження контролю доступу (A.5.15) та шифрування (A.8.24) для зниження ризику несанкціонованого доступу до даних.

2. Уникнення ризику

Усунення ризику шляхом припинення діяльності, яка його створює.

Приклад: Відмова від використання вразливої застарілої системи шляхом міграції на захищену хмарну платформу.

3. Розподіл ризику (передача)

Передача ризику іншій стороні, як правило, через страхування або договори аутсорсингу.

Приклад: Придбання кіберстрахування або використання послуг керованого постачальника послуг безпеки для моніторингу загроз.

4. Утримання ризику (прийняття)

Прийняття ризику, коли він відповідає критеріям прийняття ризиків вашої організації, а вартість обробки перевищує потенційний вплив.

Приклад: Прийняття низького ризику фізичної крадіжки в захищеній офісній будівлі з наявними заходами контролю.

Прийняття ризику вимагає документованого схвалення від власників ризиків і має відповідати критеріям прийняття ризиків вашої організації, визначеним у пункті 6.1.2.

План обробки ризиків

Ваш План обробки ризиків, це обов’язковий документ (пункт 6.1.3), який визначає:

  • Обрані варіанти обробки ризиків для кожного ризику
  • Які заходи будуть впроваджені та чому
  • Відповідальність за впровадження та терміни
  • Вимоги до ресурсів
  • Як буде вимірюватися ефективність

Зв’язок із заходами Додатка A

Обробка ризиків безпосередньо визначає, які з 93 заходів Додатка A ви впроваджуєте. У вашому SoA має бути зазначено:

  • Заходи, обрані на основі рішень щодо обробки ризиків
  • Вже впроваджені заходи
  • Обґрунтування виключення будь-яких заходів Додатка A

Використовуйте ISMS Copilot для генерації варіантів обробки ризиків для конкретних сценаріїв або створення індивідуального Плану обробки ризиків на основі результатів вашої оцінки.

Пов’язані терміни

На цій сторінці