ISMS Copilot Docs

Що таке обробка ризиків в ISO 27001?

Обробка ризиків — це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога…

Огляд

Обробка ризиків — це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога в ISO 27001:2022 (пункти 6.1.3 та 8.3), яка пов’язує оцінку ризиків і практичне впровадження заходів безпеки.

Обробка ризиків перетворює результати оцінки ризиків на практичні рішення щодо того, як впоратися з кожним виявленим ризиком за допомогою чотирьох стандартизованих підходів.

Обробка ризиків на практиці

Після завершення оцінки ризиків ви повинні вирішити, як усунути кожен ризик, враховуючи ризик-апетит та ресурси вашої організації. ISO 27001:2022 вимагає від вас:

  • Обрати відповідні варіанти обробки ризиків для кожного виявленого ризику
  • Визначити необхідні заходи для впровадження обраних варіантів (зазвичай з Додатка A)
  • Порівняти обрані заходи з Додатком A та обґрунтувати будь-які виключення
  • Задокументувати рішення у Плані обробки ризиків
  • Отримати схвалення від власників ризиків

Обробка ризиків має бути задокументована у Вашому Звіті про застосовність (SoA), де вказано, які заходи з Додатка A ви обрали та чому.

Чотири варіанти обробки ризиків

ISO 27001:2022 пропонує чотири стандартизовані підходи до управління ризиками:

1. Модифікація ризику (пом’якшення)

Застосування заходів безпеки для зниження ризику до прийнятного рівня. Це найпоширеніший підхід, який передбачає впровадження заходів з Додатка A.

Приклад: Впровадження контролю доступу (A.5.15) та шифрування (A.8.24) для зниження ризику несанкціонованого доступу до даних.

2. Уникнення ризику

Усунення ризику шляхом припинення діяльності, яка його створює.

Приклад: Відмова від використання вразливої застарілої системи шляхом міграції на захищену хмарну платформу.

3. Розподіл ризику (передача)

Передача ризику іншій стороні, як правило, через страхування або договори аутсорсингу.

Приклад: Придбання кіберстрахування або використання послуг керованого постачальника послуг безпеки для моніторингу загроз.

4. Утримання ризику (прийняття)

Прийняття ризику, коли він відповідає критеріям прийняття ризиків вашої організації, а вартість обробки перевищує потенційний вплив.

Приклад: Прийняття низького ризику фізичної крадіжки в захищеній офісній будівлі з наявними заходами контролю.

Прийняття ризику вимагає документованого схвалення від власників ризиків і має відповідати критеріям прийняття ризиків вашої організації, визначеним у пункті 6.1.2.

План обробки ризиків

Ваш План обробки ризиків — це обов’язковий документ (пункт 6.1.3), який визначає:

  • Обрані варіанти обробки ризиків для кожного ризику
  • Які заходи будуть впроваджені та чому
  • Відповідальність за впровадження та терміни
  • Вимоги до ресурсів
  • Як буде вимірюватися ефективність

Зв’язок із заходами Додатка A

Обробка ризиків безпосередньо визначає, які з 93 заходів Додатка A ви впроваджуєте. У вашому SoA має бути зазначено:

  • Заходи, обрані на основі рішень щодо обробки ризиків
  • Вже впроваджені заходи
  • Обґрунтування виключення будь-яких заходів Додатка A

Використовуйте ISMS Copilot для генерації варіантів обробки ризиків для конкретних сценаріїв або створення індивідуального Плану обробки ризиків на основі результатів вашої оцінки.

Пов’язані терміни

On this page