Що таке обробка ризиків в ISO 27001?
Обробка ризиків — це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога…
Огляд
Обробка ризиків — це процес вибору та впровадження заходів для усунення ризиків інформаційної безпеки, виявлених під час оцінки ризиків. Це обов’язкова вимога в ISO 27001:2022 (пункти 6.1.3 та 8.3), яка пов’язує оцінку ризиків і практичне впровадження заходів безпеки.
Обробка ризиків перетворює результати оцінки ризиків на практичні рішення щодо того, як впоратися з кожним виявленим ризиком за допомогою чотирьох стандартизованих підходів.
Обробка ризиків на практиці
Після завершення оцінки ризиків ви повинні вирішити, як усунути кожен ризик, враховуючи ризик-апетит та ресурси вашої організації. ISO 27001:2022 вимагає від вас:
- Обрати відповідні варіанти обробки ризиків для кожного виявленого ризику
- Визначити необхідні заходи для впровадження обраних варіантів (зазвичай з Додатка A)
- Порівняти обрані заходи з Додатком A та обґрунтувати будь-які виключення
- Задокументувати рішення у Плані обробки ризиків
- Отримати схвалення від власників ризиків
Обробка ризиків має бути задокументована у Вашому Звіті про застосовність (SoA), де вказано, які заходи з Додатка A ви обрали та чому.
Чотири варіанти обробки ризиків
ISO 27001:2022 пропонує чотири стандартизовані підходи до управління ризиками:
1. Модифікація ризику (пом’якшення)
Застосування заходів безпеки для зниження ризику до прийнятного рівня. Це найпоширеніший підхід, який передбачає впровадження заходів з Додатка A.
Приклад: Впровадження контролю доступу (A.5.15) та шифрування (A.8.24) для зниження ризику несанкціонованого доступу до даних.
2. Уникнення ризику
Усунення ризику шляхом припинення діяльності, яка його створює.
Приклад: Відмова від використання вразливої застарілої системи шляхом міграції на захищену хмарну платформу.
3. Розподіл ризику (передача)
Передача ризику іншій стороні, як правило, через страхування або договори аутсорсингу.
Приклад: Придбання кіберстрахування або використання послуг керованого постачальника послуг безпеки для моніторингу загроз.
4. Утримання ризику (прийняття)
Прийняття ризику, коли він відповідає критеріям прийняття ризиків вашої організації, а вартість обробки перевищує потенційний вплив.
Приклад: Прийняття низького ризику фізичної крадіжки в захищеній офісній будівлі з наявними заходами контролю.
Прийняття ризику вимагає документованого схвалення від власників ризиків і має відповідати критеріям прийняття ризиків вашої організації, визначеним у пункті 6.1.2.
План обробки ризиків
Ваш План обробки ризиків — це обов’язковий документ (пункт 6.1.3), який визначає:
- Обрані варіанти обробки ризиків для кожного ризику
- Які заходи будуть впроваджені та чому
- Відповідальність за впровадження та терміни
- Вимоги до ресурсів
- Як буде вимірюватися ефективність
Зв’язок із заходами Додатка A
Обробка ризиків безпосередньо визначає, які з 93 заходів Додатка A ви впроваджуєте. У вашому SoA має бути зазначено:
- Заходи, обрані на основі рішень щодо обробки ризиків
- Вже впроваджені заходи
- Обґрунтування виключення будь-яких заходів Додатка A
Використовуйте ISMS Copilot для генерації варіантів обробки ризиків для конкретних сценаріїв або створення індивідуального Плану обробки ризиків на основі результатів вашої оцінки.
Пов’язані терміни
- Оцінка ризиків – передує обробці ризиків у життєвому циклі СУІБ
- Звіт про застосовність (SoA) – документує ваші рішення щодо обробки ризиків
- Заходи Додатка A – 93 заходи, що використовуються для модифікації ризиків
- Захід – окремі заходи, що модифікують ризик