ISMS Copilot Docs

Як проводити оцінку ризиків відповідності за допомогою ISMS Copilot

Ви дізнаєтесь, як використовувати ISMS Copilot для проведення комплексних оцінок ризиків інформаційної безпеки, узгоджених з ISO 27001, SOC 2 та іншими рамками відповідності…

Огляд

Ви дізнаєтесь, як використовувати ISMS Copilot для проведення комплексних оцінок ризиків інформаційної безпеки, узгоджених з ISO 27001, SOC 2 та іншими рамками відповідності, починаючи від визначення методології та ідентифікації ризиків до оцінки впливу та створення планів обробки ризиків.

Для кого ця інструкція

Цей посібник призначений для:

  • Фахівців з безпеки, які проводять щорічні оцінки ризиків
  • Співробітників з відповідності, які керують програмами оцінки ризиків
  • Організацій, що готуються до аудитів ISO 27001 або SOC 2
  • Менеджерів з ризиків, які впроваджують формальні процеси оцінки ризиків
  • Консультантів, які проводять оцінку ризиків для клієнтів

Передумови

Перед початком переконайтеся, що у вас є:

  • Обліковий запис ISMS Copilot (доступна безкоштовна пробна версія)
  • Розуміння інформаційних активів та потоків даних вашої організації
  • Доступ до документації з архітектури систем
  • Доступність зацікавлених сторін для проведення воркшопів з ризиків та валідації

Перед початком

Що таке оцінка ризиків відповідності? Оцінка ризиків відповідності — це систематичний процес ідентифікації, аналізу та оцінки ризиків інформаційної безпеки для конфіденційності, цілісності та доступності інформаційних активів. Вона є основою для вибору відповідних заходів безпеки та демонстрації відповідності рамкам, таким як ISO 27001 та SOC 2.

Методологія перед оцінкою: ISO 27001 прямо вимагає документування методології оцінки ризиків ДО проведення оцінки. Початок ідентифікації ризиків без визначеної методології є серйозним невідповідністю під час аудиту. Визначте, ЯК ви оцінюватимете ризики, перш ніж визначати, ЯКІ це ризики.

Основи оцінки ризиків

Оцінка ризиків vs. управління ризиками

Уточніть термінологію:

  • Оцінка ризиків: Процес ідентифікації, аналізу та оцінки ризиків
  • Обробка ризиків: Вибір та впровадження заходів для модифікації ризиків
  • Управління ризиками: Повний процес, що включає оцінку, обробку, моніторинг та перегляд

Ключові поняття ризиків

Розберіться з основними елементами:

  • Актив: Все, що має цінність для організації (дані, системи, люди, репутація)
  • Загроза: Потенційна причина небажаного інциденту (програми-вимагачі, внутрішня загроза, стихійне лихо)
  • Уразливість: Слабкість, яку може використати загроза (неоновлене програмне забезпечення, слабкі паролі)
  • Ймовірність: Імовірність того, що загроза використає уразливість
  • Вплив: Наслідки, якщо ризик реалізується (фінансові втрати, регуляторні штрафи, шкода репутації)
  • Ризик: Комбінація ймовірності та впливу (часто розраховується як Ризик = Ймовірність × Вплив)
  • Власник ризику: Особа, відповідальна за управління конкретним ризиком

Вимоги рамок

Різні рамки мають специфічні вимоги до оцінки ризиків:

FrameworkВимоги до оцінки ризиківКлючові результати
ISO 27001Документована методологія, оцінка на основі активів або сценаріїв, план обробки ризиківЗвіт про оцінку ризиків, Заява про застосовність, План обробки ризиків
SOC 2Щорічна оцінка ризиків, документований процес, рішення щодо реагування на ризикиРеєстр ризиків, звіт про оцінку ризиків, зіставлення з контролем
NIST CSFІдентифікація загроз і уразливостей, визначення ймовірності та впливуРеєстр ризиків, стратегія реагування на ризики
GDPRОцінка впливу на захист даних (DPIA) для обробки високого ризикуЗвіт DPIA, заходи зменшення ризиків

Крок 1: Налаштування робочого простору для оцінки ризиків

Створення спеціалізованого робочого простору

  1. Увійдіть у ISMS Copilot
  2. Створіть новий робочий простір: "Оцінка ризиків [Рік] - [Ваша організація]"
  3. Додайте спеціальні інструкції:
Контекст оцінки ризиків:

Організація: [Назва компанії]
Галузь: [SaaS, охорона здоров'я, фінтех, виробництво тощо]
Розмір: [кількість працівників, дохід, локації]
Рамка відповідності: [ISO 27001, SOC 2, NIST, GDPR, декілька]

Інформаційні активи:
- Дані клієнтів: [типи та рівень конфіденційності]
- Системи: [критичні додатки та інфраструктура]
- Інтелектуальна власність: [продукти, алгоритми, комерційні таємниці]
- Операції: [ключові бізнес-процеси]

Апетит до ризику:
- Регуляторна толерантність: [нульова толерантність до порушень відповідності]
- Фінансова: [максимально допустимі втрати на інцидент]
- Репутаційна: [пріоритети захисту бренду]
- Операційна: [допустимий час простою/перебоїв]

Підхід до оцінки:
- Метод: [на основі активів, на основі сценаріїв, гібридний]
- Розрахунок ризику: [якісний, кількісний, напівкількісний]
- Частота перегляду: [щорічно, щоквартально для високих ризиків]

Переваги:
- Надавайте практичні рекомендації, узгоджені з рамками
- Посилайтеся на конкретні пункти ISO 27001 або критерії SOC 2
- Пропонуйте реалістичні сценарії загроз для нашої галузі
- Допомагайте визначити пріоритети на основі реального ризику, а не лише відповідності

Крок 2: Визначення методології оцінки ризиків

Документування підходу до ідентифікації ризиків

Попросіть ISMS Copilot допомогти створити методологію:

"Створіть документ з методології оцінки ризиків для відповідності ISO 27001. Включіть: мету та сферу застосування методології, спосіб ідентифікації інформаційних активів, спосіб ідентифікації загроз і уразливостей (каталоги загроз, бази даних уразливостей, історичні інциденти), спосіб призначення власників ризиків та підхід до консультацій із зацікавленими сторонами."

Визначення критеріїв оцінки ризиків

Створіть шкали ймовірності та впливу:

"Визначте 5-рівневі шкали ймовірності та впливу для оцінки ризиків інформаційної безпеки в [опис компанії]. Для ймовірності: визначте рівні 1-5 з діапазонами ймовірностей та описовими критеріями. Для впливу: визначте рівні 1-5, враховуючи фінансові втрати, операційні перебої, регуляторні штрафи та шкоду репутації. Надайте приклади для кожного рівня, специфічні для [галузі]."

Очікуваний приклад результату:

РівеньЙмовірністьОпис
1 - Рідкісний< 5% на рікМоже статися лише в виняткових обставинах; немає історії виникнення
2 - Малоймовірний5-20% на рікМоже статися з часом; рідкісні випадки в галузі або організації
3 - Можливий20-50% на рікМоже статися з часом; траплявся зрідка в подібних організаціях
4 - Ймовірний50-80% на рікЙмовірно, станеться; відомий випадок в організації або галузі
5 - Майже напевно> 80% на рікОчікується виникнення; часте виникнення на основі історії або доказів

Створення матриці розрахунку ризиків

Визначте, як розраховуються бали ризиків:

"Створіть матрицю ризиків 5×5, що показує бали ризиків як добуток ймовірності та впливу. Розфарбуйте рівні ризиків: Низький (зелений, бали 1-6), Середній (жовтий, бали 8-12), Високий (помаранчевий, бали 15-16), Критичний (червоний, бали 20-25). Це визначить пріоритети обробки ризиків."

Встановлення критеріїв прийняття ризиків

Визначте апетит до ризику вашої організації:

"Визначте критерії прийняття ризиків для нашої методології оцінки ризиків. Для рівнів ризиків (Низький, Середній, Високий, Критичний) вкажіть: які можна прийняти як є, які потребують планів обробки, які потребують схвалення керівництва, та які є неприйнятними. Врахуйте наші [регуляторні вимоги, галузь, очікування клієнтів]."

Порада від профі: Попросіть керівництво переглянути та схвалити критерії прийняття ризиків ДО оцінки. Це запобігає розширенню обсягу та забезпечує узгодженість рішень щодо обробки ризиків з бізнес-пріоритетами. Запитайте: "Створіть короткий виклад для керівництва щодо наших запропонованих критеріїв прийняття ризиків для схвалення."

Крок 3: Ідентифікація та інвентаризація інформаційних активів

Створення інвентаризації активів

Почніть зі складання повного переліку активів:

"Створіть шаблон інвентаризації інформаційних активів для оцінки ризиків, що включає стовпці: Ідентифікатор активу, Назва активу, Категорія активу (дані, система, послуга, люди, приміщення), Опис, Власник, Відповідальний, Користувачі, Класифікація (публічний, внутрішній, конфіденційний, обмежений), Місцезнаходження, Залежності та Критичність для бізнесу. Надайте приклади записів для [типу компанії]."

Категоризація активів

Організуйте активи логічно:

"Для нашої [SaaS-платформи / системи охорони здоров'я / фінтех-додатку] категоризуйте інформаційні активи на: дані клієнтів/клієнтів, дані співробітників, інтелектуальну власність, бізнес-системи (CRM, фінанси, HR), інфраструктуру (сервери, мережа, хмара), фізичні активи та послуги третіх сторін. Для кожної категорії наведіть типові приклади, що стосуються нашого бізнесу."

Класифікація активів за критичністю

Не всі активи мають однакову важливість:

"Визначте критерії класифікації активів на основі: вимог до конфіденційності (від публічного до суворо обмеженого), вимог до цілісності (критичність точності даних), вимог до доступності (допустимий час простою) та критичності для бізнесу (вплив у разі компрометації або недоступності). Створіть схему класифікації з 3-4 рівнями та прикладами для кожного."

Завантаження наявної документації

Використовуйте те, що у вас вже є:

  1. Завантажте діаграми архітектури систем, діаграми потоків даних або інвентаризації активів (PDF, DOCX)
  2. Запитайте: "Перегляньте цю архітектуру системи та виділіть інформаційні активи для оцінки ризиків. Визначте: сховища даних, додатки, компоненти інфраструктури, інтеграції з третіми сторонами та критичні бізнес-процеси. Створіть початкову інвентаризацію активів на основі цієї документації."

Поширена помилка: Ідентифікація лише технічних активів (серверів, баз даних) та пропуск критичних інформаційних активів, таких як репутація, відносини з клієнтами, експертиза співробітників або бізнес-процеси. Запитайте: "Які нетехнічні активи ми повинні включити до нашої оцінки ризиків?"

Крок 4: Ідентифікація загроз та уразливостей

Ідентифікація відповідних загроз

Використовуйте ШІ для генерації сценаріїв загроз:

"Для організації в [галузі] визначте загрози інформаційній безпеці за категоріями: кіберзагрози (програми-вимагачі, фішинг, DDoS, витік даних, внутрішні загрози), фізичні загрози (пожежа, повінь, крадіжка, несанкціонований доступ), екологічні загрози (відключення електроенергії, збої в роботі HVAC), людські загрози (помилки, недбалість, зловмисні інсайдери) та загрози від третіх сторін (злам постачальника, простої хмарного провайдера). Визначте пріоритети за релевантністю до нашої галузі."

Аналіз загроз для конкретних активів

Для кожного критичного активу визначте відповідні загрози:

"Для нашої бази даних клієнтів, що містить [типи даних], визначте конкретні загрози: сценарії несанкціонованого доступу, методи витоку даних, ризики пошкодження даних, загрози доступності (видалення, шифрування, збої системи) та сценарії внутрішніх загроз. Для кожної загрози опишіть: вектор атаки, тип зловмисника та типову мотивацію."

Ідентифікація уразливостей

Зіставте уразливості з загрозами:

"Для нашого середовища [опишіть інфраструктуру, технологічний стек] визначте поширені уразливості: технічні уразливості (неоновлені системи, неправильні налаштування, слабке шифрування), уразливості процесів (відсутність процедур, недостатні перевірки), фізичні уразливості (слабкі місця доступу до приміщень) та людські уразливості (недостатнє навчання, вразливість до соціальної інженерії). Посилайтеся на бази даних CVE та OWASP Top 10, де це доречно."

Врахування галузевих загроз

Отримайте контекстно-орієнтовану розвідку загроз:

"Які найзначніші загрози інформаційній безпеці стоять перед організаціями в [охороні здоров'я / фінансових послугах / SaaS / виробництві] у 2024-2025 роках? Для кожної загрози надайте: дані про поширеність, типові шаблони атак, приклади реальних інцидентів та причини, чому ця галузь є ціллю. Визначте пріоритети за ймовірністю та впливом."

Крок 5: Оцінка наявних заходів контролю

Інвентаризація поточних заходів контролю

Документуйте наявні захисти:

"У нас наразі є такі заходи безпеки: [перелік політик, технічних заходів, інструментів, процедур]. Категоризуйте їх за: превентивними заходами (запобігання інцидентам), детективними заходами (виявлення інцидентів), коригувальними заходами (відновлення нормальної роботи) та стримувальними заходами (залякування зловмисників). Оцініть їхню ефективність."

Оцінка ефективності заходів контролю

Заходи на папері не дорівнюють працюючим заходам:

"Для кожного заходу контролю [перевірки доступу, шифрування, резервне копіювання, навчання з питань безпеки] визначте критерії оцінки ефективності: Чи він реалізований відповідно до проекту? Чи він працює послідовно? Чи є докази його роботи? Чи він адекватно усуває ризик? Створіть шкалу оцінки ефективності (Не реалізовано, Частково ефективно, Значною мірою ефективно, Повністю ефективно)."

Виявлення прогалин у заходах контролю

Знайдіть, де захист відсутній:

"Для цих виявлених загроз [перелік ключових загроз] зіставте їх з нашими наявними заходами контролю [перелік заходів]. Виявліть: загрози без заходів контролю (непом'якшені), загрози з недостатніми заходами контролю (частково пом'якшені) та загрози з декількома перекриваючимися заходами контролю (глибокий захист). Виділіть прогалини в заходах контролю, що потребують нових заходів."

Крок 6: Оцінка ймовірності та впливу

Оцінка ймовірності з урахуванням наявних заходів контролю

Враховуйте поточні захисти при оцінці ймовірності:

"Для загрози [атаки програмами-вимагачами на виробничі системи] оцініть ймовірність з урахуванням наших наявних заходів контролю: захист кінцевих точок, фільтрація електронної пошти, MFA, резервне копіювання, навчання з питань безпеки, сегментація мережі. Використовуючи нашу шкалу ймовірності 1-5, який рейтинг є доречним? Надайте обґрунтування з посиланням на ефективність заходів контролю."

Оцінка сценаріїв впливу

Кількісно визначте потенційні наслідки:

"Якщо [база даних клієнтів, що містить персональні дані] буде скомпрометована через [несанкціонований доступ], оцініть вплив за напрямками: Фінансовий (витрати на реагування на інцидент, регуляторні штрафи, втрата доходу), Операційний (простої системи, відволікання ресурсів), Регуляторний (штрафи GDPR, регуляторний нагляд) та Репутаційний (довіра клієнтів, шкода бренду, висвітлення в ЗМІ). Використовуючи нашу шкалу впливу 1-5, надайте рейтинги з обґрунтуванням."

Розгляд декількох сценаріїв

Вплив ризиків варіюється залежно від сценарію:

"Для нашої [системи резервного копіювання] оцініть вплив різних сценаріїв: 1) Збої резервного копіювання під час нормальної роботи (виявлені під час тестування), 2) Збої резервного копіювання та необхідність відновлення після атаки програмами-вимагачами, 3) Компрометація резервних копій зловмисником. Для кожного сценарію оцініть рівень впливу та поясніть, чому вони відрізняються, незважаючи на те, що стосуються одного й того ж активу."

Порада від профі: Використовуйте розвідку загроз та дані про інциденти для калібрування оцінок ймовірності. Запитайте: "На основі статистики порушень у [галузі] та розвідки загроз, яка реальна річна ймовірність [конкретної загрози]? Посилайтеся на недавні інциденти та можливості зловмисників."

Крок 7: Розрахунок та визначення пріоритетів ризиків

Розрахунок балів ризиків

Застосовуйте вашу методологію послідовно:

"Використовуючи нашу матрицю ризиків (Ймовірність × Вплив), розрахуйте бали ризиків для цих сценаріїв: [перелік 5-10 виявлених ризиків з їхніми рейтингами ймовірності та впливу]. Для кожного надайте: розрахунок ризику, рівень ризику (Низький/Середній/Високий/Критичний) та пріоритетний рейтинг. Покажіть вашу роботу."

Створення реєстру ризиків

Документуйте всі оцінені ризики:

"Створіть шаблон реєстру ризиків, що включає стовпці: Ідентифікатор ризику, Опис ризику, Пов'язані активи, Загроза, Уразливість, Наявні заходи контролю, Ймовірність (1-5), Вплив (1-5), Початковий бал ризику, Ефективність заходів контролю, Залишковий бал ризику, Рівень ризику, Власник ризику, Рішення щодо обробки (Прийняти/Пом'якшити/Передати/Уникнути), Статус обробки. Заповніть прикладами записів з нашої оцінки."

Визначення пріоритетів для обробки

Не всі ризики потребують негайних дій:

"З нашого реєстру ризиків визначте пріоритети для планування обробки. Врахуйте: бал ризику, вартість обробки порівняно з вартістю впливу, регуляторні вимоги, очікування клієнтів, тенденцію (зростання або зменшення) та складність обробки. Створіть пріоритезований беклог обробки з обґрунтуванням послідовності."

Крок 8: Розробка планів обробки ризиків

Вибір варіантів обробки

Для кожного ризику виберіть відповідну стратегію реагування:

"Для цих високих та критичних ризиків [перелік ризиків] рекомендуйте стратегію обробки: Пом'якшення (впровадження додаткових заходів контролю для зменшення ймовірності або впливу), Прийняття (документування прийняття з обґрунтуванням), Передача (страхування, аутсорсинг) або Уникнення (усунення діяльності, що викликає ризик). Для пом'якшення запропонуйте конкретні заходи контролю з аналізом витрат і вигод."

Проектування заходів пом'якшення

Визначте конкретні дії:

"Для ризику [несанкціонованого доступу до виробничих баз даних] наявні заходи контролю: [перелік наявних заходів], залишковий ризик — Високий (бал 15). Розробіть план пом'якшення, що включає: додаткові заходи контролю для впровадження (технічні та процедурні), графік впровадження, вимоги до ресурсів, відповідальну сторону, очікуване зменшення ризику (цільовий рівень залишкового ризику) та орієнтовну вартість впровадження."

Створення дорожньої карти обробки

Послідовність ініціатив з обробки ризиків:

"На основі наших планів обробки ризиків створіть дорожню карту впровадження на наступні 12 місяців. Організуйте за: Швидкі перемоги (0-3 місяці, низькі зусилля/високий вплив), Стратегічні ініціативи (3-6 місяців, значні інвестиції), Довгострокові проекти (6-12 місяців, складні або дорогі). Для кожної ініціативи вкажіть: ризики, що вирішуються, заходи контролю для впровадження, залежності, потреби в ресурсах та критерії успіху."

Реальність витрат і вигод: Не кожен ризик виправдовує дорогі заходи контролю. Для активів з низькою цінністю прийняття ризику може бути більш економічно ефективним, ніж пом'якшення. Запитайте: "Для ризиків з рівнем впливу 1-2 (незначний), який типовий підхід до обробки? Коли прийняття є доречним порівняно з впровадженням заходів контролю?"

Крок 9: Зіставлення ризиків з заходами відповідності

Зіставлення з контролями ISO 27001

Зв'яжіть ризики з додатком A:

"Для цих виявлених ризиків [завантажте або перелічіть ризики] зіставте їх з контролями додатку A ISO 27001:2022, які їх пом'якшують. Створіть зіставлення, що показує: Ідентифікатор ризику, Опис ризику, Застосовні контролі (наприклад, A.8.2, A.8.23), Ціль контролю та як контроль зменшує ймовірність або вплив. Це підтримає нашу Заяву про застосовність."

Узгодження з критеріями SOC 2

Зв'яжіть ризики з критеріями довірчих послуг:

"Зіставте результати нашої оцінки ризиків з Загальними критеріями SOC 2. Для кожної категорії ризиків [ризики контролю доступу, ризики управління змінами, ризики доступності тощо] визначте: відповідні цілі контролю Загальних критеріїв (CC1-CC9), конкретні контролі, що усувають ризик, та які докази демонструють пом'якшення ризику. Це підтримає наше описання системи SOC 2."

Обґрунтування вибору контролю

Демонструйте підхід, заснований на ризиках:

"Для нашої Заяви про застосовність документуйте, чому ми обрали ці контролі ISO 27001 [перелік контролю]. Для кожного контролю посилайтеся на: які виявлені ризики він усуває (Ідентифікатори ризиків), бали ризиків до контролю, очікуване зменшення ризику та чому цей контроль є доречним для нашого контексту. Це доводить, що вибір контролю ґрунтується на ризиках, а не є довільним."

Крок 10: Документування та комунікація результатів

Створення виконавчого резюме

Звіт для керівництва:

"Створіть виконавче резюме оцінки ризиків для керівництва, що включає: сферу та методологію оцінки, загальну кількість виявлених ризиків за рівнями (Критичні: X, Високі: Y, Середні: Z, Низькі: W), топ-10 ризиків, що потребують негайної уваги, ключові теми або патерни ризиків, рекомендовані інвестиції в обробку, залишковий ризик після запланованих обробок та порівняння з попередніми оцінками (якщо є). Ціль: 2-сторінковий огляд для керівництва."

Розробка технічного звіту про ризики

Детальні висновки для фахівців:

"Створіть комплексний звіт про оцінку ризиків, що включає: виконавче резюме, документацію методології, інвентаризацію активів, аналіз загроз і уразливостей, результати оцінки ризиків, повний реєстр ризиків, візуалізацію матриці ризиків, рекомендації щодо обробки з оцінками витрат, дорожню карту впровадження та додатки (шкали ймовірності/впливу, каталог заходів контролю). Форматуйте для подання на аудит ISO 27001."

Презентація зацікавленим сторонам

Комунікація з різними аудиторіями:

"Створіть три версії комунікації щодо оцінки ризиків: 1) Презентація для вищого керівництва (5 слайдів: ключові висновки, топ-ризики, запит бюджету), 2) Брифінг для технічної команди (деталі впровадження заходів контролю, відповідальність), 3) Звіт для комітету з ризиків ради директорів (управління, узгодження з апетитом до ризику, вимоги до нагляду). Адаптуйте повідомлення та рівень деталізації для кожної аудиторії."

Крок 11: Планування моніторингу та перегляду

Встановлення моніторингу ризиків

Ризики змінюються з часом:

"Розробіть програму моніторингу ризиків, що включає: які індикатори ризиків відстежувати (розвідка загроз, частота інцидентів, збої заходів контролю, результати сканування уразливостей), частоту моніторингу (безперервний, щомісячний, щоквартальний), тригери для переоцінки (нові загрози, значні зміни, серйозні інциденти), графік звітності для керівництва та призначення відповідальних осіб."

Планування періодичних переглядів

Зберігайте актуальність оцінки ризиків:

"Створіть календар перегляду ризиків: щорічна комплексна переоцінка (вимога ISO 27001), щоквартальні перегляди високих та критичних ризиків, щомісячні оновлення розвідки загроз, позапланові перегляди, ініційовані [значними змінами в системах, новими регуляторними вимогами, серйозними інцидентами, діяльністю злиття та поглинання]. Документуйте процедури перегляду та результати для кожного типу перегляду."

Відстеження прогресу обробки ризиків

Переконайтеся, що плани стають реальністю:

"Розробіть механізм відстеження обробки ризиків, що включає: статус плану обробки (Не розпочато, В процесі, Завершено), віхи та терміни, перешкоди або проблеми, споживання бюджету, досягнуте зменшення балів ризику та очікувані дати завершення. Створіть формат дашборду для щомісячних оглядів керівництвом."

Порада від профі: Заплануйте наступну щорічну оцінку ризиків до завершення поточної. ISO 27001 та SOC 2 вимагають періодичних оцінок ризиків — пропуск терміну створює прогалину у відповідності. Запитайте: "Створіть 12-місячний календар управління ризиками з усіма віхами перегляду та звітності."

Поширені помилки при оцінці ризиків

Помилка 1: Оцінка без методології - Початок ідентифікації ризиків до визначення способу їх оцінки. Рішення: Завжди створюйте та схвалюйте методологію спочатку. Запитайте: "Перегляньте нашу методологію оцінки ризиків на відповідність вимогам пункту 6.1.2 ISO 27001. Чи ми відповідаємо вимогам перед початком оцінки?"

Помилка 2: Узагальнені каталоги загроз - Використання шаблонних загроз, нерелевантних для вашої організації. Рішення: Адаптуйте загрози до вашого середовища. Запитайте: "Відфільтруйте цей каталог загроз, залишивши лише ті, що стосуються [хмарної SaaS-платформи в галузі охорони здоров'я]. Видаліть нерелевантні загрози, додайте специфічні для галузі."

Помилка 3: Ігнорування наявних заходів контролю - Оцінка початкового ризику без урахування поточних захистів. Рішення: Завжди оцінюйте залишковий ризик після врахування наявних заходів контролю. Запитайте: "Розрахуйте залишковий ризик для [загрози], враховуючи ці наявні заходи контролю [перелік]. Покажіть бали ризиків до та після."

Помилка 4: Одноразова оцінка - Розгляд оцінки ризиків як формальності для відповідності, а не як безперервного процесу. Рішення: Вбудовуйте безперервний моніторинг ризиків в операційну діяльність. Запитайте: "Як нам операціоналізувати управління ризиками, щоб це не було лише щорічною вправою? Який безперервний моніторинг нам слід впровадити?"

Наступні кроки після оцінки ризиків

Ви завершили оцінку ризиків відповідності:

  • ✓ Методологія оцінки ризиків документована та схвалена
  • ✓ Інформаційні активи ідентифіковані та класифіковані
  • ✓ Загрози та уразливості каталогізовані
  • ✓ Наявні заходи контролю оцінені
  • ✓ Ризики оцінені за ймовірністю та впливом
  • ✓ Створено та визначено пріоритети реєстру ризиків
  • ✓ Розроблено плани обробки
  • ✓ Висновки документовані та донесені
  • ✓ Встановлено процеси моніторингу та перегляду

Продовжуйте з впровадженням:

  • Використовуйте плани обробки ризиків для керівництва впровадженням заходів контролю
  • Оновіть Заяву про застосовність з обґрунтуваннями ризиків
  • Почніть збирати докази моніторингу та обробки ризиків
  • Заплануйте щоквартальні перегляди високих та критичних ризиків

Отримання допомоги

Почніть оцінку ризиків вже сьогодні: Створіть свій робочий простір на chat.ismscopilot.com та почніть визначати методологію оцінки ризиків менш ніж за 30 хвилин.

On this page

ОглядДля кого ця інструкціяПередумовиПеред початкомОснови оцінки ризиківОцінка ризиків vs. управління ризикамиКлючові поняття ризиківВимоги рамокКрок 1: Налаштування робочого простору для оцінки ризиківСтворення спеціалізованого робочого просторуКрок 2: Визначення методології оцінки ризиківДокументування підходу до ідентифікації ризиківВизначення критеріїв оцінки ризиківСтворення матриці розрахунку ризиківВстановлення критеріїв прийняття ризиківКрок 3: Ідентифікація та інвентаризація інформаційних активівСтворення інвентаризації активівКатегоризація активівКласифікація активів за критичністюЗавантаження наявної документаціїКрок 4: Ідентифікація загроз та уразливостейІдентифікація відповідних загрозАналіз загроз для конкретних активівІдентифікація уразливостейВрахування галузевих загрозКрок 5: Оцінка наявних заходів контролюІнвентаризація поточних заходів контролюОцінка ефективності заходів контролюВиявлення прогалин у заходах контролюКрок 6: Оцінка ймовірності та впливуОцінка ймовірності з урахуванням наявних заходів контролюОцінка сценаріїв впливуРозгляд декількох сценаріївКрок 7: Розрахунок та визначення пріоритетів ризиківРозрахунок балів ризиківСтворення реєстру ризиківВизначення пріоритетів для обробкиКрок 8: Розробка планів обробки ризиківВибір варіантів обробкиПроектування заходів пом'якшенняСтворення дорожньої карти обробкиКрок 9: Зіставлення ризиків з заходами відповідностіЗіставлення з контролями ISO 27001Узгодження з критеріями SOC 2Обґрунтування вибору контролюКрок 10: Документування та комунікація результатівСтворення виконавчого резюмеРозробка технічного звіту про ризикиПрезентація зацікавленим сторонамКрок 11: Планування моніторингу та переглядуВстановлення моніторингу ризиківПланування періодичних переглядівВідстеження прогресу обробки ризиківПоширені помилки при оцінці ризиківНаступні кроки після оцінки ризиківОтримання допомоги