ISO风险评估程序5274.pdf
《ISO风险评估程序5274.pdf》由会员分享,可在线阅读,更多相关《ISO风险评估程序5274.pdf(8页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。
1、 ISO27001 风险评估程序 1 目的 为了对公司的信息资产进行风险评估和风险控制,评估组织信息资产所面临的风险并对风险实施有效控制,以确保风险被降低或消除,特制定本程序。2 适用范围 本程序适用于适用于对公司的信息资产进行风险评估和风险控制。3 职责与权限 3.1 信息安全委员会 制定资产评估准则,确定风险评估方法;负责对控制目标、控制措施的有效性进行监督和评审。确定风险评估的范围;指导各部门进行风险评估;汇总和分析风险评估结果,作出风险评价;制定风险处理计划,向信息安全委员会提交信息安全风险评估报告。3.3 各部门 各部门资产负责人按规定维护相关资产。识别并列出跟本部门业务有关的资产;
2、对本部门资产进行风险评估。4 风险评估程序和工作流程 4.1 风险评估与管理 4.1.1 过程识别 在 ISMS范围内,各部门识别本部门涉及的主要业务过程及使用的各类信息资产。4.1.2 风险评估 风险评估是依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。即风险分析和风险评价的全过程。4.1.3 风险管理 风险管理是识别、控制、消除、减小可能影响信息系统资源的不确定事件的过程。指导和控制一个组织的风险的协调的活动。4.1.4 风险评估方法 结合公司在风险评估时投入的时间、人力、成本等各方面的因素,公司采用基本风险评估方法。
3、基本的风险评估方法是指应用直接和简易的方法达到基本的安全水平,就能满足组织及其业务环境的所有要求。公司采用这种方法使得组织在识别和评估基本安全需求的基础上,通过建立相应的信息安全管理体系,获得对信息资产的基本保护。4.1.5 风险评估与风险管理的区分 风险管理是把整个组织内的风险降低到可接受水平的整个过程。是一个持续的周期,通常以一定的间隔重新开始来更新流程中各个地区阶段的数据 是一个持续循环、不断上升的过程。风险评估是确定组织面临的风险并确定其优先级的过程,是风险管理流程中最必须、最谨慎的一个过程。当潜在的与安全相关的事件在企业内发生时,如变动业务方法、发现新的漏洞等,组织都可能会启动风险评
4、估。4.2 风险评估实施流程 总要求:组织应根据整体业务活动和风险,建立、实施、运行、监视、评审、保持并改进文件化的 ISMS。图 风险评估实施流程 4.2.1 风险评估准备 确定风险评估的目标;(满足我公司业务持续发展在安全方面的需要及法律法规)确定风险评估的范围;(组织全部的信息及与信息处理相关的各类资产、管理机构)组建适当的评估管理与实施团队;(由管理层、相关业务骨干、IT技术人员等组成的风险评估小组)选择与组织相适应的具体的风险判断方法;(考虑评估的目的、范围、时间、效果、人员素质等因素来选择具体的风险判断方法)获得最高管理者对风险评估工作的支持。(得到组织的最高管理者的支持、批准)4
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO 风险 评估 程序 5274
限制150内