ריזיקירן פאַרוואַלטונג איז אַ אָפט געניצט פראַזע אין געשעפט הייַנט. אָבער אָן אַ קאָנסיסטענט ינטערפּריטיישאַן פון וואָס עס מיטל און ווי צו טאָן עס יפעקטיוולי, דאָס קריייץ ריזיקירן אין זיך!

אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג און סיבערסעקוריטי ריזיקירן פאַרוואַלטונג זענען דעריוואַטיווז פון דעם אויך. ביידע פון ​​די ריזיקירן געביטן וואַקסן אין וויכטיקייט פֿאַר אָרגאַנאַזיישאַנז, אַזוי דער ציל פון דעם אַרטיקל איז צו העלפן דימיסטיפיי עס צו אַ פּראַקטיש און אַקטיאָנאַבלע מדרגה. אין באַזונדער, מיר וועלן טיילן ווי צו טאָן ריזיקירן פאַרוואַלטונג פֿאַר די יסאָ קסנומקס נאָרמאַל און דערגרייכן העסקעם פֿאַר די ריזיקירן-פאָוקיסט טייל פון די אַלגעמיינע דאַטאַ פּראַטעקשאַן רעגולירן (EU GDPR).

וואָס איז אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג?

אַנסערפּרייזינגלי עס מיטל פאַרשידענע טינגז צו פאַרשידענע מענטשן. איידער איך טיילן מיין געדאנקען, עס איז ווערט געשווינד צוריק צו באַסיקס אויף ריזיקירן פאַרוואַלטונג און בויען פֿון דאָרט.

יסאָ קסנומקס: קסנומקס איז אַ לעצטנס דערהייַנטיקט ווערסיע פון ​​די ינטערנאַטיאָנאַל סטאַנדאַרדס ארגאניזאציע (ISO) נאָרמאַל פֿאַר ריזיקירן פאַרוואַלטונג וואָס דיפיינז ריזיקירן ווי "די ווירקונג פון אַנסערטאַנטי אויף אַבדזשעקטיווז".

ריזיקירן פאַרוואַלטונג איז דעריבער וועגן באַשלוס-מאכן און נעמען אַקשאַנז צו אַדרעס ומזיכער אַוטקאַמז, קאַנטראָולינג ווי ריסקס קען ווירקן די דערגרייה פון געשעפט גאָולז.

פארוואס ריזיקירן פאַרוואַלטונג איז וויכטיק אין אינפֿאָרמאַציע זיכערהייט

אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג (ISRM) איז דער פּראָצעס פון ידענטיפיצירן, יוואַליוייטינג און טרעאַטינג ריסקס אַרום די ווערטפול אינפֿאָרמאַציע פון ​​דער אָרגאַניזאַציע. עס ווענדט אַנסערטאַנטיז אַרום די אַסעץ צו ענשור אַז די געוואלט געשעפט אַוטקאַמז זענען אַטשיווד.

עס זענען פאַרשידענע וועגן צו פירן ריזיקירן און מיר וועלן דעקן עטלעכע פון ​​די אַוועק שפּעטער אין דעם אַרטיקל. איין גרייס טוט נישט פּאַסיק אַלע און ניט אַלע ריזיקירן איז שלעכט ... ריסקס מאַכן אויך אַפּערטונאַטיז, אָבער רובֿ פון די צייט עס איז סאַקאָנע פאָוקיסט.

פארוואס 'איינגעשריבן' ריזיקירן פאַרוואַלטונג איז וויכטיק

אויב איך געבעטן איר צו געוועט (ינוועסטירן) אויף עפּעס געשעעניש, למשל ליווערפּול ביטינג מאַנטשעסטער פאַרייניקטע אין פוטבאָל, איר וואָלט מיסטאָמע באַטראַכטן אַ נומער פון טינגז. פאַרגאַנגענהייט געשיכטע, קראַנט פאָרעם, ינדזשעריז, שפּיל אָרט און אַזוי אויף. איר וואָלט אויך האָבן דיין אייגענע פאָרורטייל (למשל זיין אַ ליווערפּול פאָכער און אייביק אָפּטימיסט) און אַפּעטיט צו נעמען די ריזיקירן (למשל ווי פיל פון דיין געצאָלט צו געוועט אויף די געווינען). מייַן מיינונג אויף די נויטיק ינוועסמאַנט און די דערוואַרט רעזולטאַט קעגן דיין קען זיין זייער אַנדערש, כאָטש מיר קען ביידע קוקן אין די זעלבע אינפֿאָרמאַציע.

די אַרויסרופן איז נישט אַזוי אַנדערש אין אָרגאַנאַזיישאַנז, אָבער, עס איז נאָרמאַלי קאָמפּליצירט דורך פילע מער מענטשן זייַנען ינוואַלווד אין אַרבעט ינישאַטיווז, יעדער מיט זייער אייגענע געשיכטע, פאָרורטייל, ריזיקירן אַפּעטיט, אאז"ו ו. אין פאַקט, פילע מענטשן זענען יקספּיריאַנסט אין זייער אייגן וועג צו ריזיקירן פאַרוואַלטונג און האָבן ימפּליסאַט אָוווערלייד זייער אייגן מעטאַדאַלאַדזשי און מיסטאָמע אויך באשאפן זייער אייגן מכשירים. הענט אַרויף אויב איר האָט אלץ באשאפן אַ ריזיקירן רעגיסטרירן ווי אַ טייל פון אַ אַרבעט פּרויעקט; האָט איר טאָן דאָס אין אַ דאָקומענט אָדער ספּרעדשיט און שטעלן דיין אייגענע פּראָצעס אין די אפשאצונג און אַקשאַנז? מיר האָבן שוין דאָרט!

אַז איז אַ גוט אָנהייב צו קאַלקיאַלייטיד ריזיקירן פאַרוואַלטונג. ווען עס קומט צו באַגעגעניש רעגיאַליישאַנז ווי GDPR און סטאַנדאַרדס ווי ISO 27001 פֿאַר אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג, עס זענען ספּעציפיש טינגז צו באַשרייַבן און באַווייַזן. די אַרייַננעמען:

  • אַליינמאַנט פון ריזיקירן פאַרוואַלטונג אַקשאַנז מיט געשעפט אַבדזשעקטיווז
  • א קאָנסיסטענט און ריפּיטאַבאַל מעטאַדאַלאַדזשי צו 'ווייַזן דיין אַרבעט' און ענשור אַז עס קענען זיין געווענדט אין שורה מיט די סטאַנדאַרדס און רעגיאַליישאַנז (וואָס מיר וועלן דעקן מער פון באַלד)

דאָס וועט העלפֿן איר פירן אַ בעסער געשעפט. דאָס וועט העלפֿן צו האַנדלען מיט די אַנסערטאַנטיז ווייַל איר וועט זיין בעסער ינפאָרמד וועגן די אַקשאַנז צו נעמען. גוט געטאן, עס וועט אויך שפּילן ווי אַ פאַרזיכערונג מעקאַניזאַם אין די געשעעניש אַז עפּעס איז פאַלש פאַלש און איר האָט געליטן אַ דאַטן בריטש אַרום פערזענלעכע דאַטן. דער אינפֿאָרמאַציע קאַמישאַנער (ווי סופּערווייזערי אויטאָריטעט פֿאַר די וק אין אַפּלייינג GDPR פינעס) וואָלט נעמען דעם אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג פּראָצעס אין חשבון ווען קאַנסידערינג קיין פּענאַלטיז אָדער ענפאָרסמאַנט אַקשאַנז.

אַזוי, ניט בלויז איז ריזיקירן פאַרוואַלטונג וויכטיק, דזשוינד-אַרויף ריזיקירן פאַרוואַלטונג וואָס נעמט אַ געשעפט אַבדזשעקטיווז געפירט צוגאַנג צו קיין ינוועסמאַנט אָדער קאַמף איז קריטיש. און דאָס איז פֿאַר קיין טיפּ פון ריזיקירן, צי עס איז קוואַליטעט, ינווייראַנמענאַל, געזונט אָדער סייבער און אינפֿאָרמאַציע זיכערהייט.

לאָמיר זיך אָנווענדן צו די לעצטע טעמעס פון סייבערסעקוריטי און אינפֿאָרמאַציע זיכערהייט, און קוק דיפּער אין די ריזיקירן פאַרוואַלטונג מעטאַדאַלאַדזשי און צוגאַנג פֿאַר ISO 27001 און אייראָפּע אַלגעמיינע דאַטאַ פּראַטעקשאַן רעגולאַטיאָן (GDPR).

זענען סייבערסעקוריטי און אינפֿאָרמאַציע זיכערהייט אַנדערש?

יא.  סיבער איז אַ פריש דערצו צו פאַרוואַלטונג וואָקאַבולאַרי. אין פאַקט, עס איז בלויז איבער 30 יאָר צוריק אַז די מאָריס וואָרעם איז גערעכנט ווי איינער פון די ערליאַסט סייבער טרעץ.

אָבער, די כייפּ און קאַנסאַקווענסאַז פון נעבעך סייבערסעקוריטי פאָרזעצן צו וואַקסן עקספּאָונענשאַלי איצט ווי די וועלט איז אלץ מער דיגיטאַל און עלעקטראָניש. ערנסט אָרגאַניזירט פאַרברעכן גרופּעס (OCG's) קוקן ווייַטער פון טראדיציאנעלן פאַרברעכן צו גווורע די סייבער וואַלנעראַביליטיז.

מיט מאַסיוו פינעס פון פערזענלעכע דאַטן בריטשיז ווי געזונט, GDPR האט אויך אויפגעהויבן די באַר אויף סיבות צו פאַרשטייַפן דיין גאַנץ ינפראַסטראַקטשער.

Cybersecurity און אינפֿאָרמאַציע זיכערהייט זיי זענען אָפט באטראכט צו זיין די זעלבע זאַך, אָבער זיי זענען נישט. אָן אַ טיף טעאָרעטיש אָדער אַקאַדעמיק דעבאַטע, סייבערסעקוריטי איז מער טיפּיקלי וועגן דער שוץ פון עלעקטראָניש אינפֿאָרמאַציע. דאָס מיינט אַז עס איז אַ סובסעט פון אַ ברייטערער אינפֿאָרמאַציע זיכערהייט האַלטנ זיך, וואָס קוקט אויף די שוץ פון אינפֿאָרמאַציע פֿון אַלע אַנגלעס.

אינפֿאָרמאַציע זיכערהייַט אויך מיטל גשמיות זיכערהייט (למשל לאַקס אויף טירן) ווי געזונט ווי מענטשן באזירט (למשל ווען אַ שליסל מענטש אין דער אָרגאַניזאַציע גייט - אָדער איז קראַנק - מיט אַלע די וויסן אין זייער קאָפּ. וואָס טריט זענען גענומען צו האַלטן אַז אַסעט פּראָטעקטעד פון נוצן אויב זיי לאָזן - אָדער מאכן עס בארעכטיגט אויב זיי זענען קראַנק).

In ISO 27000, אינפֿאָרמאַציע זיכערהייט איז דיפיינד ווי: "די פּרעזערוויישאַן פון קאַנפאַדענשיאַלאַטי, אָרנטלעכקייַט און אַוויילאַבילאַטי פון אינפֿאָרמאַציע." ימפּליסאַטלי דאָס כולל סייבער. אינטערנאַציאָנאַלע סטאַנדאַרדס ווי ISO 27001 און GDPR אויך דערוואַרטן איר צו באַטראַכטן אינפֿאָרמאַציע זיכערהייט אין זיין מער האָליסטיק זינען.

סייבער עססענטיאַלס קוקט מער ספּאַסיפיקלי אין עטלעכע פון ​​די הויך-ריזיקירן קאָנטראָל געביטן וואָס וואָלט העלפֿן פאַרמייַדן סייבער-באזירט לאָססעס. Cyber ​​Essentials איז קאַמפּלאַמענטשי צו ISO 27001 און GDPR. עס איז אַ גוט יסוד צו בויען אויף פֿאַר קלענערער געשעפטן וואָס זענען רילייאַנט אויף דיגיטאַל באַדינונגס.

סיבערסעקוריטי איז אויך קאַמאַנלי פּריסומד צו זיין וועגן די פונדרויסנדיק טרעץ וואָס באַקומען אין, אָבער סייבער פּראָבלעמס קענען פּאַסירן ינעווייניק אויך. אַקסעס קאָנטראָל, גשמיות שוץ זאָל אַלע זיין דאָרט פֿאַר ינערלעך און פונדרויסנדיק סאַקאָנע פאַרוואַלטונג.

עטלעכע מענטשן אויך זען IT זיכערהייט סאַנאַנאַמאַסלי מיט אינפֿאָרמאַציע זיכערהייט, אָבער אין מיין מיינונג, דאָס איז אַנלייקלי, אָן קלאָר אין די ביגער בילד אונטן און אַ מער סטראַטידזשיק, האָליסטיק ראָלע פֿאַר עס (אָדער קיין אנדערע 2 אָדער 3 אותיות דעפּט אַקראַנים).

איינער פון די דיינדזשערז אין 'בלויז' טראכטן וועגן סייבערסעקוריטי ריזיקירן פאַרוואַלטונג איז אַז עס איז לינקס צו די מענטשן מיט IT סקילז. דאָס איז די זעלבע מיט פיזיש זיכערהייט וואָס איז לינקס צו די פאַסילאַטיז פאַרוואַלטונג אָפּטיילונג, אָדער אנדערע מענטשן ישוז (ווי פּער די ביישפּיל אויבן וועגן געלאזן אָדער קראַנקייט) בלויז לינקס מיט מענטשלעך רעסורסן (הר).

פאַרשטיי מיר נישט פאַלש, זיי זענען שליסל סטייקכאָולדערז. אָבער, אָן אַ געשעפט געפירט צוגאַנג צו אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג, עס איז אַ מעגלעכקייט צו באַקומען די אומרעכט סאַלושאַנז. עס קען דעריבער מאַכן מער ריזיקירן און קאָס, ספּעציעל אויב שטעקן און צושטעלן קייט טאָן ניט אַרומנעמען די פּאַלאַסיז און קאָנטראָלס, אָדער געפֿינען זיי צו ווייטיקדיק צו נאָכפאָלגן, מיט קייפל און מאל קאַנפליקטינג האָאָפּס צו שפּרינגען דורך.

וואָס איז מער וויכטיק איז צו דערקלערן די ראָלע און פאַרנעם פון דיין (עס) מאַנשאַפֿט און זיין קלאָר ווי ינאַגרייטיד אין די געשעפט אַבדזשעקטיווז זיי זענען (אָדער נישט) צוזאמען מיט די השפּעה זיי האָבן אויף באַשלוס געמאכט.

עס איז די זעלבע פֿאַר אנדערע דיפּאַרטמאַנץ אויך ראַגאַרדלאַס פון די צייכן אויבן די טיר. מיר אָפט זאָגן אַז עס איז נישט וועגן אינפֿאָרמאַציע זיכערהייט, עס איז וועגן סיקיורלי טאָן געשעפט; און דאָס מאכט עס אַלעמען ס פֿאַראַנטוואָרטלעכקייט. איר דאַרפֿן קלאָר פירערשאַפט און אַקאַונטאַביליטי כאָטש צו האָבן אַ געלעגנהייט צו דערגרייכן אַ ISO 27001 סערטאַפאַקיישאַן.

ISO 27001 איז אַקשלי גרויס פֿאַר העלפּינג אַן אָרגאַניזאַציע דורכגיין אַ סטראַקטשערד צוגאַנג, ארבעטן פֿון זיין ציל, ישוז, אינטערעסירט פּאַרטיעס, פאַרנעם, אינפֿאָרמאַציע אין ריזיקירן עטק. אין דעם פּראָצעס, איר וועט ידענטיפיצירן ווער זאָל זיין ינוואַלווד. ספּוילער - עס וועט זיין מער ווי בלויז די IT מאַנשאַפֿט און עס וועט דעקן מער ווי בלויז סייבער!

ריזיקירן פאַרוואַלטונג מעטאַדאַלאַדזשי

אַרטיקל 32 פון די אי.יו. אַלגעמיינע דאַטאַ פּראַטעקשאַן רעגולירן דערקלערט בפירוש אַז אַן אָרגאַניזאַציע דאַרף ריזיקירן אַססעסס ניצן קאַנפאַדענשיאַלאַטי, אָרנטלעכקייַט און אַוואַילאַביליטי (CIA). דאָס איז אויך ציכטיק מיט ISO 27001 ווייַל די CIA צוגאַנג איז אויך דערוואַרט דאָרט. ווי אַזאַ איר קענען נוצן איין צוגאַנג צו אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג פֿאַר אַלע דיין אינפֿאָרמאַציע אַסעץ, ניט נאָר פּערזענלעך דאַטן.

  • קאַנפאַדענשיאַלאַטי: אינפֿאָרמאַציע איז נישט בנימצא אָדער דיסקלאָוזד צו אַנאָטערייזד מענטשן, ענטיטיז אָדער פּראַסעסאַז

  • אָרנטלעכקייַט: באַוואָרעניש די אַקיעראַסי און קאַמפּליטנאַס פון אינפֿאָרמאַציע אַסעץ

  • אַוואַילאַביליטי: זייַענדיק צוטריטלעך און ניצלעך אויף פאָדערונג דורך אַ אָטערייזד ענטיטי

די CIA פון אינפֿאָרמאַציע זיכערהייט אַנדערפּיינז אַלץ אַנדערש איר טאָן אין דיין ריזיקירן אַססעססמענט און העלפּס ינפאָרמז די סטעפּס גענומען דערנאָכדעם. אין סטאַרטינג צו יוואַלוו דיין מעטאַדאַלאַדזשי פֿאַר אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג, איינער פון די אָפט געקוקט איבער ישוז איז קאָנפליקט און פּרייאָראַטיז אין אַדרעסינג סי.איי.עי. באזירט ריזיקירן.

פֿאַר בייַשפּיל, וואָס כאַפּאַנז אויב אַ דאַטן בריטש (קאַנפאַדענשיאַלאַטי) אַקערז? צי איר דעריבער נעמען דיין באַדינונגס אָפפלינע אָדער האַלטן זיי אַרויף (אַוואַילאַביליטי אַרויסגעבן)? אויב איר ווילן צו באַקומען UKAS ISO 27001 סערטאַפאַקיישאַן דער פונדרויסנדיק אָדיטאָר וועט דערוואַרטן צו זען ווי איר האַנדלען מיט קאָנפליקט און בילכערקייַט ריסקס אין דיין דאַקיומענטיישאַן. דאָס איז אַ דעטאַל פונט וואָס דאַרף באַטראַכטונג, אָבער לאָזן אונדז ערשטער סאַמערייז אַלע די האַרץ געביטן איר וועט וועלן צו (בעקיצער אָבער קלאר) דאָקומענט אין דיין ריזיקירן מעטאַדאַלאַדזשי.

וואָס זענען די 5 סטעפּס אין אַ ריזיקירן פאַרוואַלטונג פּראָצעס?

זאל ס יבערנעמען דיין ציל איז צו באַקומען ISO 27001 סערטאַפאַקיישאַן, בשעת נאָכקומען מיט GDPR. מיר וועלן מאַכן אונדזער מעטאַדאַלאַדזשי פון אינפֿאָרמאַציע זיכערהייט ריזיקירן מיט דעם אין זינען.

א דיאַגראַמע פון ​​די ריזיקירן פאַרוואַלטונג פּראָצעס

1. ריזיקירן לעגיטימאַציע

דער ערשטער שריט אין די ריזיקירן פאַרוואַלטונג פּראָצעס איז צו ידענטיפיצירן די ריזיקירן. דער מקור פון די ריזיקירן קען זיין פֿון אַ אינפֿאָרמאַציע אַסעט, שייַכות צו אַן ינערלעך / פונדרויסנדיק אַרויסגעבן (למשל פֿאַרבונדן צו אַ פּראָצעס, די געשעפט פּלאַן עטק) אָדער אַ אינטערעסירט פּאַרטיי / סטייקכאָולדער פֿאַרבונדענע ריזיקירן.

2. ריזיקירן אַנאַליסיס

אַמאָל איר וויסן די ריסקס, איר דאַרפֿן צו באַטראַכטן די ליקעליהאָאָד און פּראַל (לי) צו לאָזן איר צו ויסטיילן צווישן (זאָגן) נידעריק ליקעליהאָאָד און נידעריק פּראַל, קעגן העכער אָנעס.

3. ריזיקירן אפשאצונג

נאָך אַנאַלייזינג די ריזיקירן, איר קענט פּרייאָראַטייז ינוועסטמאַנץ ווו איר דאַרפֿן די מערסט, און אָנפירן באריכטן באזירט אויף די LI פּאַזישאַנינג. איר האָבן צו דאָקומענט וואָס יעדער שטעלע מיטל אַזוי אַז עס קענען זיין געווענדט דורך ווער עס יז נאָך דעם אופֿן. מיר נוצן אַ 5 קס 5 גריד סיסטעם אין אונדזער גרינג צו נאָכפאָלגן אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג געצייַג אין ISMS.online. (עצה: עס אויך כולל אַ ריזיקירן באַנק מיט פאָלקס ריסקס און טריטמאַנץ אויך, שפּאָרן ריזיק אַמאַונץ פון צייט).

די קרייטיריאַ כולל אַ קייט פון זייער נידעריק צו זייער הויך פֿאַר ליקעליהאָאָד. עס האט אַ דערקלערונג פון וואָס דאָס מיטל, למשל, זייער נידעריק איז קיין געשיכטע פון ​​פּאַסירונג און וואָלט דאַרפֿן מומכע סקילז און הויך ינוועסמאַנט צו פּאַסירן. פּראַל קרייטיריאַ קייט פון זייער נידעריק מיט נישטיק קאַנסאַקווענסאַז און קאָס, אַלע די וועג אַרויף צו זייער הויך איז כּמעט זיכער טויט פון די געשעפט. איר באַקומען די בילד. עס איז נישט שווער, נאָר דאַרף קלעריטי און דאַקיומענטינג; אַנדערש מיין 3 × 4 קען זיין אַנדערש פון דייַן און מיר סוף אַרויף ווו מיר סטאַרטעד אין די שפּיץ פון די בלאַט.

4. ריזיקירן באַהאַנדלונג

באַהאַנדלונג פון די ריזיקירן, וואָס איז אויך באקאנט ווי 'ריזיקירן ענטפער פּלאַנירונג' מוזן אַרייַננעמען די זאָגן הינטער די ריזיקירן באַהאַנדלונג.

אין פּשוט ווערטער 'ריזיקירן באַהאַנדלונג' קען זיין אַרבעט וואָס איר טאָן ינערלעך צו קאָנטראָלירן און דערלאָזן די ריזיקירן, אָדער דאָס קען מיינען סטעפּס איר נעמען צו אַריבערפירן די ריזיקירן (למשל צו אַ סאַפּלייער), אָדער עס קען זיין צו פאַרענדיקן אַ ריזיקירן גאָר.

ISO 27001 איז אויך גרויס דאָ ווייַל דער סטאַנדאַרד אויך גיט איר אַן אַנעקס א סכום פון קאָנטראָל אַבדזשעקטיווז צו באַטראַכטן אין אַז באַהאַנדלונג, וואָס וועט פאָרעם די באַקבאָון פון דיין דערקלערונג פון אָנווענדלעך. די אַנעקס א קאָנטראָלס אויך געבן איר אַ געלעגנהייט צו קוקן 'באָט-אַרויף' און זען צי עס טריגערז ריסקס איר קען נישט האָבן געדאַנק וועגן פריער.

5. מאָניטאָר און אָפּשאַצן די ריזיקירן

דער ערשטער טייל פון די מאָניטאָר און אָפּשאַצונג בינע פון ​​די ריזיקירן פאַרוואַלטונג פּראָצעס איז צו באַשרייַבן דיין פּראַסעסאַז פֿאַר מאָניטאָרינג און אָפּשאַצונג. דאָס קען זיין צעטיילט אין די פאלגענדע געביטן:

- שטעקן באַשטעלונג און וויסיקייַט

באַקומען צונעמען שטעקן ינוואַלווד אין דעם פּראָצעס קעסיידער און האָבן אַ פאָרום צו געבן און באַקומען באַמערקונגען.

איר מוזן האָבן אַ באַזיצער פֿאַר יעדער ריזיקירן, אַזוי איר זאלט ​​​​קוקן צו דעלאַגייט דאָס אַראָפּ צו די פראָנט (ערשטער) שורה לויט די בראָדלי דערקענט '3 שורות פון פאַרטיידיקונג' מאָדעל.

פאַרוואַלטונג באריכטן

ריזיקירן באריכטן זענען אַ נאָרמאַל טייל פון די 9.3 אַגענדאַ און איר קען באַשליסן צו האָבן ריזיקירן אָונערז אויף דעם מדרגה אַנשטאָט, דעלאַגייטינג אַפּעריישאַנאַל אַרבעט אַראָפּ צו שורה 1 אָבער ריטיין אָונערשיפּ.

דייַן פאַרוואַלטונג באריכטן האָבן צו זיין בייַ מינדסטער יערלעך, (מיר מוטיקן פיל מער רעגולער אָנעס) אָבער זיי קען נישט זיין לאַנג גענוג צו בויער אין יעדער ריזיקירן און דעקן אַלץ אַנדערש אויף דעם אַגענדאַ אויך. ווי אַזאַ מיר אויך רעקאָמענדירן אַ פּראָצעס ווו די ריזיקירן באַזיצער איז טאַסקט צו אָפּשאַצן די רעצענזיע באזירט אויף זיין גריד שטעלע, למשל כוידעשלעך רעצענזיע פֿאַר אַ זייער הויך ליקעליהאָאָד און זייער הויך פּראַל ריזיקירן, כוועראַז אַניואַלי איז פייַן פֿאַר ריוויוינג אַ זייער נידעריק ליקעליהאָאָד און זייער נידעריק פּראַל. ריזיקירן. דערנאָך איר ווייַזן דיין אָדיטאָר אַז די ריזיקירן באריכטן זענען פּראַגמאַטיק באזירט אויף די פּראַל און ליקעליהאָאָד וואָס זיי ווי.

פאַרבעסערונג

ינערלעך אַדאַץ און נוצן פון די אנדערע מעקאַניזאַמז אין פּונקט 10 אַרום פֿאַרבעסערונג קענען זיין נייסלי פֿאַרבונדן מיט די מער סטראַטידזשיק ריזיקירן אָפּשאַצונג פּראָצעס אויך.

ריסק פאַרוואַלטונג רעקווירעמענץ פון ISO 27001:2013/17

עס זענען 2 הויפּט באדערפענישן פֿאַר ריזיקירן פאַרוואַלטונג: פּונקט 6 פּלאַנירונג און פּונקט 8 אָפּעראַציע.

פּונקט 8 איז פשוט וועגן ימפּלאַמענינג און אַפּערייטינג וואָס איר האָט דיסקרייבד פֿאַר 6.1, אַזוי לאָמיר זיך קאַנסאַנטרייט אויף 6.1 דאָ, ווייל איר מוזן לעבן און אָטעמען אין פיר (8) צו האָבן אַ געלעגנהייט צו פירן די געשעפט געזונט און באַקומען סערטאַפאַקיישאַן.

פּונקט 6.1: אַקשאַנז צו אַדרעס ריסקס און אַפּערטונאַטיז

לאָמיר אויך געדענקען אַז דער פּראָצעס דאַרף זיין געפירט דורך געשעפט אַבדזשעקטיווז (ד"ה פאַרלייגן קאָנטעקסט אויבן), אַזוי איר דאַרפֿן צו ווייַזן די אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם קענען:

אויב איר נעמען אַ שפּיץ-אַראָפּ צוגאַנג, פריער אין די ISO רעקווירעמענץ, איר וועט האָבן באַטראַכט דעם קאָנטעקסט און ציל פון דיין אָרגאַניזאַציע מיט די ישוז וואָס איר האָבן (4.1), אינטערעסירט פּאַרטיעס (4.2), פאַרנעם (4.3), אינפֿאָרמאַציע אַסעץ, עטק. , וואָס איז ילאַסטרייטיד אין די בילד אונטן (דאָס איז אַן עקסטראַקט פון אונדזער ISO 27001 ווירטואַל קאָוטש פּראָגראַם ין ISMS.online. דאָס איז די מערסט לאַדזשיקאַל צוגאַנג צו נעמען.)

די אָרגאַניזאַציע האט צו פּלאַן ווי צו אַדרעס די ריסקס טרעץ און אַפּערטונאַטיז. ISO 27001 איז אויך זייער אינטערעסירט אין:

  1. ווי די ריסקס ויסשטימען אין די ברייט אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם
  2. ווי אַקשאַנז זענען גענומען, און יוואַליוייטינג די יפעקטיוונאַס פון די אַקשאַנז גענומען אויף דעם וועג

ווי מיט דעם ביישפּיל אויבן וועגן ריזיקירן פּרייאָראַטייזיישאַן און קאָנפליקט, עס איז אויך אַ ביסל מער דעטאַל. 6.1 אויך ינקלודז אַ נויט צו דאָקומענט קרייטיריאַ פֿאַר אַקסעפּטאַנס פון ריזיקירן פֿאַר פּערפאָרמינג ריזיקירן אַסעסמאַנץ און ווי די אַלע פּראָדוצירן קאָנסיסטענט, גילטיק און פאַרגלייַכלעך רעזולטאַטן אַרום די CIA פון אינפֿאָרמאַציע אַסעץ אין פאַרנעם.

א פונדרויסנדיק אָדיטאָר וועט דערוואַרטן צו זען אַ מעטאַדאַלאַדזשי וואָס דערקלערט אַלע די טינגז גוט און האָבן געוואקסן בטחון צו זען ווי לייכט די ISMS אַפּערייץ אין אַ דזשוינד-אַרויף מאָדע. עס איז אַ זאַך פון שיינקייט ווען דיין אינפֿאָרמאַציע אַסעץ פאַרבינדן נייסלי צו די ריסקס און זיי, אין קער, פאַרבינדן צו די פּאַלאַסיז און קאָנטראָלס וואָס זענען געניצט צו אַדרעס זיי!

אויב איר ווי צו פאָרשן דעם שטח (און האָבן אַ פּלאַץ פון צייט און געלט), איר קענט אויך קויפן סטאַנדאַרדס פֿאַר ISO 27005 און ISO 31000 צו טאַקע דעלוו דיפּלי אין די טעמעס ... ... דעמאָלט ווידער ... ....

 

וועלכער איר טאָן, מאַכן זיכער אַז עס איז פּראַקטיש און אַקטיאָנאַבלע אין לויט מיט דיין געשעפט גאָולז.

דו זאלסט נישט אָוווערוועלם די רעסורסן וואָס וועט פירן עס (ספּעציעל אויב זיי האָבן אן אנדער טאָג אַרבעט), ווייַל עס וועט נישט זיין געטאן און איר וועט זיין אין קאָנפליקט.

 

עס איז ניט גוט צו קומען אַרויף מיט אַ זייער סאַפיסטאַקייטיד מאָנט קאַרלאָ סימיאַליישאַן אופֿן און קאָמפּלעקס אַלגערידאַמז צו רעכענען ריזיקירן און זיין אַ פול-צייט ראָלע אויב איר טאָן ניט דאַרפֿן עס. גלייך, נאָר דראַפּינג עטלעכע ריסקס אין אַ דאָקומענט אָן אַ מעטאָד פֿאַר אַנאַליסיס, קאַמף און מאָניטאָרינג איז אַנלייקלי צו באַפרידיקן דיין געשעפט באַשלוס-מאכן נויט, און וועט נישט וואַשן מיט אַ פונדרויסנדיק אָדיטאָר בעשאַס סערטאַפאַקיישאַן.

אין ברענגען אַלע דעם לעבעדיק איר וועט מיסטאָמע דערקלערן די מעטאַדאַלאַדזשי מיט פּשוט טעקסט און בילדער. דערנאָך צו פירן אינפֿאָרמאַציע זיכערהייט ריזיקירן אַפּעריישאַנאַל, איר וועט אויך דאַרפֿן אַ געצייַג צו באַקומען די אַרבעט.

זאָל איר בויען דיין אייגענע אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג געצייַג?

ווער עס יז קאָמפּעטענט מיט ספּרעדשיץ האט די פיייקייט צו שאַפֿן זייער אייגענע ריזיקירן רעגיסטרירן, און דאָס איז אַ פאָלקס ברירה ספּעציעל פֿאַר אָרגאַנאַזיישאַנז וואָס זענען נייַ צו ISO 27001 אָדער קענען נישט פאַרגינענ זיך (אָדער טאַקע טאָן ניט דאַרפֿן) עטלעכע פון ​​​​די כעוויווייט סטאַנדאַלאָנע ריזיקירן מכשירים אויף די מאַרק.

טשאַלאַנדזשיז מיט ביידע אַפּראָוטשיז

ספּרעדשיץ און דאָקומענטן אַרייַננעמען:

  • דערקענט ווי פריי און כאָטש די צייט עס נעמט צו טכילעס בויען אַ געצייַג איז לעפיערעך שנעל, אָנפירונג עס איבער צייט איז ינקריסינגלי ווייטיקדיק ווי די ISMS מאַטיורז
  • פֿאַרבינדונג צו אינפֿאָרמאַציע אַסעץ און קאָנטראָלס / פּאַלאַסיז אין נוצן איז קלאַנגקי, ווייזן צו אנדערע סיסטעמען אין בעסטער, אין ערגסט ניט זאָגן אין אַלע
  • דאַקיומענטינג אַרבעט געטאן אַרום די ריזיקירן מיט זייַן באַוועגונג איבער צייַט צו זען ינוועסטמאַנץ זענען ארבעטן איז נישט גרינג (ספּעציעל אין איין עקססעל פעלד)
  • באַשטעטיקן טאַסקס און באריכטן / רימיינדערז איז ניט מעגלעך אַזוי עס מיטל אן אנדער אַרבעט צו פּלאַן ערגעץ אַנדערש
  • ווערסיע קאָנטראָל איז שווער אַרבעט און נישט גרינג צו געשווינד זען פריער געשיכטע. עס איז אַ נייטמער אויב קייפל ווערסיעס זענען אויך פארנומען לאָוקאַלי דורך פאַרשידענע סטייקכאָולדערז
  • געץ קאָמפּליצירט מיט אַ פּלאַץ פון ריסקס און וויזשוואַלאַזיישאַן איז ניט שטענדיק גרינג צו באַקומען צו דער סיגנאַל פון די ראַש
  • גוט פֿאַר דער מענטש וואָס האט געבויט עס אָבער ניט שטענדיק גרינג פֿאַר אנדערע צו בויען אויף אָדער נוצן

עקספּערט ריזיקירן פאַרוואַלטונג סאַלושאַנז וואָס סטאַנדאַלאָנע אַרייַננעמען:

  • קענען זיין טייַער צו קריגן און דאַרפֿן אַ פּלאַץ פון קוסטאָמיזאַטיאָן אָדער קאַנסאַלטינג איידער נוצן
  • קענען נעמען אַ פּלאַץ פון טריינינג - פידינג אַ חיה און מאל פעלנדיק די פונט פון ריזיקירן פאַרוואַלטונג פֿאַר פאַרנומען פּראָפעססיאָנאַלס וואָס זענען נישט פול-צייט ריזיקירן מאַנאַדזשערז
  • צי ניט שטענדיק פֿאַרבינדונג מיט די ברייטערער ISMS, טייַטש ריווערק אָדער נוצן פון קייפל סיסטעמען - די ערגסט פאַל רעזולטאַט איז אַז די סטאַנדאַלאָנע געצייַג קאָנפליקט מיט אנדערע סיסטעמען וואָס איר האָט פּערטשאַסט - ניט דאַווקע אין די פונט פון קויפן אָבער ווי די אַפּלאַקיישאַן פּראַוויידערז לייגן אָדער טוישן איינריכטונגען

די געדאנקען זענען באזירט אויף אונדזער אייגענע יקספּיריאַנסיז און קאַסטאַמערז מיט וואָס מיר געארבעט אין די פרי טעג פון בנין ISMS.online ווי אַן אַלע אין איין אָרט ISMS. מיר אויך דעקן די 10 קעראַקטעריסטיקס הינטער אַן ISMS ווי אַ טייל פון אונדזער געשעפט פּלאַן ווייטפּאַפּער, אַזוי אויב איר ווילן צו לערנען מער וועגן ינוועסטינג אין אַ געצייַג, אראפקאפיע דאָס דאָ.

אויב בנין זיכערהייט ווייכווארג איז נישט דיין האַרץ קאַמפּאַטינס און איר זענט ערנסט וועגן אינפֿאָרמאַציע זיכערהייט ריזיקירן פאַרוואַלטונג אָן ברייקינג די באַנק צו דערגרייכן עס, בוך אַ דעמאָ פֿאַר ISMS.online איצט. עס איז גרויס אויב איר ווילן עפּעס אין איין אָרט אויס פון די קעסטל וואָס איז גרייט צו אַדאַפּט און העלפן שנעל שפּור ISO 27001 און GDPR ריזיקירן פאַרוואַלטונג העסקעם.