ISO27001認證信息安全風險評估,是實施風險評估的前提,為了保證評估過程的可控性以及評估結果的客觀性,在信息安全風險評估實施前應進行充分的準備和計劃信息安全風險評估的準備活動包括:
(1)確定信息安全風險評估的目標
(2)確定信息安全風險評估的范圍
(3)組建適當的評估管理與實施團隊
(4)進行系統調研
(5)確定信息安全風險評估依據和方法
(6)制定信息安全風險評估方案
(7)獲得*高管理者對信息安全風險評估工作的支持
此外,在對企業進行信息安全風險評估之前,如果要保障企業信息安全風險評估過程順利實現并且風險評估結果真實有效,*重要的一點是要首先針對企業的信息安全 管理工作制定一個風險評估策略。好的風險評估策略是風險評估模型是否設計成功的關鍵,同時,一個好的風險評估策略需要包括企業信息安全風險產生的起因以及 進行風險評估操作的范圍和目的。
由于企業的信息安全風險的產生因素包括外部風險因素和內部風險因素,這些風險因素都是企業日常工作中時刻面臨的。風險因素是企業信息安全風險事故發生的潛存原因,風險因素主要是引起企業信息安全風險事故發生 的大小以及頻率的因素,是企業信息安全風險出現威脅和損失的內在和間接的原因。因此,要定時定量的對這些風險進行評估來測定其風險程度。
更多ISO27001認證信息請關注潛龍咨詢。歡迎來電咨詢:1331295380 |
|