Назад

ISO 31000: риск-менеджмент для всей компании, а не только для ИБ

Оценку рисков большинство компаний впервые делает ради ISO 27001. Но управление рисками — дисциплина шире информационной безопасности. О стандарте ISO 31000 рассказывает Кирилл Проскурня, ведущий аудитор ISO.

Что такое ISO 31000

Руководство по риск-менеджменту для любых рисков организации: стратегических, финансовых, операционных, репутационных. Как и ISO 19011, он не сертифицируется — это каркас мышления, а не набор требований.

Процесс по ISO 31000

Идентификация → анализ → оценивание → обработка рисков, плюс постоянные коммуникация, мониторинг и пересмотр. Если вы делали оценку рисков ИБ, процесс вам знаком: ISO 27001 использует ту же логику.

Чем полезен за пределами ИБ

Единый язык рисков. Когда финансы, операции и безопасность оценивают риски по одной шкале, руководству проще расставлять приоритеты на management review.

Основа для интеграции. Интегрированная система менеджмента начинается с общего реестра рисков — ISO 31000 даёт ему методологию.

Зрелость в глазах аудитора. Компания, у которой риск-менеджмент живёт не только в СУИБ, выглядит на аудите на голову выше: контекст, цели и риски связаны в одну систему.

С чего начать

Не заводите отдельную бюрократию. Возьмите существующий реестр рисков ИБ, расширьте шкалу на бизнес-риски, определите владельцев — и пересматривайте раз в квартал. Этого достаточно, чтобы принцип заработал.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию