ISO 31000: риск-менеджмент для всей компании, а не только для ИБ
Оценку рисков большинство компаний впервые делает ради ISO 27001. Но управление рисками — дисциплина шире информационной безопасности. О стандарте ISO 31000 рассказывает Кирилл Проскурня, ведущий аудитор ISO.
Что такое ISO 31000
Руководство по риск-менеджменту для любых рисков организации: стратегических, финансовых, операционных, репутационных. Как и ISO 19011, он не сертифицируется — это каркас мышления, а не набор требований.
Процесс по ISO 31000
Идентификация → анализ → оценивание → обработка рисков, плюс постоянные коммуникация, мониторинг и пересмотр. Если вы делали оценку рисков ИБ, процесс вам знаком: ISO 27001 использует ту же логику.
Чем полезен за пределами ИБ
Единый язык рисков. Когда финансы, операции и безопасность оценивают риски по одной шкале, руководству проще расставлять приоритеты на management review.
Основа для интеграции. Интегрированная система менеджмента начинается с общего реестра рисков — ISO 31000 даёт ему методологию.
Зрелость в глазах аудитора. Компания, у которой риск-менеджмент живёт не только в СУИБ, выглядит на аудите на голову выше: контекст, цели и риски связаны в одну систему.
С чего начать
Не заводите отдельную бюрократию. Возьмите существующий реестр рисков ИБ, расширьте шкалу на бизнес-риски, определите владельцев — и пересматривайте раз в квартал. Этого достаточно, чтобы принцип заработал.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию