Оцінка ризиків інформаційної безпеки: практична методика без води
Оцінка ризиків — фундамент ISO 27001 і водночас місце, де компанії найчастіше «пливуть»: беруть чужий шаблон на 200 рядків і механічно проставляють цифри. Я бачив сотні реєстрів ризиків — ось методика, яка реально працює для компаній до кількох сотень людей.
Крок 1. Реєстр активів
Згрупуйте активи за категоріями: дані (клієнтські, персональні, код), системи (продакшн, корпоративні сервіси), люди й ролі, постачальники. Не деталізуйте до кожного ноутбука — працюйте з групами. У кожного активу — власник.
Крок 2. Загрози та вразливості
Для кожної групи активів запитайте: що може піти не так? Витік, недоступність, спотворення, втрата ключової людини, компрометація підрядника. Використовуйте реальний досвід: минулі інциденти — найкраще джерело.
Крок 3. Оцінювання
Достатньо шкали 1–5 для ймовірності та впливу; ризик = добуток. Головне — критерії: що означає «вплив 4» (наприклад, простій понад добу або штраф регулятора). Без критеріїв оцінки різних людей неможливо порівняти.
Крок 4. Обробка
Чотири опції: знизити (впровадити захід), передати (страхування, аутсорс), уникнути (відмовитися від практики), прийняти (свідомо, з підписом власника ризику). Обрані заходи лягають у план обробки ризиків і у SoA.
Як часто переглядати
Мінімум раз на рік і після суттєвих змін: новий продукт, хмарна міграція, інцидент. У зрілих компаній перегляд ризиків вбудований у квартальне планування — це і є жива система, про яку я писав у статті про життя після сертифікації.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію