Home Norma ISO 27005
Norma ISO 27005
Co to jest norma ISO 27005 PDF Drukuj Email

ISO/IEC 27005:2008 Information technology -- Security techniques -- Information security risk management jest międzynarodową normą, która dotyczy zarządzania ryzykiem w procesie zarządzania bezpieczeństwem informacji.  Norma ta stanowi rozwinięcie normy ISO 27001 i poprzez uszczegółowienie i przekazanie praktycznych wskazówek pozwala na ocenę ryzyk podczas projektowania i wdrażania SZBI.

 
Co zawiera ISO 27005? PDF Drukuj Email

Wytyczne dotyczące zarządzania ryzykiem bezpieczeństwa informacji zostały opisane w kolejnych siedmiu rozdziałach standardu:

  •  6. Overview of the information security risk management proces -  wytyczne dotyczące procesu zarządzania ryzykiem bezpieczeństwa informacji; kolejność podejmowania; opis poszczególnych elementów procesu zarządzania ryzykiem (szacowanie, postępowanie i akceptacja ryzyka)

  • 7. Context establishment - wytyczne dotyczące określenia i ustanowienia warunków dla procesu zarządzania ryzykiem, które zawierają: a) podstawowe kryteria:
    - oceny ryzyka (cele strategicznych,  negatywne konsekwencje na wizerunek i reputację),
    - określania wpływu (ważność informacji, wymogi prawa, utratę atrybutów bezpieczeństwa, straty finansowe, utratę wizerunku),
    - akceptacji ryzyka,
    - określenie  koniecznych zasobów w procesie zarządzania (szacowanie ryzyka, plan postępowania z ryzykiem),
    b) zakres i granice procesu zarządzania ryzykiem
    c) strukturę organizacyjną ze zdefiniowanymi rolami oraz zakresami obowiązków w procesie zarządzania ryzykiem

  • 8. Information security risk assessment - wytyczne w zakresie szacowania ryzyka bezpieczeństwa informacji zawierające:
    - analizę ryzyka (identyfikacja aktywów, zagrożeń, zabezpieczeń, podatności, konsekwencji),
    - ocenę ryzyka.

  • 9. Information security risk treatment - wytyczne w zakresie postępowania z ryzykiem (redukcja, unikanie, transfer ryzyka, akceptacja).

  • 10. Information security risk acceptance - wytyczne w zakresie akceptacji ryzyk.

  • 11. Information security risk communication - wytyczne dotyczące informowania zainteresowanych stron na temat ryzyk.

  • 12. Information security risk monitoring and review - wytyczne dotyczace monitorowania i przeglądania ryzyk i ich czynników (wartości aktywów, wpływu ryzyk, zagrożeń, podatności, prawdopodobieństwa wystąpienia)

 
Jakie elementy cyklu zarządzania ryzykiem występują w SZBI? PDF Drukuj Email

W cyklu Deminga (PDCA) wystepują następujące elementy zarządzania ryzykiem:

  1. Planowanie: kontekst, szacowanie ryzyka, plan postępowania z ryzykiem, akceptacja ryzyka,
  2. Wykonanie: wdrożenie planu postępowania z ryzykiem,
  3. Sprawdzenie: monitorowanie ryzyk, przegląd ryzyk,
  4. Działanie: rozwijanie i doskonalenie zarządzania ryzykiem.
 


Sondaż

Czym jesteś zainteresowany?
 

Linki

Ciekawe linki:
Certyfikaty
Rejestr certyfikatów BS 7799-2 oraz ISO/IEC 27001 przyznanych organizacjom w Polsce
ISO/IEC 27001
ISO/IEC 27001 - norma międzynarodowa standaryzująca bezpieczeństwo wymiany informacji
ISO International Organization for Standardization
International Standards for Business, Government and Society
IEC Commission Electrotechnique Internationale
The IEC is the world's leading organization that prepares and publishes International Standards for all electrical, electronic and related technologies