|
信息安全管理系统的规范,详细说明了建立、实施和维护信息安全管理系统(ISMS)的要求,指出实施组织需遵循某一风险评估来鉴定最适宜的控制对象,并对自己的需求采取适当的控制。本部分提出了应该如何了建立信息安全管理体系的步骤,如下图所示。
根据风险评估的结果进行相应的风险管理。信息安全风险管理主要包括以下几种措施:
(1) 降低风险:在考虑转嫁风险前,应首先考虑采取措施降低风险;
(2)避免风险:有些风险很容易避免,例如通过采用不同的技术、更改操作流程、采用简单的技术措施等;
(3)转嫁风险:通常只有当风险不能被降低或避免、且被第三方(被转嫁方)接受时才被采用。一般用于那些低概率、但一旦风险发生时会对组织产生重大影响的风险。
(4)接受风险:用于那些在采取了降低风险和避免风险措施后,出于实际和经济方面的原因,只要组织进行运营,就必然存在并必须接受的风险。
(5)确定管制目标和选择管制措施。
(6)准备信息安全适用性声明。
|