שירותים /  GRC

ניהול סיכונים

מרשם סיכונים שהמהנדסים שלכם מזהים והמבקר שלכם מקבל.

הבעיה

יש לכם גיליון של סיכונים שמישהו כתב לפני הביקורת האחרונה, ניקד באדום-כתום-ירוק, ומעולם לא פתח שוב. הוא לא משקף את המערכות שאתם מפעילים, הוא לא מניע שום החלטה, וכולם יודעים את זה.

השיטה.

01

קביעת מתודולוגיה לפני ניקוד של משהו

הגדרת מתודולוגיית הערכת הסיכונים שסעיף 6.1.2 של ISO 27001 דורש: מבוססת נכס-ואיום או מבוססת תרחיש, סולמות ההשפעה וההסתברות, קריטריוני קבלת הסיכון, ומי מורשה לקבל מה. בלי זה, ניקוד הוא דעה ומבקר יגיד זאת.

02

זיהוי סיכונים מהנכסים האמיתיים

סיכונים נגזרים ממצאי הנכסים בפועל, מזרימות המידע, מארכיטקטורת הענן ומרשימת הספקים, לא מקטלוג איומים גנרי. סדנאות עם ההנדסה, לא רק עם ההנהלה, כי האנשים שיודעים היכן נקודת הכשל היחידה חיה הם אלו שנמצאים בכוננות עליה.

03

ניקוד, טיפול, ותיעוד ההחלטה

כל סיכון מקבל ציון מובנה, החלטת טיפול (הפחתה, העברה, הימנעות, קבלה), את בקרות Annex A שמטפלות בו, ציון שיורי ואחראי מוגדר בשם. סיכונים מקובלים נחתמים על ידי מי שיש לו סמכות לקבל אותם ונושאים תאריך תפוגה.

04

הנעת תוכנית הטיפול לעבודה

תוכנית טיפול הסיכונים הופכת למצבור עם מועדים. ההתקדמות נסקרת מדי חודש. טיפול שמחליק פעמיים מוסלם להחלטת קבלת סיכון, כי סיכון לא-מטופל שבשקט חורג ממועדו גרוע מסיכון שהתקבל במודע.

05

שמירה על חיוניות מול טריגרים

המרשם נבחן מחדש לפי אירועים, לא רק לפי לוח שנה: מוצר חדש, אזור חדש, ספק מהותי חדש, אירוע משמעותי, חובה רגולטורית חדשה. זה מה שהופך את המרשם מפריט ביקורת לכלי ניהולי.

ה-ROC בוחן ברציפות האם הבקרות שמטפלות בכל סיכון עדיין פועלות. כאשר בקרה מפסיקה לפעול, הציון השיורי של הסיכונים שהיא מטפלת בהם משתנה אוטומטית, כך שהמרשם משקף את המציאות בין הערכות ולא רק אחריהן.

מהו מרשם סיכוני אבטחת מידע?

מרשם סיכונים הוא הרשומה המתוחזקת של סיכוני אבטחת המידע שזוהו, כל אחד עם הסתברות והשפעה מוערכות, החלטת טיפול, הבקרות שיושמו, ציון שיורי לאחר טיפול, ואחראי מוגדר בשם. ISO 27001 דורש כזה, לצד מתודולוגיה מתועדת שמסבירה כיצד סיכונים מנוקדים ומי רשאי לקבל אותם.

כל כמה זמן יש לסקור הערכת סיכונים?

לכל הפחות אחת לשנה, ובנוסף בכל פעם שמשהו מהותי משתנה: מוצר או שוק חדש, שינוי ארכיטקטוני משמעותי, ספק קריטי חדש, אירוע חמור, או חובה רגולטורית חדשה. סקירות לפי לוח שנה בלבד פירושן מרשם סיכונים שמתאר את החברה כפי שהייתה, לא כפי שהיא.

מי מורשה לקבל סיכון אבטחה?

רק אדם עם הסמכות לשאת בתוצאה, המוגדר בקריטריוני קבלת הסיכון לפני שנעשה כל ניקוד. בפועל זה בדרך כלל אומר מנהל בכיר לסיכונים גבוהים ובעל מערכת לסיכונים נמוכים. כל קבלה צריכה להירשם, להיחתם ולקבל תאריך תפוגה, כך שקבלת סיכון היא החלטה ולא דרך להתעלם ממנו.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.