
- 地址:
南京市鼓楼区古平岗4号C座324/325/326/327室
- 邮编:
210013
- 电话:
(025)85307007(总机)
- 传真:
(025)85624001
一
信息安全管理体系中的风险管理
二
信息技术服务管理体系中的风险管理
三
业务连续性管理体系中的风险管理
四
三体系第6章规划和第8章运行中风险管理的区别
三体系中均在第6章规划中提到了风险,除了信息技术服务管理体系在第8章中没有专门提到风险管理相关内容,其他2个体系均在第8章中提到风险管理相关内容。
第6章有关风险的标准规定和第8章有关风险标准规定是不同的。第6章属于规划,应该涉及两方面事项:一是对在实施管理体系规划过程中可能出现的风险应进行风险评估,即根据组织本身的业务情况、组织所处的环境、相关方的需求和期望分析组织在规划三个管理体系时,可能遇到的风险以及由此带来的机遇。二是在体系规划过程中,应对风险管理进行规划。规划的内容包括:风险评估过程、风险评估实施准则、识别风险、风险分析、评价风险和风险处置。
第8章主要是关于风险评估的具体实施。以下通过举例说明第8章如何实施。如,某公司为客户提供信息系统软件研发服务,与客户签订合同之后,风险管理部门组织进行风险评估,依照第6章的规划进行风险识别,可采用头脑风暴法识别系统规划、分析、设计、实施过程中的风险,如有风险登记册,还可以参考风险登记册中的风险,然后针对识别出来的风险发生的可能性、造成的损失逐个进行风险分析。可采用定量或定性法判定每个风险值(定量)或者风险的级别。如风险值高(依照第6章的规划)或者风险级别为高的风险项,应采取风险应对措施,制定风险处置计划,明确风险处置的责任人。一旦风险处置完成,对处置后的风险项进行再评估,以判定经过风险处置后的风险级别是否达到可接受的状态。
标准中第8章运行中提到的风险主要涉及运行过程中的风险。三体系均需按照计划的时间间隔,或当重大变更提出或发生时进行风险评估,制定风险处置计划,并保留文件化信息[6]。
风险评估的活动伴随着项目的全生命周期,在每次风险评估之后,应将风险评估的过程记录进行归档。
五
三体系第6章规划实施的建议
如果组织同时实施三体系,那么在体系规划过程中是否需要单独做三份规划过程中风险与机遇分析?是否分别制定有关风险评估方面的管理规定?如果一个组织先实施信息安全管理体系和信息技术服务管理体系,后实施业务连续性管理体系,又该怎么办?
首先,有关风险评估过程、风险评估实施准则、识别风险、风险分析、评价风险和风险处置的管理规定,组织在规划过程中没有必要分别制定。无论从节约企业资源的角度,还是组织在实施管理体系过程中的便利程度,建议做好管理体系文件编写的融合工作。
其次,三体系规划过程中的风险与机遇分析,内容应全面包含信息安全的风险、服务的风险和中断的风险。
最后,如果体系的规划有前有后,那么应在原有体系实施的风险与机遇的基础上,补充后来规划的体系的风险与机遇的内容,并同时对原风险评估过程、风险评估实施准则、识别风险、风险分析、评价风险和风险处置的管理规定进行修订。
六
三体系第8章运行中风险管理的实施
三体系第8章运行部分实施风险评估要注意每个体系的侧重点,不能简单用某一个体系风险评估代替其他两个体系的风险评估。
信息安全管理体系在实施过程中风险评估的核心是信息安全风险。信息技术服务管理体系风险评估的核心是服务过程中的风险,尤其在服务过程中变更管理流程、服务可用性管理流程、服务连续性管理流程、信息安全控制管理流程的风险,对上述风险要进行充分识别。业务连续性管理体系的风险评估应基于业务影响分析的结果进行,核心是中断带来的风险。至于是什么样的中断,取决于组织从事的是什么类型的业务,但一定是核心业务。
基于以上原因,为保障风险评估的有效性,三体系在实施过程中的风险评估应分别开展。
七
总结
每个组织的业务情况有差别,组织内部文化也有新差异。随着人们对风险管理认识的不断增强,以及风险评估工作对于预防重大事件发生的前期重要作用,组织在实施三体系过程中,应高度重视风险评估的工作,并根据实际情况实施风险管理。
[参考文献]
[1] 信息技术 安全技术 信息安全管理体系 要求:GB/T 22080-2008 [S]. 北京:中国标准出版社,2008:6。
[2] 信息技术 安全技术 信息安全管理体系 要求:GB/T 22080-2016 [S]. 北京:中国标准出版社,2016:8。
[3] Information security,cybersecurity and privacy protection -Information security management systems – Requirements:ISO 27001:2022 [S].
[4] Information technology – Service management – Part 1:Service management system requirements: ISO/IEC 20000-1:2018 [S].
[5] Security and resilience – Business continuity management systems -Requirements: ISO 22301:2019 [S]. [2019-10].
[6] Information security, cybersecurity and privacy protection -Information security management systems – Requirements: ISO 27001:2022 [S].


