ISMS安全风险评估管理程序

ISMS安全风险评估管理程序

ID:40651610

大小:70.50 KB

页数:8页

时间:2019-08-05

ISMS安全风险评估管理程序_第1页
ISMS安全风险评估管理程序_第2页
ISMS安全风险评估管理程序_第3页
ISMS安全风险评估管理程序_第4页
ISMS安全风险评估管理程序_第5页
资源描述:

《ISMS安全风险评估管理程序》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、德信诚培训网ISMS安全风险评估管理程序1适用本程序适用于本公司信息安全管理体系(ISMS)范围内信息安全风险评估活动。2目的本程序规定了本公司所采用的信息安全风险评估方法。通过识别信息资产、风险等级评估,认知本公司的信息安全风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将信息安全风险控制在可接受的水平,保持本公司业务持续性发展,以满足本公司信息安全管理方针的要求。具体操作步骤,参照《信息安全风险评估指南》具体执行。3范围本程序适用于第一次完整的风险评估和定期的再评估。在辨识资产时,本着尽量细化的原则进

2、行,但在评估时我司又会把资产按照系统进行规划。辨识与评估的重点是信息资产,不区分物理资产、软件和硬件。4职责4.1成立风险评估小组XX部负责牵头成立风险评估小组。4.2策划与实施风险评估小组每年至少一次,或当体系、组织、业务、技术、环境等影响企业的重大事项发生变更、重大事故事件发生后,负责编制信息安全风险评估计划,确认评估结果,形成《信息安全风险评估报告》。更多免费资料下载请进:http://www.55top.com好好学习社区德信诚培训网4.3信息资产识别与风险评估活动各部门负责本部门使用或管理的信息资产的识别和风险

3、评估,并负责本部门所涉及的信息资产的具体安全控制工作。4.3.1各部门负责人负责本部门的信息资产识别。4.3.2XX部经理负责汇总、校对全公司的信息资产。4.3.3XX部负责风险评估的策划。4.3.4信息安全委员会负责进行第一次评估与定期的再评估。5程序5.1风险评估前准备5.1.1XX部牵头成立风险评估小组,小组成员至少应该包含:信息安全管理体系负责部门的成员、信息安全重要责任部门的成员。5.1.2风险评估小组制定信息安全风险评估计划,下发各部门内审员。5.1.3必要时应对各部门内审员进行风险评估相关知识和表格填写的培

4、训。5.2信息资产的识别5.2.1本公司的资产范围包括:5.2.1.1信息资产1)软件资产:应用软件、系统软件、开发工具和适用程序。2)物理资产:计算机设备、通讯设备、可移动介质和其他设备。3)服务:培训服务、租赁服务、公用设施(能源、电力)。4)人员:人员的资格、技能和经验。5)无形资产:组织的声誉、商标、形象。更多免费资料下载请进:http://www.55top.com好好学习社区德信诚培训网5.2.1.2本公司的资产范围包括:数据库、数据文件、数据合同、系统文件、研究信息、用户手册、培训教材、培训操作、培训软件、

5、支持性程序、业务连续性计划、应变安排、审核记录、审核的追踪、归档信息。5.2.1.3评估程序本评估应考虑:范围、目的、时间、效果、组织文化、人员素质以及具体开展的程度等因素来确定,使之能够与组织的环境和安全要求相适应。5.2.2资产属性赋值5.2.2.1资产赋值是对资产安全价值的估价,而不是以资产的账面价格来衡量的。在对资产进行估价时,不仅要考虑资产的成本价格,更重要的是考虑资产对于组织业务的安全重要性,即根据资产损失所引发的潜在的商务影响来决定。为确保资产估价时的一致性和准确性,机构应按照上述原则,建立一个资产价值尺度

6、(资产评估标准),以明确如何对资产进行赋值。5.2.2.2资产估价的过程也就是对资产保密性、完整性和可用性影响分析的过程。影响就是由人为或突发性引起的安全事件对资产破坏的后果。这一后果可能毁灭某些资产,危及信息系统并使其丧失保密性、完整性和可用性,最终还会导致财政损失、市场份额或公司形象的损失。特别重要的是,即使每一次影响引起的损失并不大,但长期积累的众多意外事件的影响总和则可造成严重损失。一般情况下,影响主要从以下几方面来考虑:(1)违反了有关法律或(和)规章制度(2)影响了业务执行(3)造成了信誉、声誉损失(4)侵犯

7、了个人隐私(5)造成了人身伤害(6)对法律实施造成了负面影响(7)侵犯了商业机密(8)违反了社会公共准则(9)造成了经济损失(10)破坏了业务活动(11)危害了公共安全更多免费资料下载请进:http://www.55top.com好好学习社区德信诚培训网资产安全属性的不同通常也意味着安全控制、保护功能需求的不同。通过考察三种不同安全属性,可以能够基本反映资产的价值。5.2.2.3保密性赋值:赋值标识定义5极高指组织最重要的机密,关系组织未来发展的前途命运,对组织根本利益有着决定性影响,如果泄漏会造成灾难性的影响4高是指包

8、含组织的重要秘密,其泄露会使组织的安全和利益遭受严重损害3中等是指包含组织一般性秘密,其泄露会使组织的安全和利益受到损害2低指仅在组织内部或在组织某一部门内部公开,向外扩散有可能对组织的利益造成损害1可忽略对社会公开的信息,公用的信息处理设备和系统资源等信息资产5.2.2.4完整性赋值:赋值标识定义5极高完整性价值非

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。