Problem · ISO

Jak przygotować organizację do ISO 27005?

ISO 27005 to metodyka, nie system certyfikowany samodzielnie - wspiera zarządzanie ryzykiem w ramach ISO 27001.

Norma dostarcza spójną metodykę identyfikacji, analizy, oceny i postępowania z ryzykiem bezpieczeństwa informacji - od zdefiniowania kryteriów akceptacji ryzyka, przez identyfikację zagrożeń i podatności, po wybór sposobu postępowania z ryzykiem (redukcja, transfer, akceptacja lub unikanie).

W praktyce metodyka opiera się na identyfikacji aktywów informacyjnych, przypisaniu im wartości (np. z perspektywy poufności, integralności i dostępności), a następnie oszacowaniu prawdopodobieństwa i skutków potencjalnych zagrożeń dla tych aktywów. Wynik tej analizy - poziom ryzyka - porównuje się z przyjętymi wcześniej kryteriami akceptacji, co pozwala zdecydować, które ryzyka wymagają dodatkowych zabezpieczeń, a które można świadomie zaakceptować.

Wdrożenie metodyki ISO 27005 pozwala ujednolicić sposób oceny ryzyka w całej organizacji i uczynić go powtarzalnym - co jest szczególnie ważne przy audytach ISO 27001 i przeglądach zgodności z NIS2.

Analiza ryzyka według ISO 27005 nie jest czynnością jednorazową - normy z rodziny ISO 27000 wymagają, by proces zarządzania ryzykiem był powtarzany cyklicznie oraz każdorazowo po istotnej zmianie w organizacji, np. wdrożeniu nowego systemu, zmianie dostawcy usług IT czy odnotowaniu poważnego incydentu bezpieczeństwa.

Podstawa prawna

norma ISO/IEC 27005:2022

Metodyka ISO 27005 obejmuje:

  • Zdefiniowanie kryteriów akceptacji ryzyka
  • Identyfikację zagrożeń, podatności i skutków
  • Ocenę poziomu ryzyka według przyjętej skali
  • Wybór sposobu postępowania z ryzykiem (redukcja, transfer, akceptacja, unikanie)

Zobacz też

Ta usługa Cię dotyczy

ISO 27005

Zobacz usługę →
Sklep · Konsultacje
890 zł

Konsultacja analiza ryzyk i szans - 60 minut z konsultantem - wdrożenie metodyki oceny ryzyka wg ISO 27005.

Powiązane szkolenie

Szkolenie z analizy ryzyka

Zobacz szczegóły →