Jak przygotować organizację do ISO 27005?
ISO 27005 to metodyka, nie system certyfikowany samodzielnie - wspiera zarządzanie ryzykiem w ramach ISO 27001.
Norma dostarcza spójną metodykę identyfikacji, analizy, oceny i postępowania z ryzykiem bezpieczeństwa informacji - od zdefiniowania kryteriów akceptacji ryzyka, przez identyfikację zagrożeń i podatności, po wybór sposobu postępowania z ryzykiem (redukcja, transfer, akceptacja lub unikanie).
W praktyce metodyka opiera się na identyfikacji aktywów informacyjnych, przypisaniu im wartości (np. z perspektywy poufności, integralności i dostępności), a następnie oszacowaniu prawdopodobieństwa i skutków potencjalnych zagrożeń dla tych aktywów. Wynik tej analizy - poziom ryzyka - porównuje się z przyjętymi wcześniej kryteriami akceptacji, co pozwala zdecydować, które ryzyka wymagają dodatkowych zabezpieczeń, a które można świadomie zaakceptować.
Wdrożenie metodyki ISO 27005 pozwala ujednolicić sposób oceny ryzyka w całej organizacji i uczynić go powtarzalnym - co jest szczególnie ważne przy audytach ISO 27001 i przeglądach zgodności z NIS2.
Analiza ryzyka według ISO 27005 nie jest czynnością jednorazową - normy z rodziny ISO 27000 wymagają, by proces zarządzania ryzykiem był powtarzany cyklicznie oraz każdorazowo po istotnej zmianie w organizacji, np. wdrożeniu nowego systemu, zmianie dostawcy usług IT czy odnotowaniu poważnego incydentu bezpieczeństwa.
norma ISO/IEC 27005:2022
Metodyka ISO 27005 obejmuje:
- Zdefiniowanie kryteriów akceptacji ryzyka
- Identyfikację zagrożeń, podatności i skutków
- Ocenę poziomu ryzyka według przyjętej skali
- Wybór sposobu postępowania z ryzykiem (redukcja, transfer, akceptacja, unikanie)
Zobacz też
Ta usługa Cię dotyczy
ISO 27005
Konsultacja analiza ryzyk i szans - 60 minut z konsultantem - wdrożenie metodyki oceny ryzyka wg ISO 27005.
Powiązane szkolenie
Szkolenie z analizy ryzyka