ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

Informācijas drošības risku novērtēšana ar praktisku piemēru

Atjaunināts 3 min lasīšanaiISO27001.lv redakcija

Risku novērtējums ir izmantojams tad, ja no tā var pieņemt lēmumu. Ierakstam jāpaskaidro, kas var notikt, kāpēc tas ir svarīgi, kas jau pasargā un kurš atbild par turpmāko rīcību.

Sāc ar lēmumiem un vērtēšanas kritērijiem

Pirms aizpildi reģistru, nosaki tvērumu un vienojies par kritērijiem. Ko organizācijai nozīmē būtiska pakalpojuma nepieejamība, datu izpaušana vai nepareizs maksājums? Kādi riski ir pieņemami, kurš tos drīkst pieņemt un kuros gadījumos vajadzīgs vadības lēmums?

ISO/IEC 27005:2022 sniedz vadlīnijas informācijas drošības risku pārvaldībai, atbalstot ISO/IEC 27001 ieviešanu. Papildu metodisks avots ir NIST SP 800-30. Šajā ceļvedī piedāvāta vienkāršota darba pieeja, kuru organizācija var pielāgot savai metodei.

Skaitliska matrica nav vienīgais iespējamais risinājums. Var izmantot skaidri definētas kvalitatīvas kategorijas, ja dažādi vērtētāji tās saprot vienādi un lēmumus var salīdzināt. Reizinot punktus, neveido šķietamu precizitāti: svarīgi saglabāt vērtējuma pamatojumu un nenoteiktību.

Formulē konkrētu scenāriju

Ieraksts “pikšķerēšana” nosauc apdraudējumu, bet vēl nepasaka, kāds ir organizācijas risks. Noderīgāks formulējums sasaista pakalpojumu, notikumu, vājumu un iespējamo ietekmi. Piemēram: nozogot finanšu darbinieka kontu, uzbrucējs var mainīt piegādātāja maksājuma rekvizītus, ja izmaiņas neapstiprina neatkarīgā kanālā.

  • Nosauc ietekmēto darbību un informāciju: piegādātāju apmaksa un maksājuma rekvizīti.
  • Apraksti notikumu: konta pārņemšana un neatļauta rekvizītu nomaiņa.
  • Nosauc apstākļus: koplietoti konti, nepilnīga autentifikācija vai izmaiņu apstiprināšanas trūkums, ja tādi faktiski pastāv.
  • Nosaki sekas: naudas pārskaitījums nepareizajam saņēmējam, izmeklēšana un pakalpojuma aizkavēšanās.

Iesaisti pareizo riska īpašnieku

IT komanda var novērtēt piekļuves aizsardzību, bet finanšu procesa īpašnieks labāk izprot maksājuma kļūdas sekas. Izvērtējumu veic kopā. Riska īpašniekam jāspēj organizēt rīcību vai nodot lēmumu personai ar vajadzīgajām pilnvarām.

Sagatavojies sarunai ar pieejamajiem faktiem: iepriekšēji incidenti, piekļuves iestatījumi, darījumu apjoms, pārbaudes un piegādātāju atbildības. Ja faktu nav, atzīmē pieņēmumu un nepieciešamo pārbaudi. “Nav informācijas” nav tas pats, kas “zems risks”.

Viena riska reģistra ieraksta piemērs

Izdomāts maksājumu procesa piemērs, nevis organizācijas faktiskais novērtējums
LauksPiemēra saturs
ScenārijsPārņemts finanšu darbinieka konts tiek izmantots neatļautai piegādātāja rekvizītu maiņai.
Esošie pasākumiMaksājumu apstiprina divi cilvēki, bet rekvizītu izmaiņas atsevišķi nepārbauda.
Ietekmes pamatojumsIespējams pārskaitījums nepareizajam saņēmējam; apmēru precizē pēc faktiskajiem darījumiem.
Iespējamības pamatojumsJāizvērtē konta aizsardzība, piekļuves tiesības un līdzīgu mēģinājumu pieredze.
Plānotā rīcībaIeviest neatkarīgu rekvizītu izmaiņu apstiprināšanu un pārbaudīt kontu aizsardzību.
AtbildīgaisFinanšu procesa īpašnieks sadarbībā ar IT atbildīgo.
Rezultāta pārbaudeIzvēlētu rekvizītu izmaiņu izlase un kontrolēta procesa pārbaude.
Atlikušais risksPārvērtēt pēc pasākumu ieviešanas un dokumentēt pilnvarotās personas lēmumu.
Piemērā apzināti nav riska punktu vai solīta samazinājuma: tos nosaka organizācijas kritēriji un pārbaudīti fakti.

Pārvērtē plānoto rīcību par izpildāmu darbu

Rīcībai jābūt pietiekami konkrētai, lai atbildīgais zinātu, ko izdarīt. “Uzlabot piekļuves” sadali atsevišķos darbos: noteikt pārbaudāmos kontus, pārskatīt tiesības, ieviest nepieciešamo autentifikāciju un pārbaudīt izņēmumus. Piešķir termiņu un vienojies par rezultāta pieņemšanu.

Riska apstrāde var nozīmēt tā mazināšanu, riskantās darbības pārtraukšanu, riska sadali ar citām pusēm vai pamatotu pieņemšanu. Līgums un apdrošināšana nemaina visus iespējamos zaudējumus un neatceļ pašas organizācijas pienākumus. Lēmumā pieraksti, ko izvēlētais variants atrisina un kas paliek.

Ja jāvienojas par to, kurus trūkumus novērst vispirms, OffSeq gatavības novērtējums un trūkumu novēršanas plāns palīdz sasaistīt esošās kontroles ar ieviešanas prioritātēm.

Atlikušais risks jāvērtē pēc pierādījumiem

Plānotas kontroles vēl nav ieviestas kontroles. Ja dokumentā norādi sagaidāmo atlikušo risku, skaidri atzīmē, ka tas ir prognozēts. Pēc darba izpildes pārbaudi rezultātu un atjauno vērtējumu. Saglabā pilnvarotās personas lēmumu par atlikušo risku.

Izvēlētās kontroles un to pamatojumu sasaisti ar piemērojamības paziņojumu. Tas ļauj izsekot no riska līdz pasākumam un no pasākuma līdz pierādījumam, nemeklējot sakarību vairākos nesaistītos dokumentos.

Kad atgriezties pie novērtējuma

Nosaki pārskatīšanas kārtību un ierosinātājus: būtiska pakalpojuma izmaiņa, jauns piegādātājs, incidents, audita konstatējums vai jauna piemērojama prasība. Saglabā iepriekšējā vērtējuma pamatojumu, lai būtu redzams, kāpēc lēmums mainījies.

Avoti un atsauces

  1. ISO/IEC 27005:2022 ISO · 2022 Informācijas drošības risku pārvaldības vadlīniju mērķis un tvērums.
  2. Guide for Conducting Risk Assessments, SP 800-30 Rev. 1 NIST · 2012 Papildu metodisks avots risku novērtēšanai; NIST nav ISO/IEC 27001 prasību aizstājējs.
  3. ISO/IEC 27001:2022 ISO · 2022 Risku pārvaldības loma informācijas drošības pārvaldības sistēmā.
  4. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.

Saistītie jautājumi

Vai ISO 27001 obligāti prasa konkrētu riska matricu?

Standarts neprasa vienu universālu punktu skalu. Organizācijai vajadzīga piemērota, konsekventa metode, riska kritēriji un dokumentēti rezultāti, kurus var izmantot lēmumiem.

Vai ievainojamību saraksts ir risku novērtējums?

Tas ir viens no ievaddatu avotiem. Lai pieņemtu riska lēmumu, ievainojamība jāsasaista ar pakalpojumu, izmantošanas apstākļiem, esošajiem pasākumiem un iespējamo ietekmi.