為什么說ISO27001信息認證必須重視風險評估?
發(fā)布時間:2020-09-30 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
ISO27001信息安全風險評估需要相關的財力和人力的支持,管理層必須以明示的方式表明對評估活動的支持,對資源調配做出承諾,并對信息安全風險評估小組賦予足夠的權利,信息安全風險評估活動才能順利進行。
在做好風險評估的準備工作之后,需要對企業(yè)的當前的信息安全系統(tǒng)進行資產識別、威脅識別和脆弱性識別。
此外,在對企業(yè)進行信息安全風險評估之前,如果要保障企業(yè)信息安全風險評估過程順利實現(xiàn)并且風險評估結果真實有效,最重要的一點是要首先針對企業(yè)的信息安全管理工作制定一個風險評估策略。好的風險評估策略是風險評估模型是否設計成功的關鍵,一個好的風險評估策略需要包括企業(yè)信息安全風險產生的起因以及進行風險評估操作的范圍和目的。



熱線: