۱مقدمه
مدیریت ریسک امنیت اطلاعات، فرایندی نظاممند برای شناسایی، تحلیل، ارزیابی و پاسخ به خطرهایی است که داراییهای اطلاعاتی سازمان را تهدید میکنند. این حوزه، نخستین دامنهٔ دانش در مدرک CISSP و هستهٔ اصلی استاندارد ISO 27001 به شمار میرود.
۲بررسی موضوع
فرایند با شناسایی داراییها آغاز میشود: دادهها، سامانهها، فرایندها و افراد کلیدی. سپس برای هر دارایی، تهدیدهای محتمل (مانند باجافزار یا تهدید داخلی) و آسیبپذیریهایی که امکان تحقق آن تهدید را فراهم میکنند، شناسایی میشوند.
در گام تحلیل، ریسک معمولاً بهصورت ترکیبی از احتمال وقوع و شدت پیامد برآورد میشود. این برآورد میتواند کیفی (کم، متوسط، زیاد) یا کمّی (بر پایهٔ برآورد زیان مالی) باشد. نتیجه، فهرستی اولویتبندیشده از ریسکهاست که مبنای تصمیم مدیریتی قرار میگیرد.
برای هر ریسک چهار گزینهٔ پاسخ وجود دارد: کاهش با اعمال کنترلهای امنیتی، انتقال از طریق بیمه یا قرارداد، اجتناب با توقف فعالیت پرخطر، و پذیرش آگاهانه در صورتی که هزینهٔ کنترل از زیان احتمالی بیشتر باشد. تصمیم دربارهٔ ریسکهای باقیمانده باید توسط مالک کسبوکار، و نه صرفاً واحد فناوری، گرفته شود.
۳جمعبندی
مدیریت ریسک فرایندی پویاست. تهدیدها، فناوریها و فرایندها تغییر میکنند؛ بنابراین ارزیابی ریسک باید بهصورت دورهای و پس از هر تغییر مهم تکرار شود و نتایج آن بهطور منظم به مدیریت ارشد گزارش گردد.
همفکران فناوری شریف

