《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 風(fēng)險管理安全治理,風(fēng)險管理決策和溝通

風(fēng)險管理安全治理,風(fēng)險管理決策和溝通

2021-11-05
來源:祺印說信安
關(guān)鍵詞: 風(fēng)險管理

  幫助組織控制、指導(dǎo)和交流其網(wǎng)絡(luò)安全風(fēng)險管理活動。

  安全治理和業(yè)務(wù)目標

  安全和風(fēng)險管理的標準方法有時會被誤解。雖然是一個有用的起點,但預(yù)先確定的安全風(fēng)險管理結(jié)構(gòu)、業(yè)務(wù)流程、角色和要求的建立往往與業(yè)務(wù)中其他地方使用的正常決策結(jié)構(gòu)和流程分開。這種分離會導(dǎo)致技術(shù)決策過程中的不確定性、延遲和混亂。

  優(yōu)先遵守或遵守預(yù)定義的安全治理結(jié)構(gòu),而不是尋找制定適合業(yè)務(wù)的有效風(fēng)險管理決策的方法,可能會導(dǎo)致錯誤的控制感,從而導(dǎo)致錯誤的安全感。這并不是說治理活動是一件壞事。如果做得好,它會大大有助于有效的風(fēng)險管理,從而有助于組織的安全。

  投資風(fēng)險管理,信任決策者

  管理技術(shù)系統(tǒng)風(fēng)險的管理方式應(yīng)該與組織管理其他業(yè)務(wù)活動的方式?jīng)]有什么不同。治理一詞意味著組織積極控制其面臨的風(fēng)險,并為其業(yè)務(wù)安全提供指導(dǎo)。有效的安全治理要求組織投資于風(fēng)險管理資源和信任決策者,以便擁有合適的人員、結(jié)構(gòu)和流程。這使得在追求組織的業(yè)務(wù)目標和目標時做出明智的風(fēng)險管理決策成為可能。

  良好的安全治理是什么樣的?

  沒有“一刀切”的治理方法可以適用于每個組織。組織應(yīng)該建立適合他們的安全風(fēng)險管理角色和決策制定流程(記住一些組織可能必須遵守強制要求)。

  無論任何預(yù)先確定的結(jié)構(gòu)或流程如何,在以下情況下更有可能采用良好的組織風(fēng)險管理治理方法:

  組織的業(yè)務(wù)目標和優(yōu)先事項是明確的

  組織關(guān)心的資產(chǎn)(或在實現(xiàn)其業(yè)務(wù)目標方面的價值)被清楚地確定

  該組織部署了使風(fēng)險管理有效所需的資源

  組織明白,要使安全有效,它必須是“一切照舊”的一部分

  組織確定誰對技術(shù)系統(tǒng)的安全負責(zé)(和負責(zé))

  組織在追求其業(yè)務(wù)目標時會(也不會)承擔(dān)的風(fēng)險是明確的

  該組織確定誰負責(zé)(和負責(zé))做出有關(guān)技術(shù)系統(tǒng)的安全決策

  組織知道如何獲取為這些安全決策提供信息所需的信息

  組織確定誰負責(zé)(和負責(zé))技術(shù)系統(tǒng)在整個系統(tǒng)生命周期中的持續(xù)安全

  當組織決定適合他們的治理方法時,需考慮以下因素:

  組織將如何在不同的業(yè)務(wù)、技術(shù)和決策環(huán)境中管理與技術(shù)相關(guān)的安全風(fēng)險?

  在管理與技術(shù)相關(guān)的安全風(fēng)險(例如法律、監(jiān)管或特定行業(yè))時,哪些外部要求是相關(guān)的?

  需要哪些業(yè)務(wù)流程來支持安全風(fēng)險管理決策的制定?

  需要哪些信息和文檔才能使決策者做出及時、知情和客觀的安全風(fēng)險管理決策?

  組織將如何確保負責(zé)管理風(fēng)險(和制定風(fēng)險管理決策)的人員擁有正確的業(yè)務(wù)和安全技能、知識和培訓(xùn)?

  組織如何確信其管理風(fēng)險的方法是有效的,以及它用于業(yè)務(wù)的系統(tǒng)足夠安全以滿足其需求?

  組織將如何確保風(fēng)險管理決策和行動的可追溯性和問責(zé)制?

  組織將如何對其管理安全風(fēng)險的方式進行持續(xù)改進?

  委派決策

  有效的網(wǎng)絡(luò)安全風(fēng)險管理建立在明智的決策之上。但是,組織內(nèi)的高級管理層不需要做出所有風(fēng)險管理決策。風(fēng)險管理決策可以在組織內(nèi)的所有級別進行,并委托給最能理解問題的人。決策者應(yīng)該具備正確的安全、業(yè)務(wù)和技術(shù)知識(以及技能和經(jīng)驗),使他們能夠在不同的業(yè)務(wù)環(huán)境中做出有效和及時的風(fēng)險管理決策。

  為了使安全風(fēng)險管理有效,重要的是在負責(zé)組織安全的人員與有權(quán)代表他們做出風(fēng)險管理決策的人員之間建立清晰的溝通渠道。在委托決策的情況下,委托的范圍必須明確。也就是說,他們應(yīng)該了解什么時候需要升級決策以獲得業(yè)務(wù)中更高級的關(guān)注。

  處理復(fù)雜性和不確定性

  用于提供現(xiàn)代業(yè)務(wù)能力的技術(shù)系統(tǒng)可以被視為復(fù)雜的“社會技術(shù)”系統(tǒng),在技術(shù)、人員和組織之間進行交互。這種復(fù)雜性意味著有時可以了解并管理安全風(fēng)險的原因和影響,有時又無法了解。

  風(fēng)險管理中的不確定性是不可避免的,因為決策者和從業(yè)者為安全決策提供信息所需的信息可能不可用、未知或主觀得出。這種不確定性因以下原因而加?。?/p>

  參與風(fēng)險分析、評估和決策過程的人員的偏見

  方法和工具及其使用方式的局限性

  這種復(fù)雜性和不確定性并不意味著組織無法管理安全風(fēng)險。相反,負責(zé)做出風(fēng)險決策的人需要:

  了解他們使用的工具的局限性

  了解在某些情況下可以通過實施預(yù)定義的安全控制和方法來管理風(fēng)險,以及在某些情況下不能進行管理

  在不同的環(huán)境中采用不同的策略來做出明智的安全風(fēng)險管理決策

  發(fā)展有效的文化和環(huán)境

  有效的安全文化和環(huán)境還將幫助組織應(yīng)對這種復(fù)雜性和風(fēng)險管理的不確定性??梢酝ㄟ^以下方式鼓勵適當?shù)陌踩幕铜h(huán)境:

  確保參與安全風(fēng)險管理決策的每個人都了解實現(xiàn)目標和維護業(yè)務(wù)的優(yōu)先級比遵守通用的預(yù)定檢查表更重要

  聘用具備網(wǎng)絡(luò)安全、業(yè)務(wù)和風(fēng)險管理技能以及制定和實現(xiàn)有效決策所需的知識和專長的人員

  信任并授權(quán)這些人做出風(fēng)險管理決策

  盡量減少程序和文件的工作量,只限于實現(xiàn)及時有效決策所必需的工作量

  將風(fēng)險管理“烘焙”成“一切照舊”,因此它被視為與其他風(fēng)險管理方式一致的持續(xù)活動(而不是一次性行動)

  使負責(zé)制定風(fēng)險管理決策的人員能夠輕松訪問(并理解)他們需要的信息

  減少該信息以任何引入不確定性和偏見的方式被誤解、削弱或闡述的機會

  接受技術(shù)和安全風(fēng)險將被意識到,并了解組織將采取哪些措施來最大限度地減少損害、繼續(xù)運營并根據(jù)經(jīng)驗教訓(xùn)進行改進

  確保以下人員之間的溝通:

  a) 負責(zé)安全的人員

  b) 負責(zé)制定風(fēng)險管理決策的人員

  c) 負責(zé)執(zhí)行風(fēng)險管理活動的人員

  - 清晰且有意義,以便可以正確有效地對信息采取行動

  溝通風(fēng)險管理信息

  風(fēng)險管理信息的有效溝通有助于組織指導(dǎo)和控制風(fēng)險管理活動。為了使這種溝通有效,組織必須建立內(nèi)部和外部渠道來與員工、業(yè)務(wù)合作伙伴和客戶進行溝通。組織內(nèi)的溝通在組織的正確級別之間流動時最有效;自上而下、自下而上和橫向:

  自上而下的溝通為決策者提供公司方向和業(yè)務(wù)目標

  自下而上和橫向溝通提供詳細的技術(shù)、非技術(shù)和安全信息,以告知風(fēng)險管理決策

  在內(nèi)部溝通時,應(yīng)包括:

  業(yè)務(wù)目標、優(yōu)先事項和風(fēng)險管理方向

  組織關(guān)心什么以及為什么

  組織將(和不會)承擔(dān)哪些風(fēng)險

  誰負責(zé)做出風(fēng)險管理決策

  在與第三方進行外部溝通時,應(yīng)包括:

  風(fēng)險管理和決策背景

  什么需要保護,為什么?

  如果受保護資產(chǎn)的安全依賴于另一方,那么組織期望該方采取什么措施來保護它?(例如合同中的安全程序或安全要求)

  在第三方為組織關(guān)心的事情提供安全性的情況下,組織如何獲得第三方正在按預(yù)期提供安全性的信心?

  為了以清晰且有意義的方式傳達風(fēng)險管理信息,組織應(yīng)使用通俗易懂的英語和眾所周知的業(yè)務(wù)、技術(shù)和安全術(shù)語。應(yīng)避免使用定制的風(fēng)險管理語言或?qū)I(yè)術(shù)語。

  人們通常認為,由于組織使用通用的風(fēng)險評估(或風(fēng)險管理)方法,因此他們將能夠使用生成的風(fēng)險信息(例如風(fēng)險編號、風(fēng)險級別和影響級別)作為速記,將信息傳達給風(fēng)險管理決策者和業(yè)務(wù)合作伙伴。如果沒有就風(fēng)險管理信息的含義達成一致,這種假設(shè)是不正確的。個人和組織會根據(jù)他們的個人和群體偏見、他們的經(jīng)驗、知識和優(yōu)先事項來解釋或誤解與風(fēng)險相關(guān)的信息。如果提供的風(fēng)險管理信息沒有意義、解釋或上下文,則尤其如此。

  與任何其他關(guān)系一樣,各方之間的信任建立在良好的溝通之上,這使雙方能夠理解彼此的價值,并就風(fēng)險管理信息和風(fēng)險評估輸出的具體含義達成一致。這種理解將使組織能夠信任其他人提供給他們的風(fēng)險管理信息,并自信地使用技術(shù)系統(tǒng)和服務(wù)。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 中文字幕日韩三级 | 女厕所vedioxxxx| 日韩福利影视 | 欧美黑人猛xxxxbbbb | 免费黄色国产视频 | 国产精品久久久久久搜索 | 国产视频二区在线观看 | 黄色片香蕉视频 | 国外成人免费视频 | aa级黄色片| 日韩高清影视 | 亚洲欧美视频 | 日韩精品一区二区三区在线观看 | 国产一级一国产一级毛片 | 色免费网站 | 亚洲第一视频网站 | sss在线观看免费高清 | 日日夜夜天天人人 | 在线亚洲欧美性天天影院 | 国产特黄特色的大片观看免费视频 | 成年美女黄网色大观看全 | 日本大片免费一级 | 日本一区二区在线不卡 | aaaa欧美高清免费 | 蜜桃社极品尤物大尺度美女 | 99色网站| 日韩在线播放一区 | 婷婷六月丁 | 亚洲欧美日韩综合精品网 | 男女在线视频观看 | 天堂中文资源在线观看 | 国产精品视频福利一区二区 | 亚欧乱色视频 视频在线 | 国产91视频 | 成年网站免费入口在线观看 | 万部在线视频免费观看 | 99精品高清视频一区二区 | 伊人网在线观看 | 欧美一区不卡二区不卡三区 | 亚洲成a人一区二区三区 | 成人免费视频播放 |