Ζητήστε έλεγχο

Πυλώνας 02 · Risk

Διαχείριση κινδύνου — τι πραγματικά σας απειλεί

Κάθε επιχείρηση έχει περισσότερους κινδύνους από όσους μπορεί να χρηματοδοτήσει. Η δουλειά δεν είναι να τους απαριθμήσουμε· είναι να δείξουμε ποιοι τρεις θα σας σταματήσουν τη λειτουργία και τι κοστίζει να μην τους αγγίξετε.

Η μέθοδος

Τέσσερα ερωτήματα, με αυτή τη σειρά

Η σειρά έχει σημασία. Εκτίμηση κινδύνου πριν από καταγραφή περιουσιακών στοιχείων είναι εικασία με πίνακα.

  1. Τι έχετε

    Συστήματα, δεδομένα, εφαρμογές, δίκτυα και οι εξαρτήσεις μεταξύ τους — μαζί με τους τρίτους που τα αγγίζουν. Χωρίς αυτόν τον κατάλογο δεν υπάρχει εκτίμηση, υπάρχει γνώμη.

  2. Τι μπορεί να πάει στραβά

    Απειλές και ευπάθειες ανά περιουσιακό στοιχείο: ransomware σε αρχεία παραγωγής, απώλεια πρόσβασης σε λογαριασμό διαχειριστή, διακοπή από πάροχο, διαρροή προσωπικών δεδομένων.

  3. Τι κοστίζει αν συμβεί

    Πιθανότητα επί επίπτωση, με την επίπτωση εκφρασμένη σε ώρες διακοπής, χαμένα δεδομένα και κανονιστική έκθεση — όχι σε αφηρημένη βαθμολογία από το ένα ως το πέντε.

  4. Τι κάνουμε γι' αυτό

    Μείωση, μεταφορά, αποφυγή ή τεκμηριωμένη αποδοχή. Η αποδοχή είναι νόμιμη επιλογή — αρκεί να την υπογράψει η διοίκηση, όχι ο τεχνικός.

Παραδοτέα

Τι παίρνετε στο χέρι

Μητρώο κινδύνων
Κατάλογος κινδύνων με ιδιοκτήτη, τρέχον επίπεδο, μέτρο αντιμετώπισης και επίπεδο μετά το μέτρο.
Ανάλυση αποκλίσεων
Πού βρίσκεστε σήμερα έναντι των απαιτήσεων του πλαισίου που σας αφορά, ανά απαίτηση.
Σχέδιο αντιμετώπισης
Ενέργειες με προτεραιότητα, εκτίμηση κόστους και υπεύθυνο. Ό,τι δεν έχει υπεύθυνο δεν γίνεται.
Έκθεση προς τη διοίκηση
Δύο σελίδες χωρίς ορολογία, για να αποφασίσει κάποιος που δεν είναι μηχανικός.
Ανασκόπηση
Επανεκτίμηση σε συμφωνημένο διάστημα ή μετά από ουσιώδη αλλαγή — ο κίνδυνος δεν είναι σταθερός.

Συχνές ερωτήσεις

Αυτά που μας ρωτούν

Σε τι διαφέρει από έναν έλεγχο ευπαθειών;

Ο έλεγχος ευπαθειών σαρώνει συστήματα και επιστρέφει τεχνικά ευρήματα. Η εκτίμηση κινδύνου απαντά στο επόμενο ερώτημα: ποια από αυτά τα ευρήματα απειλούν πραγματικά τη λειτουργία σας, με ποια σειρά διορθώνονται και ποιο κόστος δικαιολογεί την κάθε διόρθωση. Το ένα δίνει λίστα, το άλλο δίνει απόφαση. Δείτε έλεγχος ευπαθειών και δοκιμές διείσδυσης.

Πόσο συχνά πρέπει να επαναλαμβάνεται;

Τουλάχιστον ετησίως, και οπωσδήποτε μετά από ουσιώδη αλλαγή: νέο σύστημα σε παραγωγή, νέος κρίσιμος προμηθευτής, μετακόμιση σε νέα υποδομή ή περιστατικό ασφάλειας. Η NIS2 προβλέπει ετήσια αυτοαξιολόγηση για τις υπόχρεες οντότητες.

Μπορούμε να αποδεχθούμε έναν κίνδυνο και να μην κάνουμε τίποτα;

Ναι. Η τεκμηριωμένη αποδοχή είναι έγκυρη επιλογή αντιμετώπισης και προβλέπεται από το ISO/IEC 27001. Αυτό που δεν είναι έγκυρο είναι η σιωπηρή αποδοχή: ο κίνδυνος πρέπει να έχει καταγραφεί, να έχει εκτιμηθεί και η αποδοχή να έχει εγκριθεί από πρόσωπο με την αρμοδιότητα να δεσμεύσει την επιχείρηση.

Επόμενο βήμα

Η μέτρηση χωρίς απόδειξη δεν περνά έλεγχο

Το εύρημα γίνεται μέτρο, το μέτρο γίνεται τεκμήριο. Εκεί μπαίνει η συμμόρφωση.