iT邦幫忙

2021 iThome 鐵人賽

0
Security

資訊安全制度建立與驗證系列 第 34

[Q&A] 04 專案必要文件難產

  • 分享至 

  • xImage
  •  

資訊安全管理制度運行會產出一系列的文件化紀錄,著也是稽核程序中可能會發現的不合理之處。

其中,在風險評鑑時,起手式莫過於資訊資產盤點自評了!!

資訊資產盤點與固定資產盤點最大的差別,在於資訊資產會針對資訊資產以多個面向(例如:資通系統包含硬體、軟體、網路、中介軟體、作業系統、商譽...等角度)看待風險,所獲得的風險評鑑也較固定資產更為全面。

2種盤點表用途不同,不需要在彙整成同一張表單的議題上著墨過多。

資訊資產盤點的重要性在於確認資安邊界、安全等級分級、風險識別與排序,以及後續殘餘風險等管控措施訂定依據。

如果發生了下圖模擬情境,表示執行人員的認知不足且無法在專案期限內提交必要文件,建議方案如下:

  1. 熱血資安人版本:另約專案進度檢討會議,請執行人主管出席確認專案延遲真因,並協調部門資源確保專案如期完成階段性目標。
  2. 佛系資安人版本:不檢討專案進度、不追專案必要文件、也不要求專案執行品質,時間到了自然就會取得 ISO 27001 國際認證。

https://ithelp.ithome.com.tw/upload/images/20211005/20107398ltOGAr315v.jpg


上一篇
[Q&A] 03 資安健診/弱點檢測報告不被重視
下一篇
[Q&A] 05 專案執行時內部討論的重要性
系列文
資訊安全制度建立與驗證40
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言