iT邦幫忙

2022 iThome 鐵人賽

DAY 9
2

ISO的風險管理的核心為:創造和保護組織的價值

資安治理的績效評估,可分為下面三種:
1.優化型:做了會更好
2.流程型:根據風險管理方法論,將風險降低為可接受風險等級的水準
3.合規性:不做不行


常用暸解治理程度的方法:資安治理成熟度

多數會依循CMMI的方法,分為5級,如下:
1.有做:派一個人去負責,有做資安
2.有管理:複數人員負責資安,有人員管理作業
3.有流程化:有程序書規範相關作為
4.有績效改進:有透過設定績效量測目標,優化治理。
5.創意型:有管道讓管理人員提出創新型的作法優化

政府還會針對 資安能力度 設計,藉以評分成熟度

https://ithelp.ithome.com.tw/upload/images/20220909/20102269bLfuAo3Znn.jpg
來源:技術服務中心

分成 策略面/管理面/技術面,以各別能力度取最小值,為該領域的成熟度。
舉例:技術面取 min (網路安全能力, 系統安全能力,應用系統開發能力)。


符合組織的績效評估與稽核制度

可以透過前面所說的OGSM制定一頁資安計畫配合可衡量的指標,重點是資安是配合公司治理目標,切勿本末倒置,為了做而做....

https://ithelp.ithome.com.tw/upload/images/20220910/20102269ctShR6mtr1.png


上一篇
Day8 風險管理,人會失心瘋,機器會故障,你的資安不是你的資安
下一篇
Day10 例外管理,記錄如記帳,日後好算帳
系列文
可以狼狽,也可以優雅:從資安治理到資安應變的修養之道30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言