iT邦幫忙

2026 iThome 鐵人賽

DAY 3
0
Security

資安*保險─數位避險系列 第 3

Day 3:企業經營風險與處理方式?對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。資安問題不是技術問題,是財務與商譽危機。老闆該如何把「承擔不起的風險」轉嫁出去?除了轉嫁還有那些處理方式?
昨天晚上有一個朋友問我,一個D級公務機關,建置了一頁式網頁。想要符合責任等級分級辦法的資安要求。(政府對於公部門的規定)她問我規定裡面像是弱點掃描(詳見Day1)工作對資安的意義為何?
其實,企業經營難免有風險,風險就是不確定的程度,不確定有正面(利益)和負面(損失),通常我們在意的是損失的不確定性。所以我們會先進行重要資產的盤點,然後辨認資產損失的可能性(風險評估),再評估可接受的風險閥值。然後進到風險處理方式,將企業有限的資安預算,用在最關鍵資產的保護上面。
風險處理方式有四種:風險接受、風險緩解、風險移轉、風險避免。
風險接受通常發生在某項資產的風險,低於可接受的風險閥值,所以中小企業主決定不做任何處理,使用這項資產,並接受可能的風險。比方公司的重要資安員工甲,有生病或意外不能為公司服務的風險,但是因為甲目前年輕力壯,所以公司覺得風險不大(未超出風險閥值),可以接受,於是雖然辨識出風險但不做任何事。
風險緩解,就是Day2說的ISO27001的控制措施,用來緩解風險。例如中小企業要新進一位資安同仁,需要先做「適任性查核」(就是有無刑事紀錄、過往主管評價等等),假設原本進用新人的風險為5,適任性查核這個控制措施用了以後,緩解風險到剩餘風險為2,低於可接受風險閥值,如此則稱為風險緩解。
風險移轉,大部分是指責任共擔和保險。比方我們將公司官網放在雲端,則安全的責任,部分轉由雲端廠商分擔(比方基礎設施的實體安全);而保險,尤其是資安險、資料保護保險,則是透過大數法則,由保險公司收集大家的保費,賠付給發生事故的中小企業。假設我們公司有一個線上購物網站,裡面存放著客戶交易資料,則資安保險就可以協助我們在出險(發生事故)時通知客戶,並可以支付資料重建的費用。
風險避免,則是當風險值超過企業可接受的閥值時,選擇不經營某項業務、不使用某項資訊資產。比方公司在評佑進入歐盟市場,但是有CRA網路靭性法案、GDPR歐盟隱私權法案等法令,會導致高額的罰金,所以中小企業決定不進入歐盟市場,此即為風險避免。
同樣的資訊資產,同樣的情境,每家企業選擇的風險處理方式丕同,原因是每家企業的規模不同,風險偏好程度也不同。規模越大,其能接受的風險值就越高。而風險偏好程度大致可分三種:
風險趨避:例如高度監管的食品業、電商,一點點風險就會造成很大的影響和罰款,所以這些行業的中小企業主通常會是風險趨避者,可接受風險閥值極低。
風險中立:例如教育、廣播及電視行業,不太會受到景氣的影響,監管程度一般,所以通常是風險中立者,可接受的風險閥值比風險趨避者高。
風險追求:例如期貨、衍生性金融商品、虛擬貨幣行業,很大的風險反而為這些行業帶來暴利的機會,所以這些行業的中小企業主會追求高風險、高報酬,可授受的風險潤代比前二者高出許多。


上一篇
Day 2:ISO 27001 是什麼? 對中小企業主的意義為何
下一篇
Day 4:資安三角型 CIA 是什麼?對中小企業主的意義為何
系列文
資安*保險─數位避險5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言