iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0
Security

30天準備 IPAS 資安工程師之課程筆記與備考實戰系列 第 18

Day 18:資安風險管理標準與三大評鑑比較

  • 分享至 

  • xImage
  •  

一、 三大核心風險評鑑標準比較組織在不同情境下需採用對應的評鑑標準:

評鑑標準 關注焦點與核心目的 事件類型與涵蓋範圍
ISO/IEC 27005 (資訊安全風險管理) 承襲 ISO 31000;關注事故發生後的影響程度與威脅發生的可能性。 涵蓋所有資安事件(不限機密性、完整性或可用性),適用企業內所有的資訊資產。
ISO/IEC 22317 (營運衝擊評鑑,關聯 BIA) 關注事件發生後的衝擊程度、影響時間長短,以及所需復原時間目標(RTO)。 專注於導致業務中斷的重大事件與事故,作為後續擬定業務復原方案與持續管理基礎。
ISO/IEC 29134 (隱私衝擊評鑑,PIA) 關注個人資料揭露的數量、敏感度與影響程度(多偏重機密性與部分完整性)。 專注於導致個人隱私遭受侵害的事件,全面涵蓋個資保護與合規管理範疇。

實務應用情境:在企業推動資安治理時,這三種標準往往是相輔相成的。例如,當企業評估整體 IT 機房遭遇勒索軟體的威脅時會使用 ISO 27005;若進一步要計算核心交易系統當機幾小時會造成多少損失、何時必須恢復則會帶入 ISO 22317 的營運衝擊概念;而當處理到會員資料庫外洩風險時,則必須切換至 ISO 29134 來檢視個資隱私的衝擊程度。


上一篇
Day 17:資安事件通報時效與高可用性(HA)架構
下一篇
Day 19:ISO/IEC 27005 風險管理循環四大步驟
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰25
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言