iT邦幫忙

2026 iThome 鐵人賽

DAY 23
0
Security

關於我開始踏入資安這檔事系列 第 23

關於我開始踏入資安這檔事Day23-這個風險,到底誰說了算?

  • 分享至 

  • xImage
  •  

既然資安風險可以被接受,那誰有資格說這個風險可以接受?

以前的我可能會覺得,資安人員應該最懂資安,所以應該由資安部門決定。

但實際接觸後才發現,好像又不是這麼簡單。

資安人員可以協助辨識弱點、分析威脅、評估風險,也可以提出改善建議。

但如果今天某個系統存在風險,真正需要考量的可能還包含:

業務能不能接受?

營運中斷會造成什麼影響?

客戶資料的重要程度如何?

這個風險對公司的影響有多大?

這些問題,可能不是單靠資安部門就能回答。

因此在風險管理裡,會有一個很重要的角色:Risk Owner(風險擁有者)。

簡單來說,就是對該項風險及其可能影響負有責任,並依照公司權責決定如何處理的人。

資安人員可以說:「這裡有風險,而且我建議這樣處理。」

但不代表可以直接說:「沒關係,我幫你接受這個風險。」

因為如果今天真的發生事件,可能會出現一個很尷尬的問題:「當初是誰決定接受的?」

資安也不是比聲音最大就說了算。

風險可以被接受,但應該由適當的權責人員,在了解風險與影響後做出決策,並留下適當的紀錄。

畢竟真正的治理不是:「有人決定就好。」

而是:「誰決定、為什麼決定,以及決定之後誰負責。」

就像曖昧一樣,明知對方存在,卻沒有人承認對方屬於我。

曖昧到事情沒發生以前,大家都相安無事;

但吵架鬧不和(出事)後,才突然發現:原來這段關係,從來沒有人正式承認過。


上一篇
關於我開始踏入資安這檔事Day22-高風險漏洞,就一定要馬上修嗎?
下一篇
關於我開始踏入資安這檔事Day24-ISO 27001到底在做什麼?
系列文
關於我開始踏入資安這檔事24
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言