既然資安風險可以被接受,那誰有資格說這個風險可以接受?
以前的我可能會覺得,資安人員應該最懂資安,所以應該由資安部門決定。
但實際接觸後才發現,好像又不是這麼簡單。
資安人員可以協助辨識弱點、分析威脅、評估風險,也可以提出改善建議。
但如果今天某個系統存在風險,真正需要考量的可能還包含:
業務能不能接受?
營運中斷會造成什麼影響?
客戶資料的重要程度如何?
這個風險對公司的影響有多大?
這些問題,可能不是單靠資安部門就能回答。
因此在風險管理裡,會有一個很重要的角色:Risk Owner(風險擁有者)。
簡單來說,就是對該項風險及其可能影響負有責任,並依照公司權責決定如何處理的人。
資安人員可以說:「這裡有風險,而且我建議這樣處理。」
但不代表可以直接說:「沒關係,我幫你接受這個風險。」
因為如果今天真的發生事件,可能會出現一個很尷尬的問題:「當初是誰決定接受的?」
資安也不是比聲音最大就說了算。
風險可以被接受,但應該由適當的權責人員,在了解風險與影響後做出決策,並留下適當的紀錄。
畢竟真正的治理不是:「有人決定就好。」
而是:「誰決定、為什麼決定,以及決定之後誰負責。」
就像曖昧一樣,明知對方存在,卻沒有人承認對方屬於我。
曖昧到事情沒發生以前,大家都相安無事;
但吵架鬧不和(出事)後,才突然發現:原來這段關係,從來沒有人正式承認過。