iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0
佛心分享-IT 人自學之術

分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得系列 第 9

風險回應的四大策略 :四種回應策略的差異為何?

  • 分享至 

  • xImage
  •  

昨天聊完「定性與定量評估」,接著就要面對最核心的決策:知道風險的機率、衝擊與影響等級在那裡了,然後呢?

在 CRISC 的架構裡,風險應對(Risk Response)不外乎四大策略:緩解(Mitigate)、規避(Avoid)、轉移(Transfer)與接受(Accept)。這四個詞大家隨口都能說出來,但實務上最常被誤解的,往往是「轉移」跟「接受」。

很多人以為買了資安保險,或者把系統「外包」給第三方廠商,就等於把風險完全「轉移」出去了。這在實務與合規上絕對是大錯特錯。您轉移的只是財務衝擊(發生問題後,可能可獲的賠償金),但企業的營運「責任與商譽損失」,是不可能被轉移。
另還有一個潛在風險時,當基本的安全控制與管理都沒作時 (如:基本的身份驗證、權限控管、定期備份),發生資安事件時,保險公司甚至在調查該事件後,會選擇拒賠的。
另一個在ISACA CRISC知識學門,針對風險回應所提的重點是「風險接受(Risk Accept)」。在 ISACA 裡,資安或 IT 團隊並沒有權利決定能接受風險。我們只能提供客觀的數據與分析,真正的風險接受者,必須是Business Owner或董事會高階的主管。而且這種「風險接受」的決定並不能只是口頭說說,必須有「正式的簽核」,將過程留下紀錄,代表是Business Owner或高階的主管明確知道並願意承擔殘餘風險(Residual Risk)。
把這四大策略的邊界劃清,才不會在職場上替業務單位背黑鍋或越了界去承擔風險,另外,也能在風險認證考試時一眼看穿題目設下的陷阱。

既然決定了應對策略,接下來最常做的就是新增控制措施(Controls),但控制如何規劃與設計,也是需作思考的。
明天我們就來探討 「控制設計(Control Design):預防、偵測與矯正等不同類別、不同時間序的「控制設計」。


上一篇
風險評鑑(Risk Assessment):定性分析 vs. 定量分析,別再只是畫3x3 矩陣了!
下一篇
談「安全控制與設計」-究竟是「虛應故事」還是紮實地「逐步漸進」
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言