其實專業的風險證照,如ISACA CRISC同您開車的駕照一樣。取得證照大致有兩項重點:
在本文,我想簡單舉例了解一風險基本的專有名詞對於「實際工作」上的幫助。避免不同主管及同事、顧問間常各說各話,依自己的主觀或所謂的「專業認知」,形成了一個溝通的GAP。
範例如下:
有一ISO系統管理審查會議的資料,描述如下:『依據114年度風險評鑑結果,共評鑑14件,其中分為人為災害及資安類型災害,詳細風險評鑑結果如附件A』。
請問該資料的描述是否有錯誤或可改善的地方呢?
關鍵問題診斷與修訂建議
• 修正方向:應精確明確使用「評鑑 X 個風險情境」或「涵蓋 X 項關鍵業務/資產」。
• 修正方向:若 114 年度範疇確實僅聚焦這兩類,需說明原因(如專案性評鑑);若已包含其他威脅,則應在類別中補齊,否則會被稽核員質疑評鑑範疇(Scope)不完整。
• 修正方向:應補充風險等級分布(高/中/低)與殘餘風險(Residual Risk)狀況。
以上,是我今日想跟大家分享:為何了解一些基本名詞定義,對工作上幫助之關連。如:談資安時,大家的起手式,定會提到所謂的C.I.A(機密、完整、可用性),即是同個道理。