iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0

其實專業的風險證照,如ISACA CRISC同您開車的駕照一樣。取得證照大致有兩項重點:

  1. 與其他人有「共同、標準」的語言。(如:紅燈停、紅燈行,需靠右行駛、看懂限速要求等)。
  2. 證明您有開車上路或基本風險從業人員的資格。雖然有開車的駕照不等同於很會開車、駕駛技術純熟,但專業證照同駕照,代表您有基本從業或執行該行為的「基本資格」。

在本文,我想簡單舉例了解一風險基本的專有名詞對於「實際工作」上的幫助。避免不同主管及同事、顧問間常各說各話,依自己的主觀或所謂的「專業認知」,形成了一個溝通的GAP。

範例如下:
有一ISO系統管理審查會議的資料,描述如下:『依據114年度風險評鑑結果,共評鑑14件,其中分為人為災害及資安類型災害,詳細風險評鑑結果如附件A』。

請問該資料的描述是否有錯誤或可改善的地方呢?

關鍵問題診斷與修訂建議

  1. 量化標的用語模糊(「14件」)
    • 問題點:「14件」並非標準的風險管理術語。外部稽核員(Auditor)或高階主管會疑問:「14件」指的是 14 個風險情境(Risk Scenarios)、14 個關鍵業務流程(Business Processes)、14 個核心資產(Assets),還是 14 個權責單位(Units)?

• 修正方向:應精確明確使用「評鑑 X 個風險情境」或「涵蓋 X 項關鍵業務/資產」。

  1. 風險類型過於狹隘,恐引發 ISO 22301稽核缺失
    • 問題點:ISO 22301 的核心在於「營運中斷(Business Interruption)」。文中僅提及「人為災害及資安類型」,遺漏了 BCMS 最關鍵的天然災害(如地震、颱風)、環境與公用設施中斷(如大停電、火災、機房空調故障)、供應鏈/關鍵廠商中斷及法定/公衛事件(如傳染病)。

• 修正方向:若 114 年度範疇確實僅聚焦這兩類,需說明原因(如專案性評鑑);若已包含其他威脅,則應在類別中補齊,否則會被稽核員質疑評鑑範疇(Scope)不完整。

  1. 缺乏「高階決策導向」的風險摘要(ISACA CRISC 核心價值)
    • 問題點:管審會議(Management Review)的對象是 Top Management(高階管理階層)。高階主管不關心「附件A」有多厚,他們需要知道的是:「我們有沒有不可接受的風險?高風險有幾件?需要我核可什麼資源來處置?」 僅寫「詳細結果見附件A」屬於無效的資料堆疊(Data Dump),並未提供風險決策資訊。

• 修正方向:應補充風險等級分布(高/中/低)與殘餘風險(Residual Risk)狀況。

以上,是我今日想跟大家分享:為何了解一些基本名詞定義,對工作上幫助之關連。如:談資安時,大家的起手式,定會提到所謂的C.I.A(機密、完整、可用性),即是同個道理。


上一篇
PQC(後量子密碼)新興科技所帶來的風險議題:「治理先行」,方為上策!
下一篇
CRISC 怎麼看「例外管理」?資安例外不是放行,而是落實風險管理
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 共 25 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言