ניהול סיכוני אבטחת מידע
ניהול סיכוני אבטחת מידע (ISRM- Information Security Risk Management), הוא תהליך ניהול הסיכונים הכרוכים בשימוש בטכנולוגיית המידע. הוא כולל זיהוי, הערכה וטיפול בסיכונים לסודיות, לשלמות ולזמינות של נכסי המידע ומערכות הארגון. המטרה הסופית של תהליך זה היא לטפל בסיכונים בהתאם למדיניות הארגון והסיכונים שהוא מוכן לקחת. המטרה הריאלית איננה מיגור מוחלט של כל הסיכונים אלא מיפוי ,סיווג והשגה של רמת סיכון מקובלת עבור הארגון.
שלבי ה-ISRM:
זיהוי אלמנטים
הערכת סיכונים
שלב הערכה הוא תהליך שילוב המידע שנאסף בשלב הזיהוי על הנכסים, האיומים, והבקרות בכדי לזהות ולהגדיר את הסיכונים שהארגון חשוף אליה
טיפול בסיכונים
תקשורת
תהליך ניהול הסיכונים חייב להתבצע בשקיפות מלאה עם הארגון בכדי להבין את הסיכונים ולקבל החלטות אשר ישענו על הבנה מלאה של עלויות הטיפול מול עלויות הנזק הפוטנציאלי.
חזרה והתמדה
תהליך ניהול הסיכונים הוא תהליך ארוך אשר מצריך מחויבות והתמדה. יש לבנות תוכנית עבודה מסודרת לטיפול בסיכונים והחלת הבקרות באופן אפקטיבי אשר יציג מגמות שיפור מתמידות לאורך זמן. לרוב ניהול הסיכונים יתממשק עם תוכנית רב שנתית לאפקטיביות מרבית.
