Hızlı Menu

Size nasıl yardımcı olabiliriz?

ISO 27001 RİSK DEĞERLENDİRME YÖNETİMİ NEDİR BİLGİ GÜVENLİĞİ RİSKLERİ NASIL DEĞERLENDİRİLİR?

ISO 27001 Bilgi Güvenliği Yönetim Sistemi, özellikle Risk Yönetimi yapısı üzerine kurulur. Her şey bir tarafa, risk yönetimi bir tarafa şeklinde yaklaşılmalıdır.

ISO 27001 Standardı risk yönetimi için;

  1. “ Risk değerlendirme yönetim sistemi yaklaşımını ortaya koyun”, der. Risk yaklaşımı riskin nasıl algılandığına, anlaşıldığına dair genel bir metodun açıklanmasını ister. Kurumun riskten ne anladığı, riskleri nasıl değerlendireceğine dair yaklaşımlarının ne olduğunu ortaya koyar. Genel bir çerçeve olmadan risklerin ortaya konulamayacağını vurgular.
  2. “ Risk analizini yap”, der. Ortaya konulan metoda bağlı olarak risklerini analiz et demektir bu ifade. Kurumun içindeki, faaliyetlerindeki, hizmetlerindeki, alt yapındaki, personelindeki, teçhizatındaki riskleri ortaya koymak, onları açık hale getirmek için risk kapasiteni çözümlemek gerekmektedir. Risk analizi, kurumun risklerini ortaya çıkarmak adına her kritik konuyu irdelemekten, araştırmaktan geçer. Sonunda kurumun risklerine ilişkin bir çerçeve çıkar. Nerede ne varmış, sorgulanmış ve öne çıkarılmış olur.
  3. Risk analizinde ortaya çıkan tabloya bağlı olarak riskler değerlendirilir ve önceliklendirilir. Risk değerlendirme yaklaşımında tanımlanmış olan seviyelere göre sıralanır. Risk analizindeki riskler değerlendirme matrisi içine yerleştirilir. Matrise göre hangi risklerin yönetileceği tanımlanmış olur.
  4. Risklerin nasıl yönetileceği konusuna sıra gelmiştir. İşte burada “ Risk İşleme Planı ” devreye girer. Riskleri yönetmek için iso 27001 standardı bize dört yardımcı sunar:
  • Riskleri kabullen. Yapacak bir şey yok. Sonuçlarını kabullen. Sonuçlarının maliyetlerini üslen. Eğer çalıştığınız yeri değiştiremiyorsanız deprem riskinin sonucunu kabullenebilirsin. 
  • Risklerden kaçın. Düzelecek bir şey yok. Biz sonuçlara katlanamayız. O halde binayı terk ediyoruz. Biz buradan kaçıyoruz, denilebilir. Riskten kaçınırsınız. 
  • Riskleri üçüncü taraflara devredebilirsiniz. Sigorta firmalarına, alt yüklenicilere, müşterilere, emniyet güçlerine, itfaiyeye. Sözleşmelerle risklerinizi devrederek sonuçlarını yönetebilir hale gelirsiniz. Örneğin internet kesintilerini Türk Telekom veya internet erişim sağlayıcılara devredebilirsiniz. Ne de olsa ülkemizde tek erişim alt yapı hizmeti Türk Telekom veriyor ve internet kesintisi sırasında ortaya çıkabilecek bir sorunun muhatabı Türk Telekom ise; 
  • Riskleri yönet. İşte işin can alıcı noktasına geldik. Kabullenmediğimiz, kaçınamadığımız, devredemediğimiz riskleri yönetmeye. 
  • Risk işleme planına göre yönetilmesi gereken riskler için sıra geldi nasıl yöneteceğimize.

HIZLI BİLGİLENDİRME FORMU