风险处置计划是 ISO 27001 ISMS 的核心组成部分,由条款 6.1.3 规定。完成信息安全风险评估(条款 6.1.2)后,您必须制定风险处置计划,明确每项已识别风险的应对方式。处置计划将风险与 Annex A(或其他控制措施集)中的具体控制措施关联起来,指定负责人,设定时间表,并跟踪实施进度。
四种处置选项
ISO/IEC 27005 定义了四种信息安全风险处置选项。登记册中的每项风险都必须指定其中一种处置决策:
| 选项 | 描述 | 示例 | 关键考虑因素 |
|---|---|---|---|
| 缓解(降低) | 实施控制措施,将可能性或影响降低到可接受的水平。这是最常用的选项,与 Annex A 控制措施直接关联。 | 未经授权访问风险:实施 MFA (A.8.5)、访问控制策略 (A.5.15)、数据库监控 (A.8.16) | 实施控制措施后的剩余风险必须符合风险接受准则 |
| 转移(分担) | 通过保险、外包或合同安排将风险转移给第三方。 | 数据泄露责任:购买网络保险,同时继续实施预防性控制措施 | 仅转移财务后果。声誉损害和监管处罚无法转移 |
| 接受(保留) | 在不采取额外处置的情况下正式接受风险。适用于风险处于风险偏好范围内,或处置成本超过影响的情况。 | 开发环境的轻微服务中断:由于影响较低且实现高可用 (HA) 的成本过高,选择接受 | 必须是经风险负责人批准的成文决策。审计师会核实是否满足接受准则 |
| 规避 | 通过取消产生风险的活动或系统来消除风险。这是最果断的选项,但对业务的干扰也最大。 | USB 数据外泄风险:通过终端管理禁用 USB 端口并阻止可移动介质 | 可能影响业务运营。请确保所规避的活动不是合规所必需的 |
Venvera 中的风险处置页面
风险处置计划页面(ISO 27001 > 风险处置计划)提供专门的界面,用于记录和管理风险处置决策。页面显示标题风险处置计划,副标题为“条款 6.1.3:将风险与 Annex A 控制措施关联并制定处置决策”。
状态摘要卡片
页面顶部有四张摘要卡片,按状态分组显示风险处置的数量:
| 状态 | 颜色 | 描述 |
|---|---|---|
| 未处理 | 红色 | 已识别风险并规划了处置,但尚未开始 |
| 进行中 | 黄色/琥珀色 | 正在实施处置措施 |
| 已完成 | 绿色 | 所有处置措施均已实施并经过验证 |
| 已接受 | 灰色 | 风险已由风险负责人正式接受 |
风险处置列表
每个风险处置条目都以卡片形式显示,内容包括风险等级徽章(按颜色区分:严重为红色、高为琥珀色、中为橙色、低为绿色)、处置选项(缓解、转移、接受、规避)、当前状态、风险描述、处置描述、关联的 Annex A 控制措施编号,以及负责人和截止日期。您可以通过状态下拉列表直接在列表中更改任一处置的状态。点击垃圾桶图标可删除处置条目。
添加新的风险处置
点击添加风险按钮,打开处置表单。表单包含以下字段:
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| 风险描述 | 多行文本框(2 行) | 必填 | 对已识别风险的清晰描述,包括威胁、漏洞和潜在影响 |
| 可能性 | 下拉列表 | 可选 | 评估得出的风险发生可能性。选项:非常低、低、中(默认)、高、非常高 |
| 影响 | 下拉列表 | 可选 | 评估得出的风险一旦发生所造成的影响。选项:非常低、低、中(默认)、高、非常高 |
| 风险等级 | 下拉列表 | 可选 | 根据可能性和影响得出的总体风险等级。选项:低、中(默认)、高、严重 |
| 处置 | 下拉列表 | 必填 | 处置决策。选项:缓解(默认)、转移、接受、规避 |
| 处置描述 | 多行文本框(2 行) | 可选 | 详细描述将如何处置该风险,包括要实施的具体行动和控制措施 |
| Annex A 控制措施编号 | 文本输入框(用逗号分隔) | 可选 | 应对此风险的 Annex A 控制措施编号列表,以逗号分隔(例如 A.5.1, A.8.7)。用于将该处置与 SoA 关联 |
| 负责人 | 文本输入框 | 可选 | 负责实施和监控该处置的人员 |
| 截止日期 | 日期选择器 | 可选 | 完成处置行动的目标日期 |
分步指南:制定风险处置计划
在创建处置条目之前,请确保已完成信息安全风险评估(条款 6.1.2)。每项处置都应对应评估中识别出的一项风险。使用风险评估结果填写可能性、影响和风险等级字段。
针对评估中的每项风险,点击添加风险并输入风险描述。描述应清晰、具体,指明威胁来源、被利用的漏洞以及潜在影响。例如:“利用电子邮件过滤缺失发起的网络钓鱼攻击,可能导致凭据泄露以及对客户数据的未经授权访问。”
为每项风险设置可能性和影响等级,这些等级应与您的风险评估方法保持一致。您可以通过风险等级字段设置总体评级,该评级可以根据风险矩阵计算得出,也可以基于定性评估手动设置。
为每项风险选择适当的处置方式:缓解、转移、接受或规避。处置决策应基于风险等级、组织的风险偏好、可用资源以及实施控制措施的可行性。
针对每项处置,描述将要采取的具体行动。对于缓解的风险,列出要实施的控制措施;对于转移的风险,指明转移机制(保险单、外包合同);对于接受的风险,记录接受的理由;对于规避的风险,说明将如何消除相关活动。
对于缓解的风险,在 Annex A 控制措施编号字段中以逗号分隔的列表形式输入相关的 Annex A 控制措施编号(例如 A.5.15, A.8.5, A.8.16)。这些编号会在风险处置计划与适用性声明之间建立可追溯的关联,审计师会在认证期间对此进行核实。
每项风险处置都必须指定一名负责人,由其负责实施和监控。根据实施的复杂程度和资源可用情况设定切合实际的截止日期。风险负责人必须具备实施该处置所需的权限和资源。
随着实施的推进,使用每张处置卡片上的状态下拉列表更新进度:从“未处理”到“进行中”,再到“已完成”(对于接受的风险,则为“已接受”)。定期查看状态摘要卡片,监控整个处置计划的进度。
关联适用性声明
风险处置计划与适用性声明 (SoA) 密切相关:条款 6.1.3(d) 明确要求编制 SoA。当您在风险处置中输入 Annex A 控制措施编号时,就是在建立审计师所期望的可追溯链:
- 在风险评估中识别风险(条款 6.1.2)
- 在风险处置计划中记录处置决策(条款 6.1.3)
- 从 Annex A(或其他来源)中选择控制措施以实施处置
- 在 SoA 中记录适用性,并说明纳入理由
- 通过内部审计和管理评审验证实施情况
这条可追溯链是认证审计中受到最严格审查的要素之一。请确保 SoA 中的每项适用控制措施都能追溯到处置计划中的至少一项风险,并且每项缓解的风险都引用了应对它的控制措施。
风险负责人批准
ISO 27001 要求风险负责人正式批准风险处置计划,并接受剩余风险(条款 6.1.3(f))。这意味着:
- 风险负责人必须了解为其负责的每项风险所提出的处置方案
- 风险负责人必须同意(处置后的)剩余风险是可接受的
- 这项批准必须记录在案:请在“负责人”字段中记录风险负责人
- 对于接受的风险,这项批准尤为关键,因为不会再实施额外的控制措施
监控处置有效性
处置计划并非一次性活动。请持续监控其有效性:
- 跟踪状态变化:监控从“未处理”到“进行中”再到“已完成”的进展。停滞不前的处置表明存在资源问题。
- 审查截止日期:上报逾期的处置。记录任何延期的原因。
- 重新评估剩余风险:实施控制措施后,核实剩余风险是否可接受。
- 在管理评审中报告:风险处置状态是条款 9.3 管理评审的必要输入。
- 内部审计覆盖:将处置计划纳入您的审计方案,以验证控制措施是否有效运行。
按风险类别划分的常见处置示例
| 风险类别 | 示例风险 | 处置 | 典型控制措施 |
|---|---|---|---|
| 访问控制 | 因认证机制薄弱导致对敏感系统的未经授权访问 | 缓解 | A.5.15 访问控制、A.5.16 身份管理、A.8.5 安全认证 |
| 数据泄露 | 通过未加密渠道外泄客户数据 | 缓解 | A.5.14 信息传输、A.8.24 密码技术的使用 |
| 勒索软件 | 勒索软件攻击导致关键系统丧失可用性 | 缓解 + 转移 | A.8.7 恶意软件防护、A.8.13 信息备份,另加网络保险 |
| 供应商失效 | 关键供应商发生数据泄露,影响共享数据 | 缓解 | A.5.19-A.5.22 供应商安全控制措施 |
| 物理安全 | 对服务器机房的未经授权物理访问 | 缓解 | A.7.1 物理安全边界、A.7.2 物理进入、A.7.4 物理安全监控 |
| 遗留系统 | 存在已知漏洞且已停止支持的操作系统 | 规避 | 停用并迁移到受支持的平台 |
| 自然灾害 | 洪水或火灾导致数据中心中断 | 转移 + 缓解 | A.5.29 中断期间的信息安全、A.5.30 业务连续性的 ICT 就绪度,另加财产保险 |