Venvera 风险登记册与风险管理模块
风险管理(示例数据)

风险处置计划是 ISO 27001 ISMS 的核心组成部分,由条款 6.1.3 规定。完成信息安全风险评估(条款 6.1.2)后,您必须制定风险处置计划,明确每项已识别风险的应对方式。处置计划将风险与 Annex A(或其他控制措施集)中的具体控制措施关联起来,指定负责人,设定时间表,并跟踪实施进度。

ℹ️
风险处置计划是 ISO 27001 认证的强制性文件。它必须在已识别的风险、处置决策、所选控制措施与适用性声明 (SoA) 之间建立清晰、可追溯的关联。审计师会核实每项风险都有成文的处置决策,且剩余风险已由风险负责人正式接受。

四种处置选项

ISO/IEC 27005 定义了四种信息安全风险处置选项。登记册中的每项风险都必须指定其中一种处置决策:

选项描述示例关键考虑因素
缓解(降低)实施控制措施,将可能性或影响降低到可接受的水平。这是最常用的选项,与 Annex A 控制措施直接关联。未经授权访问风险:实施 MFA (A.8.5)、访问控制策略 (A.5.15)、数据库监控 (A.8.16)实施控制措施后的剩余风险必须符合风险接受准则
转移(分担)通过保险、外包或合同安排将风险转移给第三方。数据泄露责任:购买网络保险,同时继续实施预防性控制措施仅转移财务后果。声誉损害和监管处罚无法转移
接受(保留)在不采取额外处置的情况下正式接受风险。适用于风险处于风险偏好范围内,或处置成本超过影响的情况。开发环境的轻微服务中断:由于影响较低且实现高可用 (HA) 的成本过高,选择接受必须是经风险负责人批准的成文决策。审计师会核实是否满足接受准则
规避通过取消产生风险的活动或系统来消除风险。这是最果断的选项,但对业务的干扰也最大。USB 数据外泄风险:通过终端管理禁用 USB 端口并阻止可移动介质可能影响业务运营。请确保所规避的活动不是合规所必需的

Venvera 中的风险处置页面

风险处置计划页面(ISO 27001 > 风险处置计划)提供专门的界面,用于记录和管理风险处置决策。页面显示标题风险处置计划,副标题为“条款 6.1.3:将风险与 Annex A 控制措施关联并制定处置决策”。

状态摘要卡片

页面顶部有四张摘要卡片,按状态分组显示风险处置的数量:

状态颜色描述
未处理红色已识别风险并规划了处置,但尚未开始
进行中黄色/琥珀色正在实施处置措施
已完成绿色所有处置措施均已实施并经过验证
已接受灰色风险已由风险负责人正式接受

风险处置列表

每个风险处置条目都以卡片形式显示,内容包括风险等级徽章(按颜色区分:严重为红色、高为琥珀色、中为橙色、低为绿色)、处置选项(缓解、转移、接受、规避)、当前状态、风险描述、处置描述、关联的 Annex A 控制措施编号,以及负责人和截止日期。您可以通过状态下拉列表直接在列表中更改任一处置的状态。点击垃圾桶图标可删除处置条目。

添加新的风险处置

点击添加风险按钮,打开处置表单。表单包含以下字段:

字段类型必填描述
风险描述多行文本框(2 行)必填对已识别风险的清晰描述,包括威胁、漏洞和潜在影响
可能性下拉列表可选评估得出的风险发生可能性。选项:非常低、低、中(默认)、高、非常高
影响下拉列表可选评估得出的风险一旦发生所造成的影响。选项:非常低、低、中(默认)、高、非常高
风险等级下拉列表可选根据可能性和影响得出的总体风险等级。选项:低、中(默认)、高、严重
处置下拉列表必填处置决策。选项:缓解(默认)、转移、接受、规避
处置描述多行文本框(2 行)可选详细描述将如何处置该风险,包括要实施的具体行动和控制措施
Annex A 控制措施编号文本输入框(用逗号分隔)可选应对此风险的 Annex A 控制措施编号列表,以逗号分隔(例如 A.5.1, A.8.7)。用于将该处置与 SoA 关联
负责人文本输入框可选负责实施和监控该处置的人员
截止日期日期选择器可选完成处置行动的目标日期

分步指南:制定风险处置计划

第 1 步:先完成风险评估

在创建处置条目之前,请确保已完成信息安全风险评估(条款 6.1.2)。每项处置都应对应评估中识别出的一项风险。使用风险评估结果填写可能性、影响和风险等级字段。

第 2 步:添加每项已识别风险

针对评估中的每项风险,点击添加风险并输入风险描述。描述应清晰、具体,指明威胁来源、被利用的漏洞以及潜在影响。例如:“利用电子邮件过滤缺失发起的网络钓鱼攻击,可能导致凭据泄露以及对客户数据的未经授权访问。”

第 3 步:评估可能性和影响

为每项风险设置可能性和影响等级,这些等级应与您的风险评估方法保持一致。您可以通过风险等级字段设置总体评级,该评级可以根据风险矩阵计算得出,也可以基于定性评估手动设置。

第 4 步:选择处置选项

为每项风险选择适当的处置方式:缓解、转移、接受或规避。处置决策应基于风险等级、组织的风险偏好、可用资源以及实施控制措施的可行性。

第 5 步:记录处置描述

针对每项处置,描述将要采取的具体行动。对于缓解的风险,列出要实施的控制措施;对于转移的风险,指明转移机制(保险单、外包合同);对于接受的风险,记录接受的理由;对于规避的风险,说明将如何消除相关活动。

第 6 步:关联 Annex A 控制措施

对于缓解的风险,在 Annex A 控制措施编号字段中以逗号分隔的列表形式输入相关的 Annex A 控制措施编号(例如 A.5.15, A.8.5, A.8.16)。这些编号会在风险处置计划与适用性声明之间建立可追溯的关联,审计师会在认证期间对此进行核实。

第 7 步:指定负责人和截止日期

每项风险处置都必须指定一名负责人,由其负责实施和监控。根据实施的复杂程度和资源可用情况设定切合实际的截止日期。风险负责人必须具备实施该处置所需的权限和资源。

第 8 步:跟踪进度

随着实施的推进,使用每张处置卡片上的状态下拉列表更新进度:从“未处理”到“进行中”,再到“已完成”(对于接受的风险,则为“已接受”)。定期查看状态摘要卡片,监控整个处置计划的进度。

关联适用性声明

风险处置计划与适用性声明 (SoA) 密切相关:条款 6.1.3(d) 明确要求编制 SoA。当您在风险处置中输入 Annex A 控制措施编号时,就是在建立审计师所期望的可追溯链:

  1. 在风险评估中识别风险(条款 6.1.2)
  2. 在风险处置计划中记录处置决策(条款 6.1.3)
  3. 从 Annex A(或其他来源)中选择控制措施以实施处置
  4. 在 SoA 中记录适用性,并说明纳入理由
  5. 通过内部审计和管理评审验证实施情况

这条可追溯链是认证审计中受到最严格审查的要素之一。请确保 SoA 中的每项适用控制措施都能追溯到处置计划中的至少一项风险,并且每项缓解的风险都引用了应对它的控制措施。

风险负责人批准

ISO 27001 要求风险负责人正式批准风险处置计划,并接受剩余风险(条款 6.1.3(f))。这意味着:

  • 风险负责人必须了解为其负责的每项风险所提出的处置方案
  • 风险负责人必须同意(处置后的)剩余风险是可接受的
  • 这项批准必须记录在案:请在“负责人”字段中记录风险负责人
  • 对于接受的风险,这项批准尤为关键,因为不会再实施额外的控制措施
⚠️
未经适当授权就接受风险是常见的审计发现。请确保风险负责人具备代表组织接受风险的相应管理权限。风险接受应符合组织成文的风险接受准则。

监控处置有效性

处置计划并非一次性活动。请持续监控其有效性:

  • 跟踪状态变化:监控从“未处理”到“进行中”再到“已完成”的进展。停滞不前的处置表明存在资源问题。
  • 审查截止日期:上报逾期的处置。记录任何延期的原因。
  • 重新评估剩余风险:实施控制措施后,核实剩余风险是否可接受。
  • 在管理评审中报告:风险处置状态是条款 9.3 管理评审的必要输入。
  • 内部审计覆盖:将处置计划纳入您的审计方案,以验证控制措施是否有效运行。

按风险类别划分的常见处置示例

风险类别示例风险处置典型控制措施
访问控制因认证机制薄弱导致对敏感系统的未经授权访问缓解A.5.15 访问控制、A.5.16 身份管理、A.8.5 安全认证
数据泄露通过未加密渠道外泄客户数据缓解A.5.14 信息传输、A.8.24 密码技术的使用
勒索软件勒索软件攻击导致关键系统丧失可用性缓解 + 转移A.8.7 恶意软件防护、A.8.13 信息备份,另加网络保险
供应商失效关键供应商发生数据泄露,影响共享数据缓解A.5.19-A.5.22 供应商安全控制措施
物理安全对服务器机房的未经授权物理访问缓解A.7.1 物理安全边界、A.7.2 物理进入、A.7.4 物理安全监控
遗留系统存在已知漏洞且已停止支持的操作系统规避停用并迁移到受支持的平台
自然灾害洪水或火灾导致数据中心中断转移 + 缓解A.5.29 中断期间的信息安全、A.5.30 业务连续性的 ICT 就绪度,另加财产保险
💡
记录处置决策时,请务必写明选择某一选项的理由。审计师希望看到处置决策是经过充分了解和深思熟虑的,而非随意做出。对于缓解的风险,请说明所选控制措施为何适当;对于接受的风险,请说明剩余风险为何处于风险偏好范围之内。这些理由在认证审计和管理评审中极具价值。