Kort fortalt
Risikovurderingen identificerer, hvad der kan gå galt, hvor sandsynligt det er, og hvor ondt det gør, og styrer dermed hvilke kontroller der prioriteres. Alle tre regelsæt er risikobaserede: uden vurdering kan passende sikkerhed ikke begrundes. Vurderingen er samtidig det dokument, der begrunder alle til- og fravalg af kontroller.
Kontrollen
Hvad dækker den
Kontrollen dækker en systematisk vurdering af aktiver, trusler og konsekvenser, en fast kadence for opdatering, og en kobling til handlinger: risici over accepteret niveau skal have en plan.
Evidens
Det, der tæller
Risikovurderingen med dato og metode, risikoregistret og behandlingsplanen. Bemærk: i ISO 27001 ligger kravet i standardens pkt. 6.1 (ledelsessystemet), ikke i Annex A.
Måling
Sådan i FAKTIVE
Risikoprofilen registreres i onboardingen og vedligeholdes pr. aktivitet med sandsynlighed, konsekvens og kontroleffektivitet; DPIA-screening efter art. 35 udløses af risikoindikatorerne.
I samme gruppe
Organisatoriske kontroller
- KK-17Informationssikkerhedspolitik (dokumenteres)Det styrende dokument, ledelsen vedtager
- KK-19Awareness-træning (dokumenteres)Medarbejderne som forsvarslinje frem for angrebsflade, og ledelsen skal selv uddannes
- KK-20Leverandørstyring (dokumenteres)Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke