Аудит vs оценка рисков ИБ: чем отличаются эти услуги и когда нужна каждая
Термины «аудит» и «оценка рисков» часто используют как взаимозаменяемые, хотя они отвечают на разные управленческие вопросы. Первый формат показывает фактическое состояние защиты, второй помогает определить возможные сценарии, вероятность их реализации, последствия и приоритеты дальнейших действий.
Аудит информационной безопасности отвечает на вопрос, что происходит с защитой сейчас и насколько фактическое состояние соответствует выбранным критериям. Оценка рисков показывает, какие события могут повлиять на бизнес, насколько вероятна их реализация, к каким последствиям они приведут и какие риски нужно обрабатывать в первую очередь.
Эти работы могут проводиться отдельно или в рамках одного проекта. Логика такого разделения соответствует международным подходам к аудиту и управлению рисками: аудит строится вокруг критериев и свидетельств, а риск-анализ — вокруг идентификации, оценки и последующей обработки рисков.
Полностью прочитать интересную статью от компании Б-152 можно здесь.
Post #5255
444

- 👍 3
- 😐 2
- 🆒 2