Riska analīzes process - solis pa solim
Kā veikt informācijas drošības risku analīzi atbilstoši ISO 27005.
ISO 27005:2022 nosaka informācijas drošības risku pārvaldības procesu: 1) Konteksta noteikšana - biznesa mērķi, atbilstības prasības, kritērijiem; 2) Risku identifikācija - aktīvi, draudi, ievainojamības (asset–threat–vulnerability trio); 3) Riska analīze - ietekmes un iespējamības novērtējums (kvalitatīvi: Low/Medium/High vai kvantitatīvi: ALE = SLE × ARO); 4) Risku izvērtēšana - salīdzinājums pret riska tolerances līmeni; 5) Risku apstrāde - 4 stratēģijas: samazināt (kontroles), pārnest (apdrošināšana, outsourcing), pieņemt, izvairīties; 6) Pārskatīšana un uzraudzība.