Този шаблон за регистър на рисковете е безплатна Excel работна книга за записване, оценяване и проследяване на риска за информационната сигурност на едно място. Изтеглете шаблона за регистър на рисковете по-долу, добавете своите рискове и получавате работещото ядро на оценка на риска по ISO/IEC 27001, без да изграждате електронна таблица от нулата. Той е предназначен за ръководители по съответствие, CISO и всеки, който отговаря за риска в разрастващ се екип и се нуждае от защитим, одитируем запис. Всеки ред оценява вероятност и въздействие по скала 1-5, записва вече действащите контроли и налага ясно решение за третиране с поименен отговорник и целева дата. Целта е последователен, оценен списък, който наистина поддържате актуален.

Какво покрива шаблонът за регистър на рисковете
Работната книга е един лист, в който всеки ред е един риск, а колоните го превеждат от суровата експозиция до решение, което можете да защитите. Всеки запис съдържа:
- Идентификатор на риска и описание на прост език какво може да се обърка.
- Вероятност и въздействие, всяко оценено по скала 1-5.
- Присъща (брутна) оценка, която е просто вероятност по въздействие и дава диапазон 1-25, който подрежда списъка вместо вас.
- Съществуващи контроли: какво вече намалява този риск днес.
- Решение за третиране, избрано измежду Treat, Tolerate, Transfer или Terminate (третиране, толериране, прехвърляне или прекратяване).
- Отговорник, който носи отговорност за риска, плюс целева дата за действието.
- Остатъчна оценка: вероятността по въздействие, която очаквате, след като третирането е налице.
Тук няма нищо екзотично. Това е най-малкият набор от колони, който превръща смътната тревога в притежаван, оценен и проследим елемент, а точно това искат да видят и одиторът, и вашият борд.
Устоявайте на изкушението да добавяте колони. Всяко допълнително поле е още едно нещо, което остава празно под времеви натиск, а регистър с три празни колони изглежда далеч по-зле пред одитор от тесен регистър, който е попълнен изцяло.

рискът за информационната сигурност по честния начин: какво наистина има значение
Регистърът на рисковете е гръбнакът на управлението на риска по ISO/IEC 27001. Клауза 6.1 изисква да идентифицирате и оцените рисковете за информационната сигурност и да планирате как ще ги третирате; клаузи 8.2 и 8.3 изискват действително да провеждате тази оценка и третиране като текущ оперативен процес. Резултатът от тази работа захранва вашата Декларация за приложимост, където обосновавате кои контроли се прилагат и защо.
Ето къде хората грешат. Няма законово фиксиран набор от рискове, които се очаква да изброите. ISO/IEC 27001 не ви дава каталог със задължителни рискове за преписване. За стандарта е важно процесът ви да е последователен, оценките да се прилагат по един и същ начин в целия регистър, всеки риск да има поименен отговорник и да можете да покажете, че списъкът се поддържа във времето, вместо да е написан веднъж заради одит и после забравен. Това е правилният дизайн. Фиксиран каталог със задължителни рискове би остарял в рамките на година и би изкушил всички да го препишат дословно. Цената на тази свобода е, че никой не може да ви каже дали вашият регистър е достатъчно добър, така че трябва сами да си съставите мнение и да можете да го защитите.
Затова стойността на този шаблон е в дисциплината на колоните. Оценката вероятност по въздействие по скала 1-25 означава нещо само ако използвате едни и същи дефиниции 1-5 за всеки ред. Решението за третиране издържа само ако някой го притежава и към него има дата. Остатъчният риск има значение само ако се върнете към него, след като контролата действително заработи. Изградете тези навици и регистърът се превръща в доказателство. Пропуснете ги и той остава електронна таблица. Дефинициите на оценките са частта, за която си струва да се спори, и този спор трябва да се проведе веднъж, в една стая, преди някой да е оценил каквото и да било. Отнема един следобед и ви спестява регистър, в който „високо“ за един екип е „средно“ за друг. Всичко след това е поддръжка.

Как да използвате шаблона за регистър на рисковете
- Изтеглете файла по-долу и първо задайте своя ключ за оценяване. Договорете какво означава от 1 до 5 за вероятност и за въздействие, преди да оцените дори един риск, така че целият екип да оценява по един и същ начин.
- Избройте рисковете си, по един на ред. Започнете с очевидните експозиции като достъп, загуба на данни, трети страни и наличност, и опишете всяка на прост език.
- Оценете вероятността и въздействието за всеки ред. Шаблонът ги умножава в присъща оценка от 1 до 25 и извежда най-тежките ви рискове най-отгоре.
- Запишете съществуващите контроли и изберете третиране: Treat, Tolerate, Transfer или Terminate. Назначете отговорник и целева дата за всеки риск извън тези, които просто толерирате. Отговорник означава поименно лице, което знае, че носи отговорността. Име на отдел в тази колона е риск без никого зад него и той ще стои отворен и на следващия преглед.
- Задайте остатъчната оценка, която очаквате след завършване на третирането, и след това насрочете преглед. Връщайте се към регистъра на фиксиран ритъм, както и след всеки инцидент или голяма промяна. Докато контролата не е реално активна, остатъчната оценка е прогноза, така че я третирайте като такава. Датата на прегледа е това, което я превръща във факт.
- Когато сте готови, съотнесете контролите, на които разчитате, към своята Декларация за приложимост по ISO 27001, така че регистърът и SoA да разказват една и съща история.

Направете това автоматично във Venvera
Електронната таблица е добро начало и често правилният инструмент за първо преминаване. Тя спира да мащабира в момента, в който имате реални отговорници, реални дати за преглед и повече от един стандарт, който пита за същите рискове. В работното пространство за ISO 27001 на Venvera вашият регистър живее като структурирани записи: отговорниците получават напомняния, остатъчните оценки се обновяват с промяната на контролите, а същите доказателства за риск и контроли се използват повторно навсякъде, където друга рамка ги изисква, така че въвеждате едни и същи факти веднъж вместо в четири работни книги. Плановете започват от 399 EUR/месец. Шаблонът учи формата на работата; платформата я поддържа актуална.
Често задавани въпроси
Какво е регистър на рисковете за информационната сигурност?
Това е един поддържан списък на рисковете за информационната сигурност пред вашата организация. Всеки запис описва риска, оценява неговата вероятност и въздействие, отбелязва вече действащите контроли, задава решение за третиране и посочва отговорник, целева дата и остатъчна оценка. Той е работният запис зад вашата оценка на риска по ISO/IEC 27001.
Как работи оценяването вероятност x въздействие?
Оценявате вероятността и въздействието поотделно, всяко по скала 1-5, след което ги умножавате. Това дава присъща оценка между 1 и 25, така че риск с оценка 4 за вероятност и 5 за въздействие носи 20. Умножението подрежда регистъра автоматично, като извежда най-високо оценените рискове в началото на списъка.
Задължителен ли е регистърът на рисковете за ISO 27001?
ISO/IEC 27001 не предписва фиксиран списък с рискове, но изисква процес за управление на риска: клауза 6.1 обхваща идентифицирането на рискове и планирането на третиране, а клаузи 8.2 и 8.3 обхващат провеждането на оценката и третирането. Регистърът е стандартният начин да документирате всичко това, а неговият резултат захранва вашата Декларация за приложимост.
Каква е разликата между присъщ и остатъчен риск?
Присъщият риск е вероятността по въздействие, преди планираното третиране да породи ефект. Остатъчният риск е оценката, която очаквате, след като третирането или допълнителната контрола са налице. Проследяването и на двете по една и съща скала 1-5 е начинът да покажете, че третирането действително е намалило експозицията.




