NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
风险管理框架:该选哪个,如何实施
合规指南

风险管理框架:该选哪个,如何实施

·Alexander Sverdlov

风险管理框架是一种可重复的方法,用于判断哪些地方可能出问题、问题有多严重,以及您打算如何应对。本页介绍的每个框架都做同样的五件事:确定背景、识别风险、分析和评价风险、处置风险,以及监控和报告。区别在于各自的侧重点、最终产出什么,以及谁会认可这一产出。NIST RMF 产出的是针对单个系统的授权。ISO 31000 产出的是整个组织都可以在其之上构建的原则。COSO ERM 产出的是一场董事会层面的对话。FAIR 产出的是一个以货币计量的数字。OCTAVE 产出的是一份小团队一周内就能完成的工作表。

这一段话就是整篇指南的全部要点,而这已经超过了大多数在该搜索词下排名靠前的页面所能做到的。下文是详细内容:每个框架在其现行版本中的真实面貌、每个框架背后虽未明说却实际期待它的法规、一个通过四个问题选出框架的决策树,以及一份以董事会已审阅过的登记册收尾的九十天计划。如果您已经知道自己需要哪个框架,并且想要可以直接上手操作的页面,请前往风险管理模块;风险登记册模板则是所有这些框架最终都会落到的成果物。

十二分钟看懂五个框架:每个框架产出什么、由谁认可。下文的书面指南将逐一介绍各个框架。
框架发布方、版本范围类型可否认证产出最适合
NIST RMFNIST,SP 800-37 Rev. 2(2018 年)每次针对一个信息系统流程框架否(是授权,而非认证)系统分类、控制措施基线、评估、运行授权美国联邦系统、FedRAMP、CMMC,以及任何希望有人负责签字批准的组织
NIST CSF 2.0NIST,CSWP 29(2024 年 2 月)全组织范围的网络安全成果框架否覆盖六大职能的现状概况与目标概况希望用通俗语言了解网络安全态势的董事会
ISO 31000:2018ISO,2023 年经复审确认任何风险、任何组织原则与流程指南否与八项原则保持一致的风险管理框架和流程企业风险、公共部门,以及任何从零开始的组织
ISO/IEC 27005:2022ISO/IEC,第四版信息安全风险流程指南否,但它是满足 ISO 27001 第 6.1 条的途径风险评估、处置计划、适用性声明的输入任何正在申请 ISO 27001 认证的组织
COSO ERM 2017COSO与战略挂钩的企业风险原则框架,五个要素和二十项原则否风险偏好、组合视图、董事会报告上市公司、金融服务、SOC 2(CC3 即源自 COSO)
FAIRThe Open Group,O-RT 和 O-RA网络和运营损失定量分析模型否(认证的是个人,而非组织)以货币区间表示的年化损失敞口确定支出优先级、保险决策、与 CFO 沟通
OCTAVE Allegro卡内基梅隆大学 SEI(2007 年)信息资产评估方法,八个步骤否资产概况、威胁场景、缓解方法小团队、首次评估、预算有限
COBIT 2019ISACA企业 IT 治理治理框架,40 个目标否治理体系;风险位于目标 APO12 中IT 治理、与 SOX 保持一致、审计职能
NIST AI RMF 1.0NIST(2023 年 1 月)AI 系统成果框架,四大职能否治理、映射、测量、管理(Govern、Map、Measure、Manage)概况任何构建或部署 AI 的组织,为 EU AI Act 第 9 条做准备
ISO/IEC 42001:2023ISO/IEC(2023 年 12 月)AI 管理体系管理体系标准是经过认证、内含风险评估的 AI 管理体系需要向客户出示证书的 AI 服务提供商
四个方框:框架是方法,标准定义了“好”是什么样子,流程是您本季度要做的事,登记册是您此刻掌握的情况

什么是风险管理框架,什么不是?

框架就是方法:您遵循的步骤、执行这些步骤的角色、评分所依据的准则,以及重复执行的节奏。它不同于标准;标准是一套已发布的要求,您可以据此接受评估,其中一些还可以据此获得认证。它也不同于流程;流程是本季度将框架应用于某一特定范围的过程。它也不是登记册;登记册是流程留下的记录。在这一搜索词下排名靠前的页面把这四个词互相混用。审计师不会这样做,而这种区分决定了您能对外宣称什么。您可以获得 ISO 27001 认证。无论供应商的徽章如何暗示,您都无法获得 ISO 31000、ISO 27005、NIST RMF、COSO 或 FAIR 认证。

ISO 31000 将风险定义为不确定性对目标的影响。这个定义比看上去更重要。它意味着风险本身并不是威胁或漏洞;风险是不确定性对您正在努力实现的事情所产生的作用,这就是为什么每一个可信的框架都会先问目标是什么,然后才问可能出什么问题。它还意味着风险可以是正面的;COSO 与战略挂钩的框架思路认真对待这一点,而大多数只关注网络安全的框架则忽略了它。

五项活动构成一个循环:确定背景、识别、分析和评价、处置、监控和报告,治理位于中心,另有一个面板展示各框架的侧重点

所有风险管理框架有哪些共同点?

剥去各自的术语,每个框架都执行相同的五项活动。它确定背景:范围、目标、风险偏好,以及您评分时所用的准则。它针对这些目标识别可能出现的问题。它分析每项风险的可能性和影响,并对照准则加以评价,优先级正是由此而来。它通过规避、降低、分担或接受的方式,处置那些超出风险偏好的风险。它还监控结果,并向对结果负责的人报告。治理贯穿整个循环:谁承担责任、谁提出质询、谁提供保证。

不同之处在于侧重点。ISO 31000 最擅长阐述应当指导每一步的原则,而对如何评分着墨最少。NIST RMF 几乎完全围绕为单个系统选择和授权控制措施展开,并把分析本身交给另一份出版物 SP 800-30。ISO 27005 是专为 ISO 27001 编写的分析与处置循环。FAIR 只涵盖分析这一步,并以货币来计量。OCTAVE 是为没有风险管理职能的团队设计的识别方法。COSO 是治理和战略,循环位于其下层。真正有用的问题不是哪个框架最好,而是您在哪一步最薄弱,以及谁会来索要这份产出。

NIST 风险管理框架的七个步骤是什么?

NIST RMF(风险管理框架)以 SP 800-37 第 2 版的形式发布,是一个分七步、每次针对一个信息系统管理安全与隐私风险的流程。搜索结果中排在前面的几个页面仍将其描述为六个步骤。2018 年 12 月发布的第 2 版在最前面增加了“准备”(Prepare)步骤,此后 NIST 本身对该框架的描述一直列出七个步骤。用 NIST 自己的话来说,这些步骤是:

  1. 准备(Prepare)。为使组织做好管理安全和隐私风险的准备而开展的基本活动:角色、风险管理战略、风险容忍度、通用控制措施。
  2. 分类(Categorize)。基于影响分析,对系统及其处理、存储和传输的信息进行分类。FIPS 199 提供低、中、高三个影响级别。
  3. 选择(Select)。基于风险评估,选择一组用于保护系统的 SP 800-53 控制措施,并对基线进行裁剪。
  4. 实施(Implement)。实施控制措施,并记录其部署方式。
  5. 评估(Assess)。确定控制措施是否已到位、是否按预期运行并产生预期结果。评估程序载于 SP 800-53A。
  6. 授权(Authorize)。由一名高级官员基于风险作出决定,授权系统投入运行。这是其他框架都没有的步骤:由一名具名人员以书面形式接受剩余风险。
  7. 监控(Monitor)。持续监控控制措施的实施情况和系统面临的风险,并将发生的变化反馈到起点。
NIST RMF 的七个步骤以一排方框呈现:准备、分类、选择、实施、评估、授权、监控,其中监控循环回到起点,另有两个面板说明它产出什么以及它不是什么

关于 RMF 不是什么,有两点需要说明。它不是企业风险框架;它的范围是单个系统,一个在五十个系统上运行 RMF 的组织仍然需要 COSO、CSF 2.0 或 ISO 31000 来获得汇总视图。它也不包含评分模型。可能性与影响分析载于 SP 800-30,RMF 在分类和选择步骤中调用它。对美国联邦信息系统而言,RMF 是强制性的,也是 FedRAMP 以及 CMMC 评估的支柱,CMMC 中的 RA.L2-3.11.1 实践正是这一模式的风险评估。在这个领域之外,希望拥有授权步骤的组织也会借用它:即一套以负责人签字为终点的控制措施选择规范。

ISO 31000 实际要求什么?

严格来说,什么都不要求。ISO 31000:2018 是指南,而不是要求类标准,这就是为什么没有任何组织获得它的认证。它为您提供的是一个由三部分组成的结构。八项原则说明风险管理应当是什么样的:整合的、结构化和全面的、定制化的、包容的、动态的、基于最佳可用信息的、考虑人员和文化因素的,以及持续改进的。框架以领导力和承诺为核心,说明如何将风险管理嵌入组织:整合、设计、实施、评价、改进。流程则说明要做什么:确定范围、背景和准则;通过识别、分析和评价来评估风险;处置风险;并在每一步同时开展沟通与咨询、监控与评审,以及记录与报告。

三栏:ISO 31000 的八项原则、以领导力和承诺为中心的框架轮盘,以及用括号标出风险评估环节的五步流程

2018 版已于 2023 年经复审确认且未作修改,因此仍是现行版本。它的价值在于不偏向任何行业,并确立了通用词汇。当监管机构把风险评估、风险处置或风险准则写进法律时,用的就是 ISO 31000 的措辞;基于它建立的方案无需更改任何名称,就能直接对接欧盟《数字运营韧性法案》(DORA)、欧盟 NIS2 指令、Solvency II 或欧盟《通用数据保护条例》(GDPR)。它的弱点与优点相同:它不告诉您如何评分,从这里起步的团队需要从 ISO 27005 借用评分尺度、从所在行业借用风险矩阵,或者借用 FAIR。

ISO/IEC 27005 与 ISO 27001 是什么关系?

ISO/IEC 27005:2022 是信息安全风险管理指南的第四版,其目的是帮助您满足 ISO 27001 第 6.1 条:即定义并应用信息安全风险评估流程,以及能够产出适用性声明(Statement of Applicability)的风险处置流程这一要求。ISO 27005 不可认证,也不包含可审计的要求。认证审计师测试的是您的 6.1.2 流程;而 27005 是构建一个能通过审计的流程最直接的途径。

它在 ISO 31000 的基础上增加的是具体性。它区分了基于事件的方法(从组织可能遭遇什么出发)和基于资产的方法(从资产清单及其威胁和漏洞出发),并允许您自行选择。它用 27001 审计所使用的同一套术语,描述了风险准则、可能性和后果尺度、风险负责人以及四种处置选项。如果您正在申请认证,或者以 ISO 27001 为核心来应对 NIS2 或 DORA,这就是您的流程框架,而附录 A 控制措施就是处置步骤从中进行选择的范围。

什么是 COSO ERM,SOC 2 为何重视它?

COSO 的《企业风险管理:与战略和绩效相整合》(2017 版)取代了旧文章仍在描绘的 2004 年立方体模型。它包含五个要素和二十项原则。“治理与文化”(五项原则)涵盖董事会监督、运营结构、文化和人才。“战略与目标设定”(四项)涵盖业务背景、风险偏好、评估战略备选方案和设定目标。“绩效”(五项)是大家都熟悉的循环:识别、评估严重程度、确定优先级、应对,以及形成组合视图。“审查与修订”(三项)处理重大变化、风险与绩效审查以及改进。“信息、沟通与报告”(三项)是报告层。

COSO ERM 2017 的五个要素以卡片形式呈现并标注各自的原则数量,下方是从使命到价值的战略生命周期

COSO 的重要性不止于企业风险,因为它是 SOC 2 中风险评估准则的来源。信托服务准则(Trust Services Criteria)建立在 COSO 内部控制框架之上,而作为风险评估准则的 CC3.1 至 CC3.4,就是对 COSO 第六至第九项原则的重述。熟悉 COSO 语言的组织会发现,其 SOC 2 审计师说的是同一种语言。该框架另一个独特贡献是组合视图:坚持在整个组织范围内汇总和比较风险,而不是在各自孤立的部门中分别评分,而这恰恰是大多数登记册失败的地方。

什么是 FAIR,何时应当以货币量化风险?

FAIR(Factor Analysis of Information Risk,信息风险因素分析)由 The Open Group 以两项标准的形式发布,即风险分类法(O-RT)和风险分析(O-RA),并由 FAIR Institute 推广。它是本文中唯一产出数字而非颜色的框架。风险被分解为损失事件频率(其本身是威胁事件频率与漏洞的乘积)和损失幅度(即您自身承受的一级损失与他人反应所造成的二级损失之和:罚款、客户流失、诉讼)。每个因素都以带置信度的区间而非单点值来估计,再通过蒙特卡洛模拟将这些区间合成为年化损失敞口,结果同样是一个区间。

FAIR 分解树:风险等于损失事件频率乘以损失幅度,二者又分别分解为威胁事件频率、漏洞、一级损失和二级损失

当决策关乎金钱时,请使用 FAIR:某项控制措施是否值得其成本、应购买多少网络保险、两个项目中应优先为哪个提供资金,以及该如何回应一位不认为 4 乘 5 比 5 乘 4 更糟的 CFO。不要用它在一个下午内对一百项风险进行分诊排序;风险矩阵做这件事更快。也不要把它误认为控制措施框架。FAIR 告诉您一项风险的代价是多少。它不会告诉您该购买哪项控制措施,对治理也只字未提。大多数采用 FAIR 的组织只在前十大风险上运行它,而把长尾风险留在矩阵上。

什么是 OCTAVE Allegro,它适合谁?

OCTAVE Allegro 由卡内基梅隆大学软件工程研究所于 2007 年发布,是 1999 年原版 OCTAVE 的精简后继版本。它是一种评估方法,而不是治理框架:共四个阶段、八个步骤,一名分析师或一个小型研讨团队借助工作表即可完成。第一阶段确立驱动因素,其中第一步设定风险衡量准则。第二阶段建立资产概况:先制定信息资产概况,再识别存储、传输和处理该信息的容器。第三阶段识别威胁:先识别关注领域,再识别威胁场景。第四阶段识别并缓解风险:识别、分析,并选择缓解方法。

OCTAVE Allegro 的四个阶段以列呈现,下方是编号的八个步骤

它的独特之处在于从信息资产而非网络出发,这让小团队不至于淹没在基础设施之中。第一步的风险衡量准则,其实也悄然构成了之后每个框架都会要求的风险偏好声明,因此从 Allegro 起步的团队已经写好了最难写的那句话。2020 年发布的 OCTAVE FORTE 是包含十个步骤的企业治理版本,它在框架地图上属于 COSO 和 ISO 31000 所在的那一角,而不属于这里。

COBIT、NIST CSF 2.0、NIST AI RMF 和 ISO 42001:它们是风险管理框架吗?

部分是,而这种区分很重要,因为其中有三个经常被当作风险管理框架列出。COBIT 2019 是 ISACA 制定的企业信息与技术治理框架:在五个领域中共有四十个治理和管理目标,其中一个,即 APO12“风险管理”(Managed Risk),就是风险流程。它是一个包含风险管理的治理框架,适用于关注 IT 治理和 SOX 式控制的场景。NIST 网络安全框架 2.0(CSF 2.0)于 2024 年 2 月发布,将网络安全成果归入六大职能:治理、识别、保护、检测、响应和恢复;其治理职能现在承载了在 1.1 版中只是隐含存在的风险管理战略成果(GV.RM)。它是成果框架,而不是风险流程:它告诉您一个成熟的项目能实现什么,而概况方法则是衡量差距的方式。

NIST AI RMF 1.0(NIST 人工智能风险管理框架)于 2023 年 1 月发布,并于 2024 年 7 月增加了生成式 AI 概况(Generative AI Profile),是针对单一领域的真正的风险框架:将治理、映射、测量和管理四大职能应用于 AI 系统。ISO/IEC 42001:2023 于 2023 年 12 月发布,是沿用 ISO 27001 模式的管理体系标准。它包含风险评估要求,也可以认证,但它和 ISO 27001 一样,并不是风险管理框架;它是风险框架在其中运行的体系。当欧盟《人工智能法案》(EU AI Act)第 9 条要求高风险 AI 的服务提供商建立覆盖整个生命周期的风险管理体系时,您需要借助的正是这两者。

在两条轴上标绘十个框架的地图:从定性到定量,以及从单个系统到整个企业

各项法规期待采用哪个框架?

没有一项法规点名指定某个框架。下表中的每项法规都要求提供框架所产出的成果,即一种方法、一份登记册、一项决定和一个审查日期,而把框架的选择留给您。这既是解放,也同样危险:您可以使用任何方法,但必须能够证明您确实使用了一种方法。

法规要求内容可满足要求的框架备注
DORA 第 6 条有文档记录、至少每年审查一次的 ICT 风险管理框架,并根据第 5 条由管理机构负责流程采用 ISO 27005 或 NIST RMF;治理采用 COSO 或 ISO 31000第 6(4) 条要求建立三道防线;参见逐条解读指南
NIS2 第 21(2)(a) 条关于风险分析和信息系统安全的策略,采用全危害方法ISO 27005、NIST CSF 2.0第 20 条规定管理层须对批准这些策略承担责任
ISO 27001 第 6.1.2 条明确定义、可重复执行、带有准则和负责人的信息安全风险评估流程ISO 27005本表中唯一可获得认证的一项;审计师会测试该流程
SOC 2 CC3.1 至 CC3.4明确目标、识别和分析风险、考虑舞弊、评估变更COSO ERM这些准则是对 COSO 原则的重述
GDPR 第 32 条和第 35 条与风险相适应的安全保障;处理活动可能带来高风险时开展数据保护影响评估(DPIA)ISO 31000 流程,安全部分采用 ISO 27005按处理活动而非按系统进行评估
PCI DSS v4 12.3.1对每项允许灵活执行频率的控制措施开展针对性风险分析任何有文档记录的方法;PCI 发布了自己的模板按控制措施逐项进行,而不是单一的项目级评估
HIPAA 164.308(a)(1)(ii)(A)准确而全面的风险分析,以及将风险降低到合理水平的风险管理NIST SP 800-30,OCR 指南引用了它OCR 在执法中最常引用的审计发现
EU AI Act 第 9 条贯穿高风险 AI 系统整个生命周期运行的风险管理体系NIST AI RMF、ISO/IEC 42001参见符合性评估
Solvency II 第 44 条和第 45 条有效的风险管理体系,以及自有风险与偿付能力评估COSO ERM、ISO 31000ORSA 就是保险公司将自身框架应用于资本
SAMA CSF 3.2.1、NCA ECC 1-5、UAE IA M2网络风险管理框架、年度评估、处置计划ISO 27005、NIST CSF按成熟度等级评分,而不是简单的通过或不通过
一张包含十项法规的表格:每项法规的要求、可满足它的框架及其特点

实际结果是,只要一个流程能产出每个监管制度所点名要求的成果物,它就可以服务于您需要应对的所有监管制度。这正是控制措施框架映射存在的意义:风险只评估一次,处置方式就是一项控制措施,而这项控制措施被映射到所有要求它的条款上。为每项法规分别运行一套风险流程的组织,最终会得到五份互相矛盾的登记册。

如何选择风险管理框架?

四个问题决定了选择,而第一个问题与您无关。谁在索要结果?董事会或投资者需要企业层面的语言以及与战略的关联,这对应 COSO ERM 或 ISO 31000。审计师或监管机构需要其监管制度所指定的流程:对于 ISO 27001、欧盟 NIS2 指令和欧盟《数字运营韧性法案》(DORA)这一类,选择 ISO 27005;对于美国联邦、CMMC 和 FedRAMP 相关工作,选择 NIST RMF 加 SP 800-30;对于 SOC 2 和 Solvency II,选择 COSO。CFO 或保险公司需要一个数字,那就是 FAIR。然后是团队规模:如果做这项工作的人少于十人,先从 OCTAVE Allegro 的工作表开始,待第一份登记册建立后再逐步过渡到监管制度对应的框架;如果超过十人,则直接采用监管制度对应的框架,并针对决定预算的十大风险补充使用 FAIR。

决策树:谁在要求、哪个监管制度、多少人,最终导向 COSO 或 ISO 31000、FAIR、ISO 27005、NIST RMF 或 OCTAVE Allegro
您的情况起步选择后续补充避免
一年内获得 ISO 27001 认证ISO 27005,基于事件的方法对首要风险使用 FAIRNIST RMF;它的授权步骤在 ISO 中没有对应项,其术语也会让审计师困惑
受 DORA 或 Solvency II 约束的金融实体治理采用 ISO 31000 或 COSO,ICT 采用 ISO 27005用 FAIR 衡量集中度和第三方风险敞口仅针对网络安全的框架;监管机构首先会询问管理机构的情况
美国联邦承包商,CMMC 2 级NIST RMF 加 SP 800-30面向董事会的 CSF 2.0 概况COSO;评估人员要找的是 800-171 实践,而不是原则
准备 SOC 2 的 SaaS 公司COSO 的五个要素,轻量化应用如果随后要做 ISO 27001,则加入 ISO 27005一开始就用 FAIR;您还没有损失数据
只有一人负责安全的初创公司OCTAVE Allegro在下一轮融资时采用监管制度对应的框架任何超过十个步骤的框架
在欧盟部署高风险 AI方法上采用 NIST AI RMF如果客户需要证书,则加入 ISO 42001把 AI 风险流程与登记册的其余部分割裂开来

如何在九十天内实施风险管理框架?

对于一个框架、一个法律实体,以及一位每周能投入一天时间的负责人而言,九十天足以产出一份董事会已经审阅过的登记册。下面的计划就基于这一假设。集团需要将其乘以需要各自登记册的实体数量,而在 DORA 和 NIS2 下,通常所有实体都需要。

分为四个阶段的九十天时间线:决策与范围界定、识别与评估、处置与证据、报告与评审

第 1 至 15 天:决策与范围界定

借助上面的决策树,根据监管制度选择框架。编写风险偏好声明,用 OCTAVE 的术语说就是衡量准则,用 COSO 的术语说就是风险偏好原则:每个类别写一段,说明董事会愿意承担多少该类风险。按照三线模型指定负责人,并在任何人开始评分之前确定评分尺度。为每个等级定义了明确锚点的 5×5 矩阵是最低要求;对首要风险使用 FAIR 区间则是升级做法。

第 16 至 45 天:识别与评估

建立框架所依据的清单:OCTAVE 和 ISO 27005 需要信息资产,NIST RMF 需要系统,COSO 和 ISO 31000 需要目标和流程。按业务领域分别举办研讨会,而不是只开一次集中会议;第二线负责引导,第一线提供风险。先对固有风险评分,然后映射已有的控制措施,再对剩余风险评分。如何创建风险登记册一文介绍了具体操作方法,其中包括一种风险陈述格式,可以从一开始就阻止“网络”这类条目进入登记册。

第 46 至 75 天:处置与证据

每一项高于风险偏好线的风险都要有一个处置决定(规避、降低、分担或接受)、一位负责人和一个日期。降低意味着一项控制措施,而一项控制措施意味着需要有证明其有效运行的证据;现在就附上证据,而不是等到审计前。为会变动的风险定义带阈值的关键风险指标,让监控成为一个仪表板,而不是每季度一次的重新发现。这也是第三方评估纳入登记册、而不再停留在采购部门的阶段。

第 76 至 90 天:报告与评审

直接从登记册生成第一份董事会报告,而不是根据一份描述登记册的幻灯片来生成。带领内部审计人员全面了解框架,让第三线在监管机构之前先对其进行测试。把评审节奏写进日历:ISO 31000 认为监控和评审是持续进行的,欧盟《数字运营韧性法案》(DORA)要求至少每年评审一次框架,欧盟 NIS2 指令和 ISO 27001 要求在发生重大变化时进行评审,而大多数董事会希望每季度看到一次概况。最后,按照监管机构要求的格式测试导出功能,因为真正需要导出的那一天,不该是您才发现登记册没有“负责人”一栏的那一天。

包含固有风险与剩余风险评分、负责人、处置措施和关联控制措施的风险登记册
每个框架最终都会产出的登记册:每项风险一行,分别给出控制措施实施前后的评分,并附有处置决定和每项控制措施背后的证据。

谁负责什么?三线模型

每个框架都以某种分工为前提,而国际内部审计师协会(IIA)的三线模型是监管机构认可的版本。第一线,即业务和 IT 管理层,负责风险:它运行控制措施、保持登记册为最新状态并上报事件。第二线,即风险与合规部门,负责方法:它制定框架、准则和风险偏好,质询第一线的评分,并进行汇总和报告。第三线,即内部审计,负责保证:它测试框架是否有效运行,并向审计委员会而非管理层报告。董事会设定风险偏好、接收报告,并对结果负责。

三线模型以治理机构之下的三条泳道呈现:第一线负责风险,第二线负责方法,第三线负责保证

DORA 第 6(4) 条针对金融实体明确提出了这一要求;ISO 31000 的领导力要素和 COSO 的治理要素也都以此为前提。最常见的失败是:因为第一线不愿意写,第二线只好自己编写登记册,而第三线却从未对其进行测试。一份业务部门里没人认得的登记册,正是经验丰富的检查人员首先会注意到的问题。

无论采用哪个框架,产出是什么样的?

无论您选择了哪个框架,最终都会落到一份登记册上,而登记册的样子都一样。每项风险一行。一句话的风险陈述,包含原因、事件和后果。一位负责人,是具体的人,而不是部门。按约定尺度给出的固有风险评分。应对该风险的控制措施,每项都关联到证明其有效运行的证据。剩余风险评分。处置决定。审查日期。各列的名称在 NIST、ISO 和 COSO 之间有所不同,但列本身不变。

带注释的一行风险登记册:风险陈述、固有风险评分、控制措施与证据、剩余风险与处置
以可能性和影响为坐标轴并标出风险偏好边界的风险热力图
以热力图呈现的同一份登记册:风险偏好线就是董事会画在矩阵上的决定。

无论由哪个框架产出,登记册都必须存放在一个能让它保持已评分、有负责人且为最新状态的地方;企业风险管理软件指南将具备这些能力的工具分为四个类别,并提供评分卡帮助您从中选择。

定性还是定量:5×5 矩阵够用吗?

用于分诊排序,够用。用于预算,不够。矩阵能在一个下午把一百项风险分成三堆,向董事会展示风险偏好线的位置,并满足 ISO 27001 6.1.2、欧盟 NIS2 指令、欧盟《数字运营韧性法案》(DORA)以及 SOC 2 CC3 准则的要求。它的问题出在数学上。序数尺度无法如实地相加或相乘:4×5 和 5×4 的得分都是 20,但其中一个只是糟糕的一周,另一个却会让公司倒闭。两个 8 分加起来并不等于 16 分。它无法回答一项控制措施是否值得其成本,而且它的评分会漂移:预算周期前往上走,审计前往下走。

一个 5×5 的可能性与影响矩阵,上面横跨一条风险偏好线,另有两个面板说明矩阵的长处和不足

可行的答案是两者兼用。用矩阵决定要关注什么,再用 FAIR,或者至少用一个经过校准的货币区间,来决定在经过分诊后留下的风险上花多少钱。监管机构并不要求量化,但在 DORA 和 Solvency II 下的监管沟通中,如果对多少钱这个问题的回答是一个区间而不是一种颜色,对话会明显顺利得多。

其他搜索结果错在哪里?

  • NIST RMF 只有六个步骤。排名前五的页面中有两个仍然只数出六个。第 2 版在 2018 年增加了“准备”步骤;NIST 自己的页面列出的是七个。
  • 把 CSF 与 RMF 混为一谈。有一个页面将网络安全框架(CSF)描述为一个面向联邦系统的六步流程。那其实是 RMF。CSF 是适用于任何组织的自愿性成果框架,而 2.0 版有六大职能,而不是六个步骤。
  • 把不可认证的框架说成可认证。没有任何组织获得过 ISO 31000、ISO 27005、NIST RMF、COSO 或 FAIR 认证。本页提到的框架中,只有 ISO 27001 和 ISO 42001 提供组织层面的认证证书。
  • 把管理体系标准列为风险框架。ISO 42001 包含风险评估要求;但它和 ISO 27001 一样,并不是风险管理框架。它是框架在其中运行的体系。
  • 2004 年的 COSO 立方体。仍有好几个页面在画它。2017 版已用围绕战略生命周期展开的五个要素和二十项原则取代了它。
  • 没有法规映射。排名靠前的页面中,没有一个说明哪项法规期待采用哪个框架,而这恰恰是大多数读者进行搜索的唯一原因。
  • 把框架、标准、流程和登记册混用。审计师会区分它们,而您能对外宣称什么,也取决于这种区分。
如果您只从本页带走一件事,那就是:根据谁会阅读产出来选择框架,先写风险偏好声明,并确保您最终得到的登记册每一行都有负责人、控制措施实施前后的评分、证据和审查日期。对于从未招聘相关人员的公司,风险管理即服务就是这项工作的常设版本,而免费合规检查可以评估您目前所处的位置。

常见问题

什么是风险管理框架?

一种可重复的方法,用于识别哪些情况可能妨碍您实现目标、评估其严重程度、决定如何应对并监控结果。它固定了步骤、角色、评分准则和节奏,从而使相隔一年的两次评估具有可比性。

风险管理框架的五个组成部分是什么?

背景与准则、识别、分析与评价、处置,以及监控与报告,治理则贯穿其外。有些作者把沟通和持续改进单独拆分出来,数成七个;实质内容相同。

最常见的风险管理框架有哪些?

企业风险方面,有 ISO 31000 和 COSO ERM。信息安全方面,有 ISO/IEC 27005、NIST RMF 和 OCTAVE。量化方面,有 FAIR。IT 治理方面,有 COBIT。网络安全态势方面,有 NIST 网络安全框架 2.0(CSF 2.0)。AI 方面,有 NIST AI RMF 和 ISO/IEC 42001。

哪个风险管理框架最好?

提出要求的人会认可其产出的那个框架。董事会认可 COSO 和 ISO 31000。ISO 27001 审计师认可 ISO 27005。美国联邦评估人员认可 NIST RMF。CFO 和保险公司认可 FAIR。抽象地说并不存在最好的框架,大多数组织会用一个框架做治理,再用另一个框架做技术评估。

风险管理框架和风险管理流程有什么区别?

框架是方法以及围绕方法建立的组织安排;流程是在某一时期内将该方法应用于某一范围。ISO 31000 采用的正是这种划分:一个建立在原则之上的框架,以及由该框架运行的流程。

ISO 31000 和 COSO ERM 有什么区别?

ISO 31000 是建立在八项原则之上、不偏向任何行业的指南,对战略和评分着墨不多。COSO ERM 围绕战略和绩效构建,包含五个要素和二十项原则,是 SOC 2 风险评估准则的基础。金融服务业和上市公司倾向于 COSO;公共机构和从零开始的组织倾向于 ISO 31000。很多组织两者兼用。

NIST RMF 的七个步骤是什么?

根据 SP 800-37 第 2 版,七个步骤是准备(Prepare)、分类(Categorize)、选择(Select)、实施(Implement)、评估(Assess)、授权(Authorize)和监控(Monitor)。较早的资料只列出六个,因为“准备”步骤是在 2018 年才加入的。

NIST CSF 是风险管理框架吗?

它是一个成果框架:用六大职能描述成熟的网络安全项目能够实现什么。它通过概况来衡量您的差距,而不是带您一步步完成风险评估。评估本身请搭配 SP 800-30 或 ISO 27005 使用。

可以获得 ISO 31000 认证吗?

不可以。ISO 31000 是指南,明确不用于认证。个人可以持有相关培训证书;组织则无法获得该标准的认证。ISO 27005、NIST RMF、COSO 和 FAIR 也是如此。

什么是风险偏好,它应该写在哪里?

董事会为实现目标而愿意承担的风险数量和类型,按类别书面记录。它是横跨矩阵的那条线,决定哪些风险必须处置。在开始任何评分之前就写好它;它就是 OCTAVE 的衡量准则、COSO 的风险偏好原则和 ISO 31000 的风险准则,只是名称不同。

风险评估应多久审查一次?

原则上持续进行,实践中按固定周期进行。欧盟《数字运营韧性法案》(DORA)要求至少每年审查一次 ICT 风险管理框架。ISO 27001 要求按计划的时间间隔以及在发生重大变化时重新评估。大多数董事会希望每季度查看一次首要风险,并每年进行一次全面更新。

适合小公司的风险管理框架示例是什么?

OCTAVE Allegro:一名分析师、八个步骤、若干工作表,从少数几项重要的信息资产入手。它的第一步,即风险衡量准则,会产出您今后过渡到任何框架时都需要的风险偏好声明。

有风险管理框架模板吗?

框架本身是一种方法,因此模板就是它所产出的登记册。风险登记册模板包含每个框架最终都会用到的各列:风险陈述、负责人、固有风险评分、控制措施、剩余风险评分、处置、审查日期。

DORA 要求采用哪个框架?

没有点名任何框架。第 6 条要求建立一个有文档记录、至少每年审查一次、由管理机构负责并具备三道防线的 ICT 风险管理框架。流程层面采用 ISO 27005 或 NIST RMF,治理层面采用 COSO 或 ISO 31000,即可满足这一要求。

实施风险管理框架需要多少成本?

框架文件本身花费不多:NIST 出版物免费,ISO 31000 和 27005 每份几百欧元,COSO 的文件不到一千欧元。真正的成本是时间。为一个实体建立第一份登记册,大约需要一位负责人在一个季度内每周投入一天,外加第一线参加研讨会的时间;而一个将登记册、控制措施和证据集中在一处的平台,能避免每年都重复这样一个季度的工作。

一手资料来源

本文由 Venvera 合规团队撰写。框架版本和步骤名称已于 2026 年 9 月对照各发布方的官方页面核实。凡引用法规之处,均注明条款编号,方便您自行查阅原文。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章