这份风险登记册模板是一份免费的 Excel 工作簿,用于在一个地方记录、评分和跟踪信息安全风险。在下方下载这份风险登记册模板,添加您的风险,您就拥有了 ISO/IEC 27001 风险评估的工作核心,而无需从零开始搭建电子表格。它面向合规负责人、CISO,以及任何为成长中的团队负责风险、需要一份站得住脚且可供审计的记录而不是一堆零散笔记的人。每一行都按 1-5 分制为可能性和影响评分,记录已经落实的控制措施,并迫使您做出一个明确的处置决定,同时指定具名负责人和目标日期。重点不在于一份完美的初稿,而在于一份一致的、经过评分且您真正持续更新的清单。
获取 风险登记册模板
一份信息安全风险登记册,包含可能性 x 影响评分、处置选项、负责人和剩余风险。附评分标准和示例。

风险登记册模板涵盖哪些内容
该工作簿只有一张工作表,每一行代表一项风险,而各列则引导这项风险从原始暴露一路走到一个您能够为之辩护的决定。每个条目记录:
- 风险编号,以及用通俗语言对可能出现的问题所做的描述。
- 可能性和影响,各按 1-5 分制评分。
- 固有(或总体)评分,即可能性乘以影响,得出 1-25 的分值范围,从而为您对清单进行排序。
- 现有控制措施:目前已经在降低这项风险的措施。
- 处置决定,从处置(Treat)、容忍(Tolerate)、转移(Transfer)或终止(Terminate)中选择。
- 对这项风险负责的负责人,以及行动的目标日期。
- 剩余评分:处置措施落实之后,您预期的可能性乘以影响的结果。
这里没有任何新奇的东西。这是能把一个模糊的担忧转化为一个有人负责、经过评分且可跟踪的条目的最少列集合,而这正是审计师和您自己的董事会想要看到的。
请克制增加列的冲动。每多一个字段,就多一项会在时间压力下留空的内容,而在审计师眼中,一份有三列空白的登记册,远比一份列数不多但完全填满的登记册糟糕得多。

如实看待信息安全风险:真正重要的是什么
风险登记册是 ISO/IEC 27001 风险管理的支柱。条款 6.1 要求您识别和评估信息安全风险,并规划如何处置这些风险;条款 8.2 和 8.3 要求您将这种评估和处置作为一个持续的运营流程真正执行起来。这项工作的输出将作为您适用性声明的输入,您需要在适用性声明中说明哪些控制措施适用以及原因。
人们常常在这一点上出错。并不存在一套法律上固定的、您必须列出的风险。ISO/IEC 27001 不会给您一份可以照抄的强制性风险目录。该标准关心的是:您的流程是否一致,整个登记册的评分方式是否统一,每项风险是否都有具名负责人,以及您能否证明这份清单是随着时间推移持续维护的,而不是为了一次审计写好之后就被遗忘。这是正确的设计。一份固定的强制性风险目录,不出一年就会过时,而且会诱使所有人逐字照抄。这种自由的代价是,没有人能告诉您您的登记册是否足够好,所以您必须形成自己的判断,并且能够为之辩护。
因此,这份模板的价值不在于各行,而在于各列所体现的纪律。只有当您对每一行都使用相同的 1-5 分定义时,1-25 分制下的可能性乘以影响评分才有意义。只有当有人对处置决定负责并附有日期时,这个决定才站得住脚。只有当您在控制措施真正落地之后重新审视剩余风险时,剩余风险才有意义。养成这些习惯,登记册就会成为证据。跳过这些习惯,它就只是一张电子表格。评分定义才是值得争论的部分,您应该在任何人开始评分之前,把大家召集到一个房间里,把这场争论一次性解决。这只需要一个下午,却能让您避免出现一份登记册里一个团队的“高”等于另一个团队的“中”的情况。此后的一切都只是日常维护。

如何使用风险登记册模板
- 下载下方的文件,并首先设定您的评分标准。在为任何一项风险评分之前,先就可能性和影响的 1 到 5 分各代表什么达成一致,让整个团队以相同的方式评分。
- 列出您的风险,每行一项。先从显而易见的风险敞口开始,例如访问、数据丢失、第三方和可用性,并用通俗语言描述每一项。
- 为每一行的可能性和影响评分。模板会将两者相乘,得出 1 到 25 的固有评分,并把您最严重的风险推到最上方。
- 记录现有控制措施并选择处置方式:处置(Treat)、容忍(Tolerate)、转移(Transfer)或终止(Terminate)。对于每一项您并非单纯容忍的风险,都要指定负责人和目标日期。负责人是指一位清楚知道自己负责这项风险的具名个人。在这一列中填一个部门名称,就等于这项风险背后没有任何人,到下一次审查时它仍会处于未关闭状态。
- 设定处置完成后您预期的剩余评分,然后安排一次审查。按固定节奏回顾登记册,并在发生任何事件或重大变化后再次回顾。在控制措施真正上线之前,剩余评分只是一个预测,因此请把它当作预测来对待。审查日期才是把它变成事实的东西。
- 准备就绪后,将您所依赖的控制措施映射到您的 ISO 27001 适用性声明中,使登记册和 SoA 讲述同一个故事。

在 Venvera 中自动完成这些工作
电子表格是一个不错的起点,而且常常是完成第一轮工作的合适工具。但一旦您有了真正的负责人、真正的审查日期,以及不止一个标准在询问同样的风险,它就再也无法应付规模的增长。在 Venvera 的 ISO 27001 工作区中,您的登记册以结构化记录的形式存在:负责人会收到提醒,剩余评分会随着控制措施的变化而更新,同样的风险和控制措施证据会在任何其他框架提出要求时被复用,因此您不必把同样的事实重复录入四个工作簿。套餐起价为 EUR 399/月。模板教会您这项工作的形态;平台则让它保持最新。
常见问题
什么是信息安全风险登记册?
它是一份统一的、持续维护的清单,列出您的组织面临的信息安全风险。每个条目都会记录风险、为其可能性和影响评分、注明已经落实的控制措施、确定处置决定,并写明负责人、目标日期和剩余评分。它是您 ISO/IEC 27001 风险评估背后的工作记录。
可能性 x 影响评分是如何运作的?
您分别为可能性和影响评分,各按 1-5 分制,然后将两者相乘。这样会得到一个介于 1 到 25 之间的固有评分,因此一项可能性评为 4、影响评为 5 的风险,得分为 20。相乘的结果会自动为登记册排序,把得分最高的风险推到清单的最上方。
ISO 27001 是否要求建立风险登记册?
ISO/IEC 27001 并没有规定一份固定的风险清单,但它确实要求建立风险管理流程:条款 6.1 涵盖识别风险和规划处置,条款 8.2 和 8.3 涵盖执行评估和处置。登记册是证明这一切的标准方式,而它的输出将作为您适用性声明的输入。
固有风险和剩余风险有什么区别?
固有风险是在您计划的处置措施生效之前,可能性乘以影响的结果。剩余风险是在处置措施或额外控制措施落实之后您预期的评分。在同一个 1-5 分制上同时跟踪两者,才能证明某项处置措施确实降低了风险敞口,而不只是被记录在案。




