资产识别和风险评估材料_第1页
资产识别和风险评估材料_第2页
资产识别和风险评估材料_第3页
资产识别和风险评估材料_第4页
资产识别和风险评估材料_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

文件编号:ISMS-09-01~07受控控制状态:受控版本号:V1.0生效日期:2023年1月1日【组织名称】资产识别和风险评估(ISMS-04-A8-01~07) 编写审核批准日期2023年1月1日日期2023年1月1日日期2023年1月1日0.1变更记录变更日期版本变更说明编写审核批准2023年1月4日V1.0创建0.2目录序号名称编号保存期限部门受控状态资产识别和风险评估计划ISMS-0901一年管理运营部受控信息资产识别评价表ISMS-0902一年管理运营部受控重要信息资产识别评价表ISMS-09-02一年管理运营部受控信息资产风险评估表ISMS-09-03一年管理运营部受控信息安全风险处置报告ISMS-09-04一年管理运营部受控信息安全风险处置计划ISMS-09-05一年管理运营部受控信息资产风险二次评估表ISMS-09-06一年管理运营部受控信息安全残余风险确认报告ISMS-09-07一年管理运营部受控资产识别和风险评估计划编号:ISMS-09-01版本:V1.0评估目的为了在考虑控制成本与风险平衡的前提下选择合适的控制目标和控制方式,将信息安全风险控制在可接受的水平,进行本次风险评估。评估依据ISO/IEC27001:2013标准、管理体系文件评估方法首先由管理运营部牵头组建风险评估小组;通过咨询公司对风险评估小组进行相关培训;根据我们的信息安全方针、范围制定信息安全风险管理程序,以这个程序作为我们风险评估的依据和方法;各部门识别所有的业务流程,并根据这些业务流程进行资产识别,对识别的资产进行打分形成重要资产清单;对每个重要资产进行威胁、脆弱性识别并打分,并以此得到资产的风险等级;评估小组序号姓名职责部门备注A组长管理运营部B组员管理运营部C组员智慧城市事业部D组员采购保障部E组员财务资产部F组员安全质量部G组员人力资源部评估时间2023年1月4日-2023年1月15日评估日程安排评估小组时间安排工作内容被评估部门1月4日9预备会议各部门代表A1月4日-1月7日对管理层进行信息资产识别总经理B1月4日-1月7日对管理运营部进行信息资产识别管理运营部C1月4日-1月7日对智慧城市事业部进行信息资产识别智慧城市事业部D1月4日-1月7日对采购保障部进行信息资产识别采购保障部E1月4日-1月7日对财务资产部进行信息资产识别财务资产部F1月4日-1月7日对安全质量部进行信息资产识别安全质量部G1月4日-1月7日对人力资源部进行信息资产识别人力资源部ABCDEFG1月8日识别所有重要信息资产所有ABCDEFG1月11日-1月15日进行信息安全风险评估。所有ABCDEFG1月18日-1月22日进行风险处置所有ABCDEFG1月25日进行二次风险评估所有编制:审批:日期:2023年1月1日

【组织名称】信息安全风险评估报告文档信息文档编号:ISMS-09-04文档名称:信息安全风险评估报告起草人:审核人:批准人:生效日期:2023年1月1日发布范围:内部版本记录版本号版本日期修改修改章节修改记录V1.02023年1月4日创建新文档风险评估目的为了在考虑控制成本与风险平衡的前提下选择合适的控制目标和控制方式,将信息安全风险控制在可接受的水平,进行本次风险评估。风险评估日期:2023年1月4日-2023年1月15日评估小组成员:评估方法综述首先由管理运营部牵头组建风险评估小组;通过咨询公司对风险评估小组进行相关培训;根据我们的信息安全方针、范围制定信息安全风险管理程序,以这个程序作为我们风险评估的依据和方法;各部门识别所有的业务流程,并根据这些业务流程进行资产识别,对识别的资产进行打分形成重要资产清单;对每个重要资产进行威胁、脆弱性识别并打分,并以此得到资产的风险等级;根据风险接受准则得出不可接受风险,并根据标准ISO/IEC27001:2013的附录A制定相关的风险控制措施;对于可接受的剩余风险向公司领导汇报并得到批准。风险评估结果相关部门组织了本次风险评估和讨论分析,对不同类别的信息资产所面临的威胁,及威胁所利用的脆弱性进行了详细的分析。各部门对信息资产进行风险评估,并制定风险处置措施。本次资产识别的统计结果见下表:部门管理层管理运营部财务资产部采购保障部安全质量部人力资源部智慧城市事业部合计数目信息资产数量1063271051093218重要资产数量(重要程度≥4)101082133872本次风险评估的统计结果见下表:风险等级低风险中风险高风险1级2级3级合计风险统计数3735072表风险总计分析表本公司规定风险评估结果中风险等级=3定义为高风险,需要对信息资产采取一定控制措施进行处置,本次风险评估未识别出高等级风险项。附表是本次风险评估的最终结果。此附表中没有给出建议的控制措施。风险等级的划分直接参考风险评估程序。依据风险评估程序,我司对相对风险等级为高的一组资产将制定控制计划。附表摘要了这组资产的名称、面临的威胁、可被威胁利用的脆弱性及计算出的风险等级。信息安全残余风险确认报告ISMS-09-07

依据ISO/IEC

27001:2022《信息技术-安全技术-信息安全管理体系要求》和ISO/IEC

27002:2022《信息技术-安全技术-信息安全管理体系实用规则》标准,以及我公司《信息安全风险管理程序》、《信息安全风险评估计划》,我公司于2023年1月份进行了信息安全风险评估,形成了《信息安全风险评估报告》,针对信息安全风险,选择了处理方法,形成了《信息安全风险处理计划》,落实了责任部门、责任人和时间进度。

我公司组织了对《信息安全风险处理计划》实施情况的检查,经检查信息安全风险处理计划已按规定要求全部实施。

对其他信息安全风险,采取有效的控制措施后均已降低为低风险(可接受风险)。

根据对《信息安全风险处理计划》的实施检查情况,我公司组织了对信息安全剩余风险的评估,对以下风险给予风险接受。

报告人:报告日期:2023年1月15日

总经理批示经过上一阶段的风险评估,制定

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论