风险评估基础

 

风险评估过程中哪些内容应该被文件化?

风险评估相关的文件中应该解释所选择的风险评估方法,以及此方法为什么适于安全要求和业务环境。文件还应该包括所选择的工具和技术,以及它们所适用的范围。

□  下列风险评估内容应该被文件化:

□ 信息安全评估的范围;

□ 信息安全管理体系内资产价值的评价方法和尺度;

□ 威胁及薄弱点的识别;

□ 可能利用薄弱点的威胁的评估,以及此类威胁可能造成的影响;

□ 以上述活动结果为基础的风险计算规则,以及剩余风险的识别。