风险评估基础
|
风险评估过程中哪些内容应该被文件化?
风险评估相关的文件中应该解释所选择的风险评估方法,以及此方法为什么适于安全要求和业务环境。文件还应该包括所选择的工具和技术,以及它们所适用的范围。 □ 下列风险评估内容应该被文件化: □ 信息安全评估的范围; □ 信息安全管理体系内资产价值的评价方法和尺度; □ 威胁及薄弱点的识别; □ 可能利用薄弱点的威胁的评估,以及此类威胁可能造成的影响; □ 以上述活动结果为基础的风险计算规则,以及剩余风险的识别。 |