Treść książki

Przejdź do opcji czytnikaPrzejdź do nawigacjiPrzejdź do informacjiPrzejdź do stopki
2.Zarządzanieryzykiemsystemów
informacyjnych
Wykorzystującniniejszyporadnik,personelinformatyczny
będziewstaniezidentyfikowaćrozmaiterodzajeryzyka
(takżesubiektywne),wyznaczyćmożliwyrozmiar
naruszeniaochronyiwskazaćmożliwościłagodzenia
ryzyka(ograniczaniawpływuzagrożeń).Przedstawione
dalejpodejściepozwalazarównoidentyfikowaćrodzaje
ryzykanapodstawiepotencjalnychzagrożeń,jakrównież
technikiichłagodzenia.Ponadtodostarczainformacje
ułatwiającewybórelementówsterowania
bezpieczeństwem,wzależnościodtego,wjakimstopniu
ryzykopowinnobyćograniczoneijakibędzietegokoszt.
Wiedząmusidysponowaćkierownictwo,
bypodejmowaćwłaściwedecyzjewramachzarządzania
ryzykiemipotrafićuzasadnićwydatkinazapewnianie
bezpieczeństwainformacji.
Ryzykojesttomierniknarażenia1określający
możliwośćzaistnienianegatywnegozdarzenia
wynikającegozpodatnościzasobu−zuwzględnieniem
prawdopodobieństwazaistnieniategozdarzeniaijego
skutku.Azwięźle:
ryzyko
=(
szansazaistnienia
czyli
prawdopodobieństwo
)×
×(
skutek
lub
konsekwencje
czyli
strata
).
Wynikaztego,żeryzykomożebyćwyliczone
imakonkretnąwartość,którąorganizacjamusi
uwzględnićwswojejdziałalności.Oznaczato,
żeorganizacjapowinnaporównaćwartośćryzyka
zeswoimimożliwościamipokryciaewentualnychstrat
wprzypadkuurzeczywistnieniasiętegoryzyka
iwzależnościodwynikuporównaniapowinnaokreślić
strategięipolitykęwzakresiezarządzaniaryzykiem.
Możliwościpokryciaewentualnychstratwyrażone
przezMaksymalneDopuszczalneRyzyko(
MDR
).Jest
towielkośćwydatkównadzwyczajnych,jakieorganizacja
jestwstanieponieśćwprzypadkuwystąpienia