Przejdź do treści

§ 20. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych

1. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych obejmuje:
1) analizę ryzyka, na którą składają się:
a) identyfikacja ryzyka,
b) określenie wielkości ryzyk;
2) ocenę ryzyka.
2. W ramach identyfikacji ryzyka określa się:
1) zasoby systemu teleinformatycznego;
2) zagrożenia;
3) podatności;
4) zabezpieczenia;
5) skutki wystąpienia incydentu bezpieczeństwa teleinformatycznego.
3. W procesie określania wielkości ryzyk wyznacza się poziomy zidentyfikowanych ryzyk.
4. W procesie oceny ryzyka porównuje się wyznaczone poziomy ryzyk z tymi, które można zaakcepto-wać. Na podstawie oceny podejmuje się decyzję co do dalszego postępowania z ryzykami.
5. Wstępne szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się przed podjęciem decyzji o wprowadzeniu niezbędnych zabezpieczeń w systemie teleinformatycznym.
6. Wyniki wstępnego szacowania ryzyka, o którym mowa w ust. 5:
1) przedstawia się w dokumentacji bezpieczeństwa systemu teleinformatycznego;
2) wykorzystuje się w procesie projektowania zabezpieczeń dla danego systemu teleinformatycznego przeciwdziałających zidentyfikowanym zagrożeniom;
3) zachowuje się na potrzeby przyszłych uaktualnień.
7. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się ponownie:
1) w przypadku wprowadzania w systemie teleinformatycznym zmian, które mogą mieć wpływ na bezpieczeństwo przetwarzanych w nim informacji;
2) po wykryciu nowych zagrożeń lub zidentyfikowaniu nowych podatności, które nie były rozpatrywane podczas wcześniejszego szacowania ryzyka dla bezpieczeństwa informacji niejawnych;
3) w przypadku zaistnienia istotnego incydentu bezpieczeństwa teleinformatycznego;
4) jeżeli zmianie lub rozszerzeniu uległo przeznaczenie, zadania lub funkcjonalność systemu teleinformatycznego;
5) okresowo, w ramach procesu zarządzania ryzykiem w systemie teleinformatycznym.
8. Częstotliwość okresowego przeprowadzania szacowania ryzyka, o którym mowa w ust. 7 pkt 5, określa się w dokumentacji bezpieczeństwa systemu teleinformatycznego.

Tekst przepisu: akt wydany przez Prezesa Rady Ministrów, Dziennik Ustaw z 2011 r. poz. 948.Indeks rzeczowy, tytuł redakcyjny i interpretacja przepisu: Kancelarium.