w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Rozdział 3. Zarządzanie ryzykiem w systemie teleinformatycznym
Rozdział 3
Zarządzanie ryzykiem w systemie teleinformatycznym
1. Proces zarządzania ryzykiem w systemie teleinformatycznym prowadzi się w celu zapewnienia i utrzymania na poziomie akceptowanym przez kierownika danej jednostki organizacyjnej bezpieczeństwa informacji niejawnych przetwarzanych w tym systemie.
2. Zarządzanie ryzykiem w systemie teleinformatycznym prowadzi się, realizując procesy:
1) szacowania ryzyka dla bezpieczeństwa informacji niejawnych;
2) postępowania z ryzykiem;
3) akceptacji ryzyka;
4) przeglądu, monitorowania i informowania o ryzyku.
3. Przed przeprowadzeniem procesu szacowania ryzyka:
1) ustala się granice i zakres analizy ryzyka;
2) ustanawia się strukturę organizacyjną odpowiedzialną za zarządzanie ryzykiem w systemie teleinformatycznym;
3) dokonuje się wyboru metody analizy ryzyka.
4. Kierownik jednostki organizującej system teleinformatyczny odpowiada za zapewnienie ciągłości procesu zarządzania ryzykiem w systemie teleinformatycznym.
5. W sytuacji gdy system teleinformatyczny jest użytkowany przez kilka niezależnych jednostek organizacyjnych, każdy kierownik jednostki organizacyjnej użytkującej system teleinformatyczny współdziała z osobą, o której mowa w ust. 4, w celu zapewnienia ciągłości procesu zarządzania ryzykiem w systemie teleinformatycznym.
1. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych obejmuje:
1) analizę ryzyka, na którą składają się:
a) identyfikacja ryzyka,
b) określenie wielkości ryzyk;
2) ocenę ryzyka.
2. W ramach identyfikacji ryzyka określa się:
1) zasoby systemu teleinformatycznego;
2) zagrożenia;
3) podatności;
4) zabezpieczenia;
5) skutki wystąpienia incydentu bezpieczeństwa teleinformatycznego.
3. W procesie określania wielkości ryzyk wyznacza się poziomy zidentyfikowanych ryzyk.
4. W procesie oceny ryzyka porównuje się wyznaczone poziomy ryzyk z tymi, które można zaakcepto-wać. Na podstawie oceny podejmuje się decyzję co do dalszego postępowania z ryzykami.
5. Wstępne szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się przed podjęciem decyzji o wprowadzeniu niezbędnych zabezpieczeń w systemie teleinformatycznym.
6. Wyniki wstępnego szacowania ryzyka, o którym mowa w ust. 5:
1) przedstawia się w dokumentacji bezpieczeństwa systemu teleinformatycznego;
2) wykorzystuje się w procesie projektowania zabezpieczeń dla danego systemu teleinformatycznego przeciwdziałających zidentyfikowanym zagrożeniom;
3) zachowuje się na potrzeby przyszłych uaktualnień.
7. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się ponownie:
1) w przypadku wprowadzania w systemie teleinformatycznym zmian, które mogą mieć wpływ na bezpieczeństwo przetwarzanych w nim informacji;
2) po wykryciu nowych zagrożeń lub zidentyfikowaniu nowych podatności, które nie były rozpatrywane podczas wcześniejszego szacowania ryzyka dla bezpieczeństwa informacji niejawnych;
3) w przypadku zaistnienia istotnego incydentu bezpieczeństwa teleinformatycznego;
4) jeżeli zmianie lub rozszerzeniu uległo przeznaczenie, zadania lub funkcjonalność systemu teleinformatycznego;
5) okresowo, w ramach procesu zarządzania ryzykiem w systemie teleinformatycznym.
8. Częstotliwość okresowego przeprowadzania szacowania ryzyka, o którym mowa w ust. 7 pkt 5, określa się w dokumentacji bezpieczeństwa systemu teleinformatycznego.
1. W ramach postępowania z ryzykiem możliwe jest:
1) obniżanie ryzyka przez wdrażanie zabezpieczeń;
2) pozostawienie ryzyka na poziomie określonym w procesie szacowania ryzyka i zaniechanie dalszych działań;
3) unikanie ryzyka przez niepodejmowanie działań będących źródłem ryzyka;
4) przeniesienie ryzyka na inny podmiot w zakresie odpowiedzialności za zarządzanie ryzykiem bez możliwości przeniesienia odpowiedzialności za skutki wynikające z naruszenia poufności, integralności lub dostępności informacji niejawnych przetwarzanych w systemie teleinformatycznym.
2. Doboru zabezpieczeń, o których mowa w ust. 1 pkt 1, dokonuje się z uwzględnieniem zaleceń.
3. Dla ryzyk, które nie mogą być zaakceptowane ze względu na ich zbyt wysoki poziom, proces postępowania z ryzykiem przeprowadza się ponownie, analizując inne warianty.
4. Ryzyka pozostające po procesie postępowania z ryzykiem (ryzyka szczątkowe) podlegają procesowi akceptacji ryzyka.
§ 22. Formalna akceptacja ryzyka szczątkowego
Kierownik jednostki organizacyjnej w procesie akceptacji ryzyka dokonuje formalnego zaakcepto-wania ryzyka szczątkowego wraz z jego ewentualnymi konsekwencjami.
§ 23. Przegląd, monitorowanie i informowanie o ryzyku
Proces przeglądu, monitorowania i informowania o ryzyku przeprowadza się przez:
1) regularny przegląd i udoskonalanie procesu zarządzania ryzykiem w systemie teleinformatycznym w celu zapewnienia jego prawidłowości i skuteczności stosownie do zmieniających się okoliczności;
2) monitorowanie czynników ryzyka w celu wykrycia zmian we wczesnym ich stadium i możliwie szybkim na nie reagowaniu;
3) niezwłoczne przekazywanie informacji o pojawiających się ryzykach osobom odpowiedzialnym za zarządzanie ryzykiem.
§ 24. Uwzględnianie zaleceń w zarządzaniu ryzykiem
W procesie zarządzania ryzykiem w systemie teleinformatycznym uwzględnia się zalecenia.
Pełna treść aktu: w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego.