> iso/iec_27005:2022
ISO/IEC 27005:2022
Bilgi Güvenliği, Siber Güvenlik ve Gizlilik Koruması — Bilgi Güvenliği Risklerinin Yönetimi Rehberi
ISO/IEC 27005:2022, ISO 31000 ve ISO 27001 ile uyumlu olarak bilgi güvenliği risklerini yönetmek için uçtan uca bir çerçeve sunar. Varlık-tehdit-zafiyet analizi, nitel ve nicel etki tahmini, artık risk işleme ve dinamik bulut/BT ortamlarında sürekli risk izleme metodolojilerini detaylandırır.
Kapsam ve Uygulanabilirlik
Bilgi güvenliğini tehlikeye atabilecek riskleri sistematik yönetmek isteyen tüm kuruluşlara uygulanır.
Kapsam Dışı Sınırlar
Belirli bir tescilli risk metodolojisini (OCTAVE, FAIR vb.) zorunlu kılmaz; geçerli bir metodolojinin sağlaması gereken kriterleri tanımlar.
Ana Kontrol ve Yönetişim Maddeleri
Bilgi Güvenliği Risk Değerlendirmesi
Tehdit-zafiyet ilişkilerini kullanarak risk olaylarının, risk sahiplerinin, etki ve olasılıklarının belirlenmesi.
Bilgi Güvenliği Risk İşleme
Risk işleme seçeneklerinin seçimi: değiştirme (kontrol uygulama), kabullenme, kaçınma veya paylaşma.
Denetçi Huzurunda Sunulması Zorunlu Kanıtlar
- [✓]Bilgi Güvenliği Risk Değerlendirme Metodolojisi Dokümanı
- [✓]İş etkisi ve risk sahiplerini içeren Risk Sicili
- [✓]Üst yönetim tarafından imzalanmış Resmi Risk Kabul Tutanakları
“Risk sicili yıllık bürokratik bir angarya değil, canlı bir operasyonel radardır. Kabul edilen her artık riskin hesap verebilir bir yönetici sahibi olmalıdır.”
Çapraz Ekosistem İlişkileri
- ISO/IEC 27005:2022 Guidance on managing information security risks ↗(International Organization for Standardization)
Sıkça Sorulan Sorular
ISO 27005 nicel (quantitative) risk analizini zorunlu kılar mı?
Hayır. ISO 27005, kurumun olgunluğuna ve veri yeterliliğine bağlı olarak nitel (qualitative), yarı-nicel veya nicel risk yöntemlerinin kullanılmasına izin verir.
