Problema a que responde
Sem saber que ativos existem, onde estão e quanto valem, nenhuma decisão de segurança é defensável. O risco é discutido em abstrato e aceite sem que ninguém o aceite formalmente.
Destinatários
- Organizações em preparação para certificação;
- Responsáveis de segurança recém-designados;
- Entidades com dados pessoais em grande escala.
Entregáveis
- Metodologia de gestão do risco;
- Inventário de ativos de informação;
- Matriz de riscos avaliados;
- Plano de tratamento com riscos residuais aceites.
Metodologia
- 01
Inventariar
Ativos e dependências.
- 02
Avaliar
Ameaças e impactos.
- 03
Tratar
Medidas e prazos.
- 04
Aceitar
Risco residual formalizado.
Fundamento normativo
- ISO/IEC 27005 e ISO 31000;
- Artigo 32.º do RGPD, quanto à segurança do tratamento.
Resultados esperados
- Riscos conhecidos e hierarquizados;
- Decisões documentadas e defensáveis;
- Base para o plano anual de segurança.