Die Risikobeurteilung ist das Dokument, auf dem ISO 27001 alles andere aufbaut, und das am häufigsten als Tabellenvorlage mit den Risiken eines anderen gekauft wird. Abschnitt 6.1.2 verlangt keine Vorlage; er verlangt einen Prozess, der fünf Dinge hervorbringt: Risikokriterien, sowohl für die Akzeptanz von Risiken als auch für die Durchführung von Beurteilungen; eine Identifikation der Informationssicherheitsrisiken mit ihren Verantwortlichen; eine Analyse der möglichen Folgen und der realistischen Wahrscheinlichkeit, die eine Stufe ergibt; eine Bewertung gegen die Kriterien mit einer Priorisierung der Risiken für die Behandlung; und Ergebnisse, die von einer Beurteilung zur nächsten konsistent, gültig und vergleichbar sind. Abschnitt 6.1.3 setzt mit der Behandlung fort: die Optionen, die benötigten Maßnahmen, der Vergleich mit Anhang A, damit nichts Notwendiges weggelassen wurde, die Erklärung zur Anwendbarkeit und der von den Risikoverantwortlichen genehmigte Risikobehandlungsplan mit ihrer Akzeptanz des Restrisikos. Dieser Artikel liest die zwei Abschnitte für ein Softwareunternehmen und beschreibt die Methode, mit der die kostenlose Seite Register und Plan schreibt, gegen die 93 Maßnahmen, die das Paket als Daten hält, und die Ausgangsrisiken, die das Produkt am ersten Tag anlegt.

Eine Methode, die die Norm Ihnen überlässt

ISO 27001 verlangt Kriterien und einen wiederholbaren Prozess; sie verlangt keine bestimmte Skala, keine Heatmap und keine Formel, und ISO/IEC 27005 gibt Leitlinien, keine Regeln. Die Methode von StandardOS, auf dem Dokument genannt, das sie schreibt, ist bewusst klein: Wahrscheinlichkeit von 1 bis 5 bewertet, Auswirkung von 1 bis 5 bewertet, die Stufe als ihr Produkt von 1 bis 25, vier Bänder (niedrig bis 4, mittel bis 9, hoch bis 15, kritisch darüber) und eine Akzeptanzschwelle, die das Unternehmen wählt, standardmäßig 4, sodass ein Risiko auf oder unter ihr mit benanntem Verantwortlichen beibehalten und ein Risiko darüber behandelt wird. Eine fünfstufige Skala reicht, damit ein Auditor sieht, dass zwei Beurteilungen desselben Risikos im Abstand eines Jahres vergleichbar sind, und ist klein genug, dass ein Team von zehn Leuten zwanzig Risiken in einer Stunde bewertet. Verteidigungsfähig wird die Methode nicht durch die Zahlen, sondern durch die Konsistenz: dieselben Kriterien aufgeschrieben, dieselbe Skala für jedes Risiko, dieselbe Schwelle und dieselbe Unterschrift des Verantwortlichen unter dem Restrisiko.

Die Ausgangsrisiken, die ein Softwareunternehmen trägt

Der Schritt der Identifikation ist der, bei dem eine Vorlage am meisten in die Irre führt, denn die Risiken einer Vorlage sind die eines anderen. Die Risiken eines Softwareunternehmens sind trotzdem vor dem ersten Workshop weitgehend bekannt, und die kostenlose Seite beginnt mit dem Satz, den das Produkt anlegt: Phishing, das Zugangsdaten kompromittiert, ein verlorener oder gestohlener Laptop, der Ausfall eines kritischen Cloud-Dienstes, ein Backup, das sich nicht wiederherstellen lässt, ein ausscheidender Mitarbeiter, dessen Zugang offen bleibt, mit Daten entsorgte Geräte, ein Lieferanten- oder Cloud-Anbieter-Vorfall, ein nicht rechtzeitig erkannter oder gemeldeter Vorfall, eine verpasste gesetzliche oder vertragliche Anforderung, unbesetzte Sicherheitsverantwortlichkeiten, Menschen, die ohne die Sicherheitsgrundlagen kommen oder gehen, unsicher geteilte Informationen; und, wo die Antworten es sagen, eine in der eigenen Software eingeführte Schwachstelle, ungeprüft in Produktion gelangter Lieferantencode, eine unbefugte Offenlegung personenbezogener Daten und unbefugter physischer Zutritt zu Räumlichkeiten. Fünf Antworten wählen den Satz: wie viele Menschen, ob das Unternehmen Software entwickelt, ob es Entwicklung auslagert, ob es Räumlichkeiten hat, ob es personenbezogene Daten von Kunden verarbeitet. Jedes Ausgangsrisiko bringt eine Wahrscheinlichkeit, eine Auswirkung und die Maßnahmen aus Anhang A mit, die es behandeln, alles änderbar, und ein Risiko, das nicht zutrifft, wird entfernt; ein Risiko, das dem Satz fehlt, wird mit eigenen Maßnahmen hinzugefügt.

Vom Plan zur Erklärung zur Anwendbarkeit

Abschnitt 6.1.3 macht aus dem Register Entscheidungen. Für jedes Risiko über der Schwelle wählt das Unternehmen eine Option: das Risiko mit Maßnahmen verändern, es beibehalten, die Tätigkeit vermeiden oder es mit einem Versicherer oder Lieferanten teilen; für ein verändertes Risiko nennt es die Maßnahmen, und die Vereinigung dieser Maßnahmen ist das, was die Erklärung zur Anwendbarkeit dann als anwendbar führt. Deshalb müssen die zwei Dokumente in dieser Reihenfolge geschrieben werden: eine Erklärung, die A.8.13 als anwendbar nennt, ohne ein Risiko, dass ein Backup sich nicht wiederherstellen lässt, hat keine Begründung für die Zeile, und ein Register, das dieses Risiko ohne A.8.13 behandelt, hat keine Maßnahme dafür. Die kostenlose Seite schreibt beide Richtungen: der Plan listet die Maßnahmen, die jedes behandelte Risiko nennt, und der letzte Abschnitt des Dokuments listet jede Maßnahme, die der Plan nennt, das ist der Eingang in die Erklärung zur Anwendbarkeit, die auf der nächsten Seite Maßnahme für Maßnahme geschrieben wird.

Verantwortliche, Akzeptanz und der Abstand

Zwei Dinge liest ein Auditor vor den Bewertungen: die Spalte der Verantwortlichen und die Akzeptanz. Jedes Risiko hat einen Verantwortlichen (Abschnitt 6.1.2 c) 2)), und jedes Restrisiko wird von seinem Verantwortlichen akzeptiert (6.1.3 f)), weshalb die Seite pro Zeile ein Feld für den Verantwortlichen führt und "noch nicht benannt" schreibt, wo es leer ist, statt die Zelle leer zu lassen. Die Akzeptanzschwelle ist eine Managemententscheidung, und ein Unternehmen, das sie von 4 auf 9 anhebt, um den Plan kürzer zu machen, sollte die Frage erwarten, warum ein Risiko mit hoher Wahrscheinlichkeit und mittlerer Auswirkung beibehalten wird. Abschnitt 8.2 lässt die Beurteilung dann in geplanten Abständen wiederholen oder wenn erhebliche Änderungen vorgeschlagen werden oder eintreten: eine neue Produktoberfläche, eine neue Hosting-Region, ein neuer Unterauftragsverarbeiter, ein neues Team. Der Link, den die Seite schreibt, trägt die Antworten, die Schwelle und die Bewertungen jedes Ausgangsrisikos in der Adresse, sodass eine Fassung ein Link ist, der aufbewahrt und mit der nächsten verglichen werden kann.

Was damit zu tun ist

Beantworten Sie die fünf Fragen und lesen Sie die Ausgangsrisiken gegen Ihr eigenes Produkt, entfernen Sie die, die nicht zutreffen, und ergänzen Sie die, die dem Satz fehlen. Bewerten Sie jedes mit der fünfstufigen Skala, setzen Sie die Schwelle, nennen Sie pro Zeile einen Verantwortlichen und wählen Sie die Option für jedes Risiko über der Linie. Kopieren Sie das Dokument, datieren Sie es, lassen Sie die Verantwortlichen die Restrisiken akzeptieren und nehmen Sie die Liste der Maßnahmen an seinem Ende in die Erklärung zur Anwendbarkeit. StandardOS legt dieselben Ausgangsrisiken am ersten Tag an, hält Bewertung, Verantwortlichen und Überprüfungsdatum an jedem und macht jede Behandlung zu einer Position in der Erklärung; die Kostenseite sagt, wie viele Audittage der Anwendungsbereich kostet, und der Leitfaden zu den Maßnahmen, was jede vom Plan genannte Maßnahme verlangt.