GV.RM-01 GV.RM-02 GV.RM-03 GV.RM-04 GV.RM-05 GV.RM-06 GV.RM-07
Rizikos valdymo strategija (RM)
Organizacijos prioritetai, apribojimai, rizikos tolerancijos ir apetito pareiškimai bei prielaidos nustatomi, perduodami ir naudojami operacinės rizikos sprendimams pagrįsti
GV.RM-01
Nustatomi rizikos valdymo tikslai, kuriems pritaria organizacijos suinteresuotosios šalys
Nuoroda į originalą
- Atnaujinkite trumpalaikius ir ilgalaikius kibernetinio saugumo rizikos valdymo tikslus kaip dalį metinio strateginio planavimo ir įvykus reikšmingiems pokyčiams;
- Nustatykite išmatuojamus kibernetinio saugumo rizikos valdymo tikslus (pvz., valdyti vartotojų mokymo kokybę, užtikrinti tinkamą rizikos apsaugą pramoninėms valdymo sistemoms);
- Vyresnieji vadovai susitaria dėl kibernetinio saugumo tikslų ir jais vadovaujasi vertindami ir valdydami riziką bei veiklos rezultatus.
GV.RM-03
Kibernetinio saugumo rizikos valdymo veikla ir rezultatai įtraukiami į įmonės rizikos valdymo procesus
Nuoroda į originalą
- Sukaupkite ir valdykite kibernetinio saugumo rizikas kartu su kitomis įmonės rizikomis (pvz., atitikties, finansinėmis, operacinėmis, reguliavimo, reputacijos, saugos);
- Įtraukite kibernetinio saugumo rizikos valdytojus į įmonės rizikos valdymo planavimą;
- įmonės rizikos valdymo sistemoje nustatykite kriterijus kibernetinio saugumo rizikoms eskaluoti.
GV.RM-04
Nustatoma ir perduodama strateginė kryptis, kurioje aprašomos tinkamos reagavimo į riziką galimybės
Nuoroda į originalą
- Atsižvelgiant į įvairias duomenų klasifikacijas nustatykite kriterijus, kada priimti ir kada vengti kibernetinio saugumo rizikų;
- Nuspręskite, ar įsigyti kibernetinio saugumo draudimą;
- Dokumentuokite sąlygas, kuriomis priimtini bendros atsakomybės modeliai (pvz., tam tikrų kibernetinio saugumo funkcijų perdavimas trečiosioms šalims, finansinių operacijų vykdymas organizacijos vardu per trečiąją šalį, viešųjų debesų paslaugų naudojimas).
GV.RM-05
Visoje organizacijoje nustatomos ryšių linijos, skirtos kibernetinio saugumo rizikai, įskaitant tiekėjų ir kitų trečiųjų šalių keliamą riziką
Nuoroda į originalą
- Nustatykite, kaip reguliariai, pagal sutartus intervalus, informuoti vyresniuosius vadovus, direktorius ir valdybą apie organizacijos kibernetinio saugumo būklę;
- Nustatykite, kaip visi organizacijos padaliniai – tokie kaip valdyba, operacijos, vidaus auditoriai, teisininkai, pirkimų skyrius, fizinis saugumas ir žmogiškieji ištekliai – bendraus tarpusavyje dėl kibernetinio saugumo rizikų.
GV.RM-06
Nustatomas ir perduodamas standartizuotas kibernetinio saugumo metodas rizikos apskaičiavimui, dokumentavimui, skirstymui į kategorijas ir prioritetų nustatymui
Nuoroda į originalą
- Nustatykite kiekybinio pobūdžio kibernetinio saugumo rizikos analizės metodo taikymo kriterijus ir nurodykite tikimybes bei poveikio formules;
- Sukurkite ir naudokite šablonus (pvz., rizikos registrą), kad dokumentuotumėte kibernetinio saugumo rizikos informaciją (pvz., rizikos aprašymą, poveikį, valdymo priemones ir atsakomybės savininką);
- Atitinkamuose įmonės lygmenyse nustatykite rizikos prioritetų kriterijus;
- Naudokite nuoseklų rizikos kategorijų sąrašą, kad galėtumėte integruoti, apibendrinti ir palyginti kibernetinio saugumo riziką.
VALDYTIGV.RM-07
Apibūdinamos strateginės galimybės (teigiama rizika) ir jos įtraukiamos į organizacijos kibernetinio saugumo rizikos diskusijas
Nuoroda į originalą
- Apibrėžkite ir pateikite gaires ir metodus, kaip nustatyti galimybes ir įtraukti jas į diskusijas apie riziką (pvz., stiprybių, silpnybių, galimybių ir grėsmių [SWOT] analizė);
- Nustatykite išplėstinius tikslus ir juos užfiksuokite;
- Apskaičiuokite, dokumentuokite ir nustatykite prioritetus teigiamai rizikai kaip ir neigiamai rizikai.
