بهترین تمرینات در مدیریت ریسک فناوری اطلاعات
مثالهایی از مدیریت ریسک فناوری اطلاعات
- شروع با یک چارچوب پایه:
اگر سازمان شما تازه شروع به مدیریت ریسک فناوری اطلاعات کرده است، یک قانون خوب این است که ابتدا از هر استاندارد صنعتی به عنوان پایه استفاده کنید و سپس با رشد سازمان در درک فرآیند و مزایای مدیریت ریسک، بر روی آن بنا کنید. معمولاً سازمانها با چارچوبهای محبوبی مانند NIST 800-53 یا ISO 27001 شروع میکنند. - ارزیابی مداوم ریسکهای IT:
بخشهای فناوری اطلاعات باید رویکردی همیشه فعال برای ارزیابی ریسکها داشته باشند. زیرساختهای IT به طور مداوم در حال تغییر است و تهدیدات نیز روشهای نوآورانهای برای نفوذ به دفاعها پیدا میکنند. همچنین، اعتبارسنجی ریسکهایی که ارزیابی میشوند نیز اهمیت دارد. بهترین روش این است که مستنداتی برای تایید پاسخها تولید کنید و اطمینان حاصل کنید که این پاسخها توسط ذینفعان داخلی تایید شدهاند. - راهاندازی سیاستها با تایید مدیریت ارشد:
اغلب وقتی کارکنان آموزش میبینند یا دستورالعملهایی در خصوص ریسک IT دریافت میکنند، ممکن است تنها تعدادی از آنها به این دستورالعملها پایبند باشند. بهترین روش این است که از راس شروع کنید: مدیران ارشد را برای حمایت از سیاستهای مدیریت ریسک IT جلب کنید و سیاستهای ملموس و مستحکم در این زمینه ایجاد کنید. با این سیاستها، کارکنان راحتتر میتوانند به آنها پایبند باشند و مسئولیتپذیری را حفظ کنند. - حفظ ارزیابی دقیق ریسکهای فروشندگان:
زیرساختهای IT و دادههای شما میتوانند در معرض ریسکهای ناشی از ذینفعان خارجی مانند فروشندگانی باشند که سازمان شما به آنها وابسته است. ضروری است که تجزیه و تحلیل دقیقی از فروشندگان انجام دهید و یک لیست کامل از سوالات و مستندات برای اعتبارسنجی ادعاهای آنها تهیه کنید. قراردادی دقیق و محکم با عبارات واضح و غیرقابل تفسیر نادرست تنظیم کنید و انتظارات مربوط به زمانهای پاسخ به حوادث، گزارشدهی، دسترسی به دادههای خارج از کشور، اهداف سطح خدمات (SLO) و توافقنامههای سطح خدمات (SLA) را مشخص کنید. - در نظر گرفتن مقیاسپذیری سازمان:
اگر سازمان شما در حال رشد است، استراتژی مدیریت ریسک نباید هر سال بازنگری شود تا تغییرات جدید را در نظر بگیرد. اطمینان حاصل کنید که استراتژی مدیریت ریسک شما به گونهای طراحی شده است که بتواند عواملی مانند تهدیدات جدید، رشد تأمینکنندگان یا تغییر در تعداد کارکنان را در نظر بگیرد. چند مثال از برنامهریزی برای ریسکهای مقیاسپذیر شامل ایجاد فرآیندی برای تجزیه و تحلیل هر فناوری جدید قبل از استفاده در سازمان و انتخاب نرمافزاری است که سازمان بتواند برای چند سال آینده از آن استفاده کند.
ادامه مطلب در صفحه بعدی...