• Tidak ada hasil yang ditemukan

Norma 27002

N/A
N/A
Protected

Academic year: 2017

Membagikan "Norma 27002"

Copied!
13
0
0

Teks penuh

(1)

Norma 27002

Seções 4 e 5

Charles Pereira Jaínaldo Silva

(2)

4. Análise/Avaliação e tratamento de riscos

4.1 Analisando/Avaliando os riscos de Segurança da Informação

Convém que as análises de riscos identifiquem,

qualifiquem e priorizem os riscos com base em critérios para aceitação dos riscos e dos objetivos para a

organização. Convém que os resultados orientem e determinem as ações de gestão apropriadas e as prioridades para o gerenciamento dos riscos de

(3)

4. Análise/Avaliação e tratamento de riscos

4.1 Analisando/Avaliando os riscos de Segurança da Informação

Convém que a análise/avaliação de riscos:

Inclua um enfoque sistemático de estimar a magnitude

do risco;

Compare os riscos estimados contra os critérios de risco

para determinar a significância do risco.

Periodicamente verificar os riscos que podem e devem

(4)

4. Análise/Avaliação e tratamento de riscos

4.2 Tratando os riscos de Segurança da Informação

Convém que, antes de considerar o tratamento de um risco, a organização defina os critérios para determinar se os riscos podem  ou ser aceitos.

Possíveis opções para o tratamento do risco, incluem:

Aplicar controles para reduzir os riscos;Conhecer e aceitar os riscos;

Transferir os riscos associados para outra partes, por exemplo,

(5)

4. Análise/Avaliação e tratamento de riscos

4.2 Tratando os riscos de Segurança da Informação

A decisão de tratamento do risco serve para aplicar os controles apropriados

Convém que os controles assegurem que os riscos sejam reduzidos a um nível aceitável, levando-se em conta:

• Os requisitos e restrições de legislações e regulamentações nacionais e internacionais;

• Os objetivos organizacionais;

• Os requisitos e restrições operacionais;

• Custo de implementação;

(6)

4. Análise/Avaliação e tratamento de riscos

4.2 Tratando os riscos de Segurança da Informação

É importante reconhecer que alguns controles podem ou não ser aplicáveis a todos os sistemas de informação, e podem não ser praticáveis por todas as organizações.

Convém que os controles da segurança da informação sejam considerados na especificação de requisitos e nos estágios iniciais dos projetos e sistemas.

(7)

5. Política de Segurança da Informação

5.1 Política de Segurança da Informação

Objetivo: Prover uma orientação e apoio da direção para a segurança da informação de acordo com os requisitos do negócio e com as leis e regulamentações pertinentes. Convém que a direção estabeleça uma clara orientação da política, alinhada com os objetivos do negócio e

(8)

5. Política de Segurança da Informação

5.1.1 Documento da política de Segurança da Informação

Controle:

Um documento da política de segurança da informação seja necessário a aprovação pela direção, publicado e

comunicado para todos os funcionários e partes externas relevantes.

Diretrizes para implementação:

(9)

5. Política de Segurança da Informação

5.1.1 Documento da política de Segurança da Informação

Convém que o documento da política contenha declarações relativas a:

• Definição da segurança da informação, suas metas globais, escopo e importância;

• Estrutura para estabelecer os objetivos de controle e os controles, incluindo a estrutura de análise/avaliação e gerenciamento de risco;

• Breve explanação das políticas, princípios, normas e requisitos específicos para a organização, entre eles:

• Conformidade com a legislação e com requisitos regulamentares e contratuais;

• Requisitos de conscientização, treinamento e educação em segurança da informação.

• Gestão de continuidade do negócio

• Consequências das violações da politica de segurança da informação

• Definição das responsabilidades gerais e específicas na gestão da segurança da informação;

(10)

5. Política de Segurança da Informação

5.1.2 Análise crítica da política de Segurança da Informação

Controle:

Convém que política de segurança da informação seja analisada a intervalos planejados ou quando mudanças significativas ocorrerem.

Diretrizes para implementação:

Convém que a política tenha um gestor com

(11)

5. Política de Segurança da Informação

5.1.2 Análise crítica da política de Segurança da Informação

Convém que as entradas para a análise crítica pela direção incluam

informações como:

• Realimentação das partes interessadas;

• Resultados de análises críticas independentes;

• Situação de ações preventivas e corretivas;

• Desempenho do processo e conformidade com a política de segurança da informação;

(12)

5. Política de Segurança da Informação

5.1.2 Análise crítica da política de Segurança da Informação

Convém que as saídas da análise crítica pela direção incluam quaisquer decisões e ações relacionadas a:

Melhoria do enfoque da organização para gerenciar a

segurança da informação e seus processos;

Melhoria dos controles e dos objetivos de controle;

Melhoria na alocação de recursos e/ou de responsabilidade;

Convém que um registro da análise crítica pela direção seja mantido.

(13)

Fonte

Referensi

Garis besar

Dokumen terkait

A referência bibliográfica remete também para a bibliografia no final do texto ou documento, sendo ordenada alfabeticamente pelo último nome do autor ou pelo título, nos casos

E, para isso, torna-se necessário que, após o produto obter a aprovação da ANS, seja readequada a rede credenciada e a aplicação de uma tabela exclusiva aos produtos individuais

Isto está em linha com a política do Governo de construir infraestruturas essenciais para fomentar o crescimento económico..  O Ministério da Solidariedade Social

Si se quiere obtener el resultado final en pdf hay una serie de limitaciones que hay que tener en cuenta, véase 8.9.1 (¿Cómo obtengo un documento PDF a partir de mi documento TEX?)

uma das justificações para a diminuição do número de imigrantes em Portugal. Com a atual política de aquisição de nacionalidade, todos os residentes estabelecidos e

■ MAIS INFORMAÇÕES SOBRE RECURSOS GRÁFICOS E CALCULADORAS A melhor fonte de informação sobre seu recurso gráfi co é o manual do mesmo, por isso suge- rimos que o leitor o

O documento apresenta informações sobre sistemas de injeção e ABS para veículos Alfa Romeo, Audi e

O texto explora a ciência e a arte da navegação, incluindo tipos, métodos e o contexto em que ela pode