Ecossistema de Gestão de Incidentes Regulados English version

Ficha técnica SO-04

Análise e Gestão de Riscos

Definição da metodologia, inventário de ativos, avaliação dos riscos e plano de tratamento aprovado pelo órgão de gestão.

Problema a que responde

Sem saber que ativos existem, onde estão e quanto valem, nenhuma decisão de segurança é defensável. O risco é discutido em abstrato e aceite sem que ninguém o aceite formalmente.

Destinatários

  • Organizações em preparação para certificação;
  • Responsáveis de segurança recém-designados;
  • Entidades com dados pessoais em grande escala.

Entregáveis

  • Metodologia de gestão do risco;
  • Inventário de ativos de informação;
  • Matriz de riscos avaliados;
  • Plano de tratamento com riscos residuais aceites.

Metodologia

  1. 01

    Inventariar

    Ativos e dependências.

  2. 02

    Avaliar

    Ameaças e impactos.

  3. 03

    Tratar

    Medidas e prazos.

  4. 04

    Aceitar

    Risco residual formalizado.

Fundamento normativo

  • ISO/IEC 27005 e ISO 31000;
  • Artigo 32.º do RGPD, quanto à segurança do tratamento.

Resultados esperados

  • Riscos conhecidos e hierarquizados;
  • Decisões documentadas e defensáveis;
  • Base para o plano anual de segurança.

A segurança que não se mede não se gere

Comece por um diagnóstico de maturidade ou peça uma proposta para estruturar a função.