苏州ISO27001认证企业风险评估应该做哪些工作

ISO27001信息安全风险评估是对信息在产生、存储、传输等过程中其机密性、完整性、可用性遭到破坏的可能性及由此产生的后果所做的估计或者估价,是组织确定信息安全需求的过程。


苏州ISO27001认证企业风险评估应该做以下工作 :
1、根据业务、组织、位置、资产和技术等方面的特性,确定ISMS的范围和边界,包括对范围任何删减的详细说明和正当性理由
2、根据业务、组织、位置、资产和技术等方面的特性,确定ISMS方针。ISMS方针应
3、确定组织的风险评估方法
4、识别风险
5、分析和评价风险
6、识别和评价风险处理的可选措施
7、为处理风险选择控制目标和控制措施
8、获得管理者对建议的残余风险的批准
9、获得管理者对实施和运行ISMS的授权

10、准备适用性声明 (SoA)


以上就是企业在ISO27001认证风险评估时应该做的工作.