- Definir o escopo e limites: Características do negócio, da organização, sua localização, seus recursos, tecnologia e detalhes ou justificativas para qualquer exclusão do escopo
- Definir a política do SGSI
- Requisitos de Negócio
- Requisitos legais ou regulatórios
- Obrigações contratuais de segurança
- Criar critérios para avaliar os riscos.
- Definir estratégia de avaliação de risco, para isso é necessário criar:
- Metodologia de avaliação de risco
- Critérios para a aceitação de riscos
- Identificar níveis aceitáveis de risco
- Identificar os riscos
- Ativos e os seus proprietários
- ameaças
- vulnerabilidades (que poderiam ser exploradas pelas ameaças)
- impactos
- (e) Analisar e avaliar os riscos:
- (f) Identificar e avaliar as opções para o tratamento de riscos
- Selecionar os objetivos de controle e controles para o tratamento de riscos
Ex.: Acordos de Confidencialidade - Obter aprovação da Gerência dos riscos residuais propostos
- Obter autorização da Gerência para Implementar e operar o SGSI (Do)
- (j) Preparar uma Delaração de Aplicabilidade de deverá incluir:
- Os objetivos de controle e controles e as razões para sua seleção
- Os objetivos de controle e controles implementados atualmente
- A exclusão de qualquer objetivo de controle e controle e a justificativa para tal.
Friday, May 22, 2009
Para Estabelecer o Plan:
Subscribe to:
Post Comments (Atom)
No comments:
Post a Comment