- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
资讯安全风险管理实务落差之探讨-以某财团法人-淡江大学机构典藏
資訊 安全風險管理實務落差之探討 -以某財團法人機構為例
梁德昭
淡江大學資訊管理學系
tcliang@mail.tku.edu.tw
張嘉琪
淡江大學資訊管理學系
700630279@s00.tku.edu.tw
摘要
本研究旨在探討以某採用ISO 27001 為基礎導入資安風險管理之非營利組織對組織
的風險管理是否落實並且達到有效控管,並從 ISO 31000 與現有管理方式二者之間的落
差探究其原因。將ISO 31000 與組織現有管理方式比對分析並透過專家訪談蒐集意見,
從訪談結果分析歸納出組織內部對於資安風險管理認知不足及缺乏為首要主因,因此也
影響主管支持程度當資源及人力較為缺乏的情況下即無法真正有效達到風險管理。期望
未來企業/組織在導入ISMS時,能參考本研究之建議,提高組織資安風險管理認知,
讓風險管理能落實於組織內部所有活動,才能有效控制組織潛在資訊風險。
This study focus on whether or not the IRM is well effectively controlled in practice, and
compare their managerial activities of IRM with the requirements of ISO 31000 for a
non-profit organization which has been adopted IRM based on ISO 27001. The differences of
existed IRM management and the ISO 31000 standard are figured out and then raise the
related issues to explore. Through the experts interview and opinions collection and analysis,
results show that the mainly course of IRM is not practically effectiveness is lack of relevant
knowledge of IRM organizational-wise, and thus also due to the reason of lack of supervisor
support, hence also lack of resources and manpower to be put into IRM. The conclusion of
this study could be as a hint to those organizations or businesses, before they are adopting
ISMS, have to increase the awareness of IRM in advance, so that activities of IRM can be
really put into practices to effectively control the potential information risk of organization.
關鍵詞: ISO 31000 、風險管理、資訊安全風險管理
壹、 緒論
從過去的資安事件案例大幅提升企業/組織對資安的重視,在未來企業/組織所面
臨的更是嚴峻的資安環境挑戰,依據資訊資產風險評鑑並以資安治理的觀點,如何讓企
業/組織在建置資安 控制措施時,能在風險與成本之間取得最大效益。
目前在資安風險管理方法中,在風險評鑑與降低風險階段,需要有資安相關領域的
知識,並且清楚企業運作的狀況 ,對於組織的決策者
文档评论(0)