Sala de studiu Karinoya

Calificări · Laboratorul de promovare Information Security Management (SG)

Practica activelor informaționale și a riscului

Puteți citi întrebările și explicațiile în Română. Lecțiile (articolele explicative) sunt disponibile doar în japoneză.

Vedeți versiunea în japoneză (cu lecții) →

Î1 | Punctul de plecare al inventarierii

Compania A este o firmă de vânzare a echipamentelor industriale cu 120 de angajați. B, din departamentul de vânzări, a fost numit lider de securitate informațională al departamentului și trebuie să întocmească pentru prima dată registrul activelor informaționale al departamentului de vânzări. Departamentul de vânzări deține: datele de contact ale persoanelor de contact ale clienților înregistrate în sistemul de gestionare a clienților, contracte pe hârtie, cărți de vizită primite la expoziții, fișiere Excel cu oferte de preț, laptopuri închiriate și un serviciu cloud de suport comercial. Când B a consultat departamentul de sisteme informatice, i s-a spus: „Cunoaștem datele de pe server, dar nu știm ce informații deține fiecare departament individual.” Ce ar trebui să facă B mai întâi la întocmirea registrului?

  1. Se raportează comitetului de securitate informațională faptul că registrul nu este întocmit și se așteaptă instrucțiuni la nivelul întregii companii
  2. Se copiază direct în registrul departamentului de vânzări lista serverelor gestionate de departamentul de sisteme informatice
  3. Se stabilesc valorile de evaluare a confidențialității, integrității și disponibilității doar pentru datele din sistemul de gestionare a clienților
  4. Se identifică toate informațiile utilizate în activitatea departamentului de vânzări, fără a face distincție între date electronice, hârtie, echipamente sau servicii externe
Răspuns corectD. Se identifică toate informațiile utilizate în activitatea departamentului de vânzări, fără a face distincție între date electronice, hârtie, echipamente sau servicii externe

Întocmirea registrului începe cu identificarea obiectelor. Activele informaționale nu se limitează la datele electronice, ci includ și hârtia, echipamentele și serviciile externe, așa că prima sarcină este enumerarea informațiilor folosite în activitate, indiferent de suport. Stabilirea valorilor de evaluare este o etapă ulterioară identificării, iar limitarea prematură a domeniului lasă lacune. Copierea listei serverelor omite hârtiile, cărțile de vizită și serviciile cloud specifice departamentului. Așteptarea instrucțiunilor comitetului nu este un motiv pentru a opri colectarea informațiilor pe care departamentul le cunoaște deja.

Î2 | Completarea registrului

B din departamentul de vânzări al companiei A a identificat informațiile din departament și a întocmit prima versiune a registrului activelor informaționale. Departamentul de vânzări gestionează: datele de contact ale clienților înregistrate pe serverul de gestionare a vânzărilor, contractele originale păstrate în arhiva de la etajul 3, cărțile de vizită primite la expoziții și vizite, și șabloanele de oferte de preț plasate în folderul comun. B a completat pentru fiecare activ coloanele: departament utilizator, responsabil de gestionare, loc de păstrare, suport și cantitate. Pentru cărțile de vizită, aflând că „fiecare angajat le primește și le păstrează personal”, a notat exact așa. Înainte de a preda registrul superiorului, B verifică dacă modul de completare are probleme. Care înregistrare din registru necesită cea mai urgentă revizuire?

A社営業部 情報資産台帳(初版・抜粋)
No  資産名          利用部門  管理責任者    保管場所          媒体  件数1   顧客連絡先一覧  営業部    営業部長      販売管理サーバ    電子  8,4002   契約書原本      営業部    営業事務課長  3階書庫(施錠)     紙    1,2003   受領した名刺    営業部    営業部全員    各自の名刺入れ    紙    不明4   見積書ひな形    営業部    営業企画課長  部門共有フォルダ  電子  40
  1. Nr. 4 — Activele care nu sunt scoase în afara companiei nu trebuie menționate în registru
  2. Nr. 1 — Activele cu un număr mare de exemplare trebuie neapărat împărțite pe mai multe rânduri, câte unul pentru fiecare cantitate
  3. Nr. 3 — Responsabilul de gestionare nu este o persoană identificată în mod concret, iar locul de păstrare și cantitatea nu sunt cunoscute
  4. Nr. 2 — Documentele pe hârtie nu intră sub incidența registrului activelor informaționale, așa că acest rând trebuie eliminat din registru
Răspuns corectC. Nr. 3 — Responsabilul de gestionare nu este o persoană identificată în mod concret, iar locul de păstrare și cantitatea nu sunt cunoscute

Coloana responsabilului de gestionare indică cine ia deciziile și cine poartă răspunderea, așa că trebuie specificată o singură persoană, cu funcție și nume. Notarea „toți angajații departamentului de vânzări” nu clarifică cine decide, iar faptul că locul de păstrare este „suportul de cărți de vizită al fiecăruia” și cantitatea „necunoscută” arată că gestionarea nu ajunge acolo. Numărul mare de exemplare nu justifică împărțirea pe rânduri, iar documentele pe hârtie sunt și ele active informaționale. Faptul că un activ nu este scos în afara companiei nu are legătură cu necesitatea includerii lui în registru.

Î3 | Active interdepartamentale

La compania A, informațiile despre clienți introduse de departamentul de vânzări la primirea comenzilor sunt folosite de departamentul de logistică pentru confirmarea destinației livrării și de departamentul de contabilitate pentru emiterea facturilor. Informațiile despre clienți sunt stocate în sistemul de gestionare a vânzărilor operat de departamentul de sisteme informatice. La întocmirea registrului activelor informaționale, departamentele nu cad de acord asupra cine ar trebui să fie responsabilul de gestionare a acestor informații despre clienți. Departamentul de logistică și cel de contabilitate susțin că „doar le folosim”, iar departamentul de sisteme informatice afirmă că „doar găzduim serverul, nu cunoaștem conținutul”. Care este modul cel mai potrivit de a stabili responsabilul de gestionare?

  1. Directorul departamentului de sisteme informatice, care operează sistemul în care sunt stocate informațiile, devine responsabil de gestionare, iar vânzările, logistica și contabilitatea sunt menționate în registru ca departamente utilizatoare
  2. Responsabilul departamentului de vânzări, care generează informația în cadrul activității și răspunde de conținut și de domeniul de utilizare, devine responsabil de gestionare, iar logistica și contabilitatea sunt menționate ca departamente utilizatoare
  3. Directorii celor trei departamente utilizatoare sunt înregistrați împreună ca responsabili de gestionare și decid prin consens
  4. Nu se stabilește niciun responsabil de gestionare și se menționează în registru doar departamentele utilizatoare
Răspuns corectB. Responsabilul departamentului de vânzări, care generează informația în cadrul activității și răspunde de conținut și de domeniul de utilizare, devine responsabil de gestionare, iar logistica și contabilitatea sunt menționate ca departamente utilizatoare

Pentru informațiile interdepartamentale, regula este ca responsabilul de gestionare să fie conducătorul departamentului care generează informația în cadrul activității și care răspunde de corectitudinea conținutului și de domeniul de difuzare. Departamentul de sisteme informatice operează sistemul, dar nu răspunde de conținutul informației. Responsabilitatea în comun face ca nimeni să nu decidă în final, iar lăsarea câmpului gol elimină însăși existența răspunderii. Departamentele utilizatoare se menționează separat, pentru a arăta domeniul de impact.

Î4 | Actualizarea registrului

La compania A, registrul activelor informaționale este actualizat anual, cu ocazia inventarierii din martie. În acest an fiscal, în departamentul de vânzări, în aprilie a avut loc o mutare de personal care a schimbat responsabilul sistemului de gestionare a clienților. În iunie a fost introdus un nou serviciu cloud de suport comercial, prin care a început salvarea istoricului negocierilor. În septembrie, 1.000 de contracte pe hârtie au fost mutate din arhiva internă într-un depozit extern. În noiembrie, un angajat cu contract pe durată determinată a demisionat, iar fișierele de oferte de preț de care se ocupa au fost preluate de un alt coleg. B consideră că „inventarierea anuală are loc în martie, deci până atunci registrul poate rămâne neschimbat”. Care este observația cea mai potrivită la această idee?

  1. Informațiile stocate în serviciul cloud sunt gestionate de furnizor, deci nu trebuie incluse în registrul propriei companii
  2. Actualizarea registrului trebuie făcută doar la înlocuirea sistemelor, iar mutările de personal sau schimbările locului de păstrare trebuie excluse din obiectul actualizării
  3. Registrul trebuie actualizat imediat de fiecare dată când un activ se schimbă, iar inventarierea anuală trebuie privită ca un moment de completare a lacunelor rămase
  4. Registrul este o înregistrare la momentul întocmirii, deci după finalizare nu trebuie modificat deloc, iar anul următor se întocmește un registru complet nou
Răspuns corectC. Registrul trebuie actualizat imediat de fiecare dată când un activ se schimbă, iar inventarierea anuală trebuie privită ca un moment de completare a lacunelor rămase

Registrul este util doar dacă corespunde realității. Bazarea exclusivă pe inventarierea anuală poate lăsa o discrepanță de până la un an, așa că principiul de bază este actualizarea imediată la fiecare eveniment — începerea unui serviciu nou, schimbarea responsabilului, mutarea locului de păstrare, predarea atribuțiilor la plecarea unui angajat — iar inventarierea anuală completează ce a rămas neobservat. Limitarea actualizării la înlocuirea sistemelor sau interzicerea oricărei modificări după finalizare fixează discrepanța în loc să o corecteze. Informațiile din cloud rămân active informaționale de care răspunde compania și intră sub incidența registrului.

Î5 | Lacune la identificare

B din departamentul de vânzări al companiei A a identificat activele informaționale printr-un chestionar intern. Au fost primite doar trei răspunsuri: datele din sistemul de gestionare a clienților, propunerile din folderul comun și contractele din arhivă. Însă, făcând un tur efectiv prin departament, B a găsit un angajat care ținea un fișier Excel cu lista clienților pe desktopul laptopului închiriat, un altul care salva propuneri într-un spațiu de stocare cloud gratuit contractat personal și le edita de acasă, un altul care ținea un teanc de cărți de vizită primite la expoziții într-un sertar, și încă unul care păstra un stick USB moștenit de la un coleg plecat din companie. Niciunul dintre acestea nu apărea în răspunsurile la chestionar. Care este reacția cea mai potrivită a lui B?

  1. Cărțile de vizită și stick-ul USB, fiind în cantitate mică, se înregistrează împreună într-un singur rând „diverse”, fără a le număra
  2. Se includ în registru și informațiile găsite prin verificare la fața locului, iar metoda de identificare se revizuiește astfel încât să nu se bazeze doar pe autodeclarare
  3. Se consideră identificarea finalizată odată ce se elaborează un nou regulament care interzice utilizarea spațiilor de stocare cloud gratuite
  4. Se includ în registru doar activele menționate în chestionar, iar restul se tratează ca bunuri personale gestionate individual
Răspuns corectB. Se includ în registru și informațiile găsite prin verificare la fața locului, iar metoda de identificare se revizuiește astfel încât să nu se bazeze doar pe autodeclarare

Fișierele de pe PC-uri personale, serviciile cloud neautorizate, mediile portabile moștenite și hârtiile din sertare sunt lacune tipice care nu apar prin autodeclarare. Este necesară combinarea verificării la fața locului cu verificarea utilizării efective pentru a le identifica și include în registru. Tratarea lor ca bunuri personale scoate informațiile companiei de sub control. Elaborarea unui regulament este necesară, dar nu echivalează cu finalizarea identificării, iar gruparea fără numărare ascunde starea reală a gestionării.

Î6 | Starea reală a gestionării

B din departamentul de vânzări al companiei A a întocmit registrul activelor informaționale al departamentului și trebuie să verifice dacă există active insuficient gestionate. Superiorul i-a spus: „Nu avem timp să verificăm totul deodată, așa că uită-te mai întâi la ce pare riscant.” Registrul conține, pentru fiecare activ, suportul, locul de păstrare, cantitatea și posibilitatea de a fi scos din companie. B consideră că starea gestionării poate fi dedusă chiar din conținutul înregistrărilor și compară rândurile. Iată un extras din registru. Pentru care activ este cel mai prioritar să se verifice situația reală?

A社営業部 情報資産台帳(抜粋)
No  資産名          媒体  保管場所                    件数   持出し1   顧客連絡先一覧  電子  社内ファイルサーバ          8,400  不可2   契約書原本      紙    3階書庫(施錠)               1,200  不可3   商談メモ        電子  各自の貸与PCのデスクトップ  不明   可4   請求書控え      紙    営業部キャビネット(施錠)    3,000  不可
  1. Nr. 1 (lista de contacte a clienților)
  2. Nr. 3 (notele de negociere)
  3. Nr. 4 (copiile facturilor)
  4. Nr. 2 (contractele originale)
Răspuns corectB. Nr. 3 (notele de negociere)

Nr. 3 are locul de păstrare dispersat pe PC-urile fiecărui angajat în parte, cantitatea necunoscută, iar scoaterea din companie este permisă — o stare în care organizația nu știe ce cantitate există și unde. Nr. 1, Nr. 2 și Nr. 4 au un loc de păstrare specificat, cantitatea cunoscută, iar scoaterea este restricționată, deci gestionarea, conform registrului, ajunge la ele. Mențiunea „necunoscut” la cantitate este un semn tipic al lipsei de control și trebuie verificată prioritar la fața locului.

Î7 | Predarea la plecarea din companie

Supervizorul C din departamentul de vânzări al companiei A urmează să se pensioneze la sfârșitul lunii viitoare. C păstrează istoricul negocierilor cu 20 de clienți în folderul local al laptopului închiriat și în căsuța de e-mail de serviciu, punând doar o parte în folderul comun al departamentului. De asemenea, păstrează într-un sertar de la biroul propriu un stick USB cu desene primite de la clienți. Superiorul i-a spus lui B: „Vreau ca predarea să fie finalizată până la plecare”, iar B, în calitate de lider de securitate informațională, trebuie să organizeze procedura. Ce ar trebui să facă B mai întâi?

  1. Se resetează în bloc laptopul folosit de C în ziua plecării, iar stick-ul USB închiriat se aruncă fără a-i verifica conținutul
  2. Se identifică toate informațiile deținute de C în cadrul activității și se întocmește o listă, apoi se stabilește împreună cu responsabilul de gestionare ce se predă ca activ informațional
  3. Superiorul examinează integral căsuța de e-mail de serviciu a lui C și retransmite pe rând în folderul comun al departamentului mesajele considerate necesare
  4. Se dezactivează imediat toate conturile de companie ale lui C și i se interzice complet accesul la sistemele interne până la data plecării
Răspuns corectB. Se identifică toate informațiile deținute de C în cadrul activității și se întocmește o listă, apoi se stabilește împreună cu responsabilul de gestionare ce se predă ca activ informațional

Informațiile deținute de angajații care pleacă din companie sunt ușor de omis din registru, așa că punctul de plecare este identificarea a ceea ce deține și întocmirea unei liste, apoi stabilirea împreună cu responsabilul de gestionare a informațiilor de predat ca active. Fără această verificare, resetarea sau aruncarea ar putea pierde informații necesare, precum desenele primite de la clienți. Dezactivarea imediată a conturilor în timp ce persoana este încă angajată blochează activitatea și predarea. Începerea cu examinarea căsuței de e-mail nu constituie o identificare a obiectului și nu este ordinea potrivită.

Î8 | Serviciu neautorizat

În departamentul de vânzări al companiei A, pentru eficientizarea activității, un angajat a contractat un serviciu online de chestionare pe un plan gratuit. Cu acest serviciu se colectau numele, denumirea companiei și adresa de e-mail ale vizitatorilor de la expoziții, folosite ulterior în activitatea comercială. Nu s-a depus nicio cerere de utilizare la departamentul de sisteme informatice, iar în cadrul departamentului doar câțiva angajați cunoșteau existența serviciului. Când B a descoperit acest lucru în procesul de identificare a activelor informaționale, numărul de înregistrări colectate era de aproximativ 600. Panoul de administrare al serviciului era accesibil prin conturile personale a doi angajați. Care este reacția cea mai potrivită a lui B?

  1. Deoarece planul gratuit nu implică costuri, serviciul nu se înregistrează în registru și utilizarea continuă neschimbată
  2. Se notează numele celor doi angajați cu cont la coloana responsabilului de gestionare, iar gestionarea de acum înainte se lasă în întregime în seama lor
  3. Se șterg imediat toate datele personale colectate, se reziliază serviciul, iar raportarea internă și înregistrarea în registru se omit ambele
  4. Se înregistrează în registru informațiile colectate și modul de utilizare, se parcurge procedura internă de solicitare de utilizare și se verifică măsurile de securitate ale furnizorului de servicii
Răspuns corectD. Se înregistrează în registru informațiile colectate și modul de utilizare, se parcurge procedura internă de solicitare de utilizare și se verifică măsurile de securitate ale furnizorului de servicii

Chiar și un serviciu cloud folosit fără aprobare (Shadow IT) devine activ informațional de care răspunde compania, dacă acolo sunt stocate date cu caracter personal. Calea corectă este mai întâi înregistrarea situației reale în registru pentru a o face vizibilă, apoi parcurgerea procedurii interne de solicitare și verificarea măsurilor de securitate ale furnizorului. Existența sau nu a unui cost nu este criteriul de înregistrare în registru. Ștergerea și rezilierea fără autorizare, cu omiterea raportării, constituie o ascundere a faptelor. Delegarea către cei doi angajați înseamnă abandonarea răspunderii organizaționale de gestionare.

Î9 | Domeniul activelor

La compania A, din acest an fiscal se organizează registre ale activelor informaționale în toate departamentele, iar departamentul administrativ a ținut o sesiune de informare. După aceasta, B din departamentul de vânzări a primit din partea mai multor angajați întrebarea: „Până unde trebuie incluse informațiile în registrul activelor informaționale?” Departamentul de vânzări deține: baza de date a clienților, contracte pe hârtie, laptopuri și smartphone-uri închiriate, un software de întocmire a ofertelor de preț și un serviciu cloud extern de suport comercial. Există și know-how-ul de negociere a reducerilor, cunoscut doar de angajații veterani. Un angajat susține că „echipamentele înregistrate în inventarul de mijloace fixe al companiei nu ar trebui să fie active informaționale”, iar altul afirmă că „datele din cloud aparțin furnizorului”. Care este explicația cea mai potrivită privind domeniul activelor informaționale?

  1. Sunt active informaționale doar elementele a căror valoare bănească poate fi estimată; know-how-ul deținut de oameni, care nu poate fi estimat astfel, nu intră în domeniu
  2. Datele electronice, documentele pe hârtie, echipamentele, software-ul, serviciile externe și cunoștințele deținute de oameni sunt toate tratate ca active informaționale, dacă au valoare pentru activitate
  3. Doar ceea ce este deținut de companie și amplasat în interiorul acesteia este activ informațional; informațiile stocate în servicii cloud externe sau cunoștințele deținute de oameni nu se includ
  4. Doar datele electronice sunt active informaționale; documentele pe hârtie, echipamentele și serviciile externe nu se includ
Răspuns corectB. Datele electronice, documentele pe hârtie, echipamentele, software-ul, serviciile externe și cunoștințele deținute de oameni sunt toate tratate ca active informaționale, dacă au valoare pentru activitate

Activele informaționale nu se definesc prin suport sau formă de deținere, ci prin existența unei valori pentru activitate și a unei responsabilități de protejare. Pe lângă datele electronice, includ documentele pe hârtie, echipamentele hardware, software-ul, serviciile externe și chiar know-how-ul deținut de oameni. Excluderea hârtiei, a echipamentelor sau a informațiilor din serviciile externe lasă în afara gestionării informații care ar trebui protejate. Chiar și informațiile a căror valoare bănească nu poate fi estimată trebuie protejate, dacă impactul unei scurgeri sau al unei întreruperi este mare.

Î10 | Stabilirea gradului de importanță

La compania A, regula de stabilire a gradului de importanță al activelor informaționale este unificată la nivelul întregii companii. Confidențialitatea, integritatea și disponibilitatea sunt evaluate fiecare pe trei niveluri: ridicat (3), mediu (2) și scăzut (1). Se stabilește apoi că gradul de importanță al activului este valoarea maximă dintre cele trei evaluări. B din departamentul de vânzări a evaluat principalele active ale departamentului conform acestei reguli și a obținut rezultatele de mai jos. B intenționează să extragă activele cu grad de importanță „ridicat” pentru a analiza prioritar măsurile. Conform acestei reguli, care este combinația de active cu grad de importanță „ridicat”?

A社営業部 情報資産の評価結果(高=3・中=2・低=1)
No  資産名          機密性  完全性  可用性1   顧客連絡先一覧  高      中      中2   見積書ひな形    低      中      低3   受注データ      中      高      高4   展示会案内文    低      低      低
  1. Nr. 2 și Nr. 3
  2. Nr. 3 și Nr. 4
  3. Nr. 1 și Nr. 2
  4. Nr. 1 și Nr. 3
Răspuns corectD. Nr. 1 și Nr. 3

În metoda valorii maxime, gradul de importanță este cea mai mare dintre cele trei valori de evaluare. La Nr. 1, maximul este confidențialitatea ridicată, deci gradul de importanță este ridicat; la Nr. 3, maximul este integritatea și disponibilitatea ridicate, deci gradul de importanță este ridicat. La Nr. 2, maximul este integritatea medie, deci gradul de importanță este mediu, iar la Nr. 4 toate sunt scăzute, deci gradul de importanță este scăzut. Astfel, ridicat sunt Nr. 1 și Nr. 3. Este important să nu se confunde metoda valorii maxime cu media sau suma.

Î11 | Perspectiva evaluării

B din departamentul de vânzări al companiei A, pentru a explica angajaților modul de gândire al evaluării, a luat ca exemplu un tarifar cu ratele de reducere pentru fiecare client. Dacă acest tarifar ajunge la un concurent, compania este dezavantajată în negocierile de preț. Dacă cifrele sunt modificate din greșeală, se poate ajunge la transmiterea către client a unei oferte de preț incorecte, care trebuie ulterior anulată. Pe de altă parte, chiar dacă din cauza unei defecțiuni de sistem tarifarul nu poate fi consultat timp de o jumătate de zi, activitatea poate continua folosind copia tipărită din luna precedentă. Care este evaluarea cea mai potrivită a acestui tarifar?

  1. Confidențialitate ridicată · integritate scăzută · disponibilitate ridicată
  2. Confidențialitate scăzută · integritate scăzută · disponibilitate scăzută
  3. Confidențialitate scăzută · integritate ridicată · disponibilitate ridicată
  4. Confidențialitate ridicată · integritate ridicată · disponibilitate scăzută
Răspuns corectD. Confidențialitate ridicată · integritate ridicată · disponibilitate scăzută

Confidențialitatea se evaluează prin impactul unei scurgeri, deci este ridicată, deoarece ajungerea la un concurent dezavantajează negocierea prețului. Integritatea se evaluează prin impactul unei erori, deci este ridicată, deoarece duce la transmiterea unei oferte de preț greșite. Disponibilitatea se evaluează prin impactul indisponibilității, deci este scăzută, deoarece o întrerupere de jumătate de zi poate fi compensată cu copia tipărită. Dacă disponibilitatea ar fi stabilită după importanța informației sau frecvența utilizării, s-ar omite existența sau nu a unei alternative — element esențial pentru evaluare.

Î12 | Supraevaluare

La compania A, departamentul de vânzări a lăsat evaluarea activelor informaționale la latitudinea fiecărui angajat, iar rezultatul a fost că aproape toate activele au fost evaluate cu „confidențialitate ridicată”. Conform normelor interne de manipulare, activele cu confidențialitate ridicată necesită: păstrare în arhivă încuiată, aprobarea superiorului pentru scoatere, și criptare plus înregistrarea predării la partajarea externă. În consecință, chiar și pentru scoaterea unei invitații la expoziție sau a unui catalog de produse deja public a devenit necesară o aprobare. Numărul de aprobări a crescut de la zeci pe lună la aproape 200. Cu timpul, superiorul a început să aplice ștampila fără a verifica conținutul, iar scoaterea listei de clienți — cu adevărat sensibilă — trecea neobservată. Care este reacția cea mai potrivită a lui B?

  1. Pentru a reduce efortul de aprobare, se elimină complet aprobarea superiorului la scoatere, pentru toate activele, indiferent de gradul de importanță
  2. Se coboară uniform evaluarea tuturor activelor departamentului de vânzări la „mediu” și se simplifică semnificativ normele de manipulare, inclusiv pentru activele cu confidențialitate ridicată
  3. Se prezintă un criteriu de evaluare bazat pe amploarea impactului, se reface evaluarea și se coboară, potrivit realității, valorile de evaluare ale activelor cu impact redus, precum informațiile publice
  4. Se lasă valorile de evaluare neschimbate, iar aprobatorul la scoatere se schimbă în întregime, de la superior la angajatul care efectiv scoate materialul în afara companiei
Răspuns corectC. Se prezintă un criteriu de evaluare bazat pe amploarea impactului, se reface evaluarea și se coboară, potrivit realității, valorile de evaluare ale activelor cu impact redus, precum informațiile publice

Cauza problemei este supraevaluarea, prin care chiar și informațiile publice au fost notate cu ridicat, deci soluția de bază este refacerea evaluării pe baza unui criteriu concret de impact. Eliminarea totală a aprobării sau coborârea uniformă la mediu ar slăbi și protecția informațiilor care chiar trebuie păstrate. Schimbarea aprobatorului cu persoana care efectuează scoaterea elimină verificarea de către un terț și golește aprobarea de sens. Supraevaluarea transformă procedura într-o formalitate și, în consecință, relaxează și gestionarea informațiilor cu adevărat importante.

Î13 | Clasificare și manipulare

La compania A este stabilit un standard de manipulare corespunzător gradului de importanță al activelor informaționale. B din departamentul de vânzări a primit de la directorul departamentului de vânzări solicitarea de a furniza unei agenții externe, în cadrul unei campanii comune cu un partener, lista de contacte a clienților, clasificată cu grad de importanță „ridicat”. Cu agenția există un contract de externalizare a serviciilor, dar B nu a verificat dacă acesta conține o clauză de confidențialitate. Directorul departamentului de vânzări i-a spus lui B: „Campania începe în curând, așa că te rog să te grăbești.” Iată un extras din standardul de manipulare. Ce ar trebui să facă B mai întâi?

A社 情報取扱い基準(重要度別・抜粋)
重要度  保管                  持出し        社外共有                廃棄高      施錠書庫または暗号化  上長承認必須  契約と部門長承認が必要  溶解またはデータ消去の記録中      施錠書庫              上長承認必須  上長承認が必要          溶解またはデータ消去低      指定なし              承認不要      承認不要                一般廃棄可
  1. Se schimbă gradul de importanță al listei de contacte a clienților la „mediu”, astfel încât furnizarea să fie posibilă doar cu aprobarea superiorului
  2. Dacă se limitează furnizarea la 100 de înregistrări, gradul de importanță scade, așa că se creează o versiune extrasă și se furnizează fără a obține aprobare
  3. Se verifică dacă în contractul cu agenția există o clauză de confidențialitate și se derulează procedura de obținere a aprobării conducătorului departamentului
  4. Se trimite către reprezentantul agenției un fișier arhivat cu parolă, iar parola se transmite separat
Răspuns corectC. Se verifică dacă în contractul cu agenția există o clauză de confidențialitate și se derulează procedura de obținere a aprobării conducătorului departamentului

Pentru furnizarea externă a unui activ cu grad de importanță ridicat sunt necesare, conform standardului, atât contractul, cât și aprobarea conducătorului departamentului. Prin urmare, primul pas este verificarea clauzei de confidențialitate din contract și derularea procedurii de aprobare a conducătorului departamentului. Trimiterea criptată este doar o metodă de predare și nu justifică omiterea aprobării necesare. Coborârea clasificării pentru a evita procedura subminează standardul, iar reducerea numărului de înregistrări nu schimbă natura informației, deci gradul de importanță nu scade.

Î14 | Subevaluare

La compania A, departamentul de vânzări a evaluat fișierul cu rapoartele zilnice de vânzări ca având grad de importanță „scăzut”, motivat prin faptul că „este un document partajat intern”, și l-a plasat într-un folder comun editabil de orice angajat. Rapoartele conțin uneori numele și funcția persoanei de contact vizitate, conținutul întâlnirii și chiar condițiile de tranzacție cu alte companii. Într-o zi, un angajat temporar a copiat din greșeală folderul de rapoarte în folderul comun al întregii companii, iar acesta a rămas vizibil pentru toți angajații celorlalte departamente timp de două săptămâni. B trebuie să reevalueze situația în urma acestui incident. Care este abordarea cea mai potrivită pentru reevaluare?

  1. Se reevaluează pe baza impactului pe care l-ar avea o scurgere a informațiilor conținute în raport și, în cazurile cu informații de impact ridicat precum condițiile de tranzacție, se aplică o regulă de manipulare care ridică valoarea de evaluare a confidențialității
  2. Deoarece rapoartele se actualizează zilnic și conținutul se schimbă mereu, se exclud din obiectul evaluării
  3. Deoarece cauza de această dată este eroarea de operare a angajatului temporar, evaluarea rapoartelor rămâne neschimbată, iar contul angajatului temporar implicat se șterge pentru a preveni repetarea
  4. Este suficient să se revizuiască drepturile de acces la folderul comun al întregii companii, astfel încât rapoartele să nu mai fie vizibile pentru angajații altor departamente, iar valoarea de evaluare a confidențialității rapoartelor rămâne neschimbată
Răspuns corectA. Se reevaluează pe baza impactului pe care l-ar avea o scurgere a informațiilor conținute în raport și, în cazurile cu informații de impact ridicat precum condițiile de tranzacție, se aplică o regulă de manipulare care ridică valoarea de evaluare a confidențialității

Evaluarea se stabilește nu după denumirea documentului sau obiceiul de partajare, ci după impactul pe care l-ar avea o scurgere a informațiilor conținute. Notarea uniformă cu scăzut a rapoartelor care conțin informații despre persoanele de contact ale clienților sau condițiile de tranzacție este o subevaluare, iar tratamentul esențial este ridicarea valorii de evaluare și aplicarea unei reguli de manipulare corespunzătoare. Frecvența actualizării nu este un motiv pentru excludere din evaluare. Doar sancționarea individuală sau ajustarea drepturilor de acces lasă neschimbată situația în care informații de același tip rămân clasificate la un nivel prea scăzut.

Î15 | Revizuirea valorilor de evaluare

La compania A, criteriul de evaluare a confidențialității este definit astfel: „informațiile a căror scurgere ar putea genera o obligație legală de raportare sau răspundere civilă se notează ridicat”, „informațiile deja publicate se notează scăzut”, iar „informațiile care nu se încadrează în niciuna dintre acestea se notează mediu”. În departamentul de vânzări, evaluarea a fost împărțită pe angajați, iar B a centralizat rezultatele. În procesul de centralizare, B are impresia că modul de aplicare diferă de la un angajat la altul. În special, evaluarea diferă în funcție de faptul dacă locul de colectare a fost sau nu un eveniment extern. Iată rezultatele evaluării departamentului de vânzări. Care dintre aceste evaluări necesită revizuire, conform criteriului?

A社営業部 機密性の評価結果(抜粋)
No  資産名                  含まれる情報                                機密性の評価1   顧客連絡先一覧          顧客担当者の氏名・電話番号・メールアドレス  高2   展示会来場者アンケート  来場者の氏名・勤務先・メールアドレス        低3   契約書原本              取引条件・押印済みの署名                    高4   製品カタログ(公開版)    公開済みの製品仕様と価格                    低
  1. Nr. 1 (lista de contacte a clienților departamentului de vânzări)
  2. Nr. 4 (catalogul de produse publicat pe web)
  3. Nr. 3 (contractele originale)
  4. Nr. 2 (chestionarul vizitatorilor de la expoziție)
Răspuns corectD. Nr. 2 (chestionarul vizitatorilor de la expoziție)

Chestionarul vizitatorilor de la Nr. 2 conține date personale nepublicate — nume, loc de muncă, adresă de e-mail — a căror scurgere ar putea genera răspundere civilă; conform criteriului, ar trebui evaluat cel puțin la mediu, sau chiar la ridicat, ca informație de același tip cu Nr. 1, așa că notarea scăzut este greșită. Nr. 1 este corect notat ridicat, conținând date personale, Nr. 3 este corect notat ridicat, conținând condiții de tranzacție, iar Nr. 4 este corect notat scăzut, fiind informație deja publicată. Faptul că locul de colectare a fost o expoziție sau că numărul de înregistrări este mic nu justifică o notare mai scăzută.

Î16 | Unificarea criteriilor de evaluare

La compania A, fiecare departament evalua activele informaționale cu propriul limbaj. Departamentul de vânzări folosea „important · obișnuit · minor”, departamentul de producție folosea „A · B · C”, iar departamentul de contabilitate folosea „o scală de la 1 la 5”. Când s-a încercat compararea între departamente în cadrul evaluării de risc la nivelul întregii companii, nu s-a putut stabili care active să fie tratate prioritar. S-a mai constatat că, deși toate foloseau termenul „important”, modul de aplicare diferea de la un departament la altul. Care este propunerea cea mai potrivită a lui B, care conduce secretariatul comitetului de securitate informațională?

  1. Se stabilesc unitar, la nivelul întregii companii, atât nivelurile de evaluare, cât și criteriul de încadrare pe nivel (impactul unei scurgeri, alterări sau întreruperi a utilizării), iar fiecare departament reface evaluarea folosind același criteriu
  2. Evaluarea la nivelul întregii companii este realizată în întregime de departamentul de sisteme informatice, iar celelalte departamente nu participă la evaluare
  3. Toate departamentele își aliniază notația la cea mai detaliată scală de 5 niveluri a departamentului de contabilitate, iar criteriul de încadrare pe nivel rămâne, ca până acum, la discreția fiecărui departament
  4. Se păstrează notația fiecărui departament neschimbată, iar fiecare departament selectează cele mai importante 3 active proprii ca obiective de acțiune la nivelul întregii companii
Răspuns corectA. Se stabilesc unitar, la nivelul întregii companii, atât nivelurile de evaluare, cât și criteriul de încadrare pe nivel (impactul unei scurgeri, alterări sau întreruperi a utilizării), iar fiecare departament reface evaluarea folosind același criteriu

Pentru a stabili priorități la nivel interdepartamental, nu este suficient să se alinieze notația nivelurilor, ci trebuie definit, într-un limbaj comun, criteriul de încadrare pe nivel. Dacă acest criteriu rămâne la discreția fiecărui departament, notația identică poate ascunde conținuturi diferite și comparația devine imposibilă. Selectarea a câte 3 active de fiecare departament ar include active cu importanță scăzută în obiectivele de acțiune și ar omite active cu adevărat importante. Cunoașterea conținutului informației și a impactului asupra activității revine departamentului utilizator, iar evaluarea centralizată a departamentului de sisteme informatice nu poate reflecta realitatea.

Î17 | Evaluarea disponibilității

La compania A, departamentul de vânzări introduce datele comenzilor în sistemul de gestionare a vânzărilor, iar instrucțiunile de livrare și facturarea se bazează integral pe aceste date. Dacă sistemul se oprește, expedierea din ziua respectivă devine imposibilă, iar o întrerupere de o zi duce la amânarea în luna următoare a unei vânzări de aproximativ 20.000.000 de yeni, plus întârzieri de livrare față de parteneri. Pe de altă parte, folderul comun cu notele istorice de negociere nu creează probleme majore în activitatea zilnică chiar dacă este indisponibil o săptămână. Numărul de înregistrări este mai mare la notele de negociere decât la datele comenzilor. B trebuie să stabilească evaluarea disponibilității pentru ambele. Care este abordarea cea mai potrivită?

  1. Disponibilitatea este o chestiune pe care o decide departamentul de sisteme informatice, care operează sistemul, iar departamentul utilizator, vânzările, ar trebui să se abțină de la a se implica în evaluare
  2. Deoarece ambele sunt informații folosite zilnic în activitatea internă, valorile de evaluare a disponibilității se aliniază la aceeași valoare pentru amândouă
  3. Se revizuiește astfel încât notele de negociere, cu un număr mai mare de înregistrări, să primească o valoare de evaluare a disponibilității mai mare decât datele comenzilor
  4. Se evaluează în funcție de gradul în care activitatea se oprește la indisponibilitate și de durata de întrerupere acceptabilă, notând ridicat datele comenzilor și scăzut notele de negociere
Răspuns corectD. Se evaluează în funcție de gradul în care activitatea se oprește la indisponibilitate și de durata de întrerupere acceptabilă, notând ridicat datele comenzilor și scăzut notele de negociere

Disponibilitatea se evaluează prin gradul în care activitatea s-ar opri la indisponibilitate și prin durata de întrerupere acceptabilă. Datele comenzilor, care ar duce la oprirea expedierii și întârzieri de livrare la o întrerupere de o zi, se notează ridicat, iar notele de negociere, care creează un impact redus chiar la o întrerupere de o săptămână, se notează scăzut. Locul de păstrare (intern sau nu) și numărul de înregistrări nu sunt criterii de decizie. Departamentul utilizator este cel care știe ce activitate și cât de mult s-ar opri, așa că neimplicarea lui în evaluare nu este potrivită.

Î18 | Identificarea riscului

La compania A, departamentul de vânzări păstrează lista de contacte a clienților pe serverul intern de fișiere, cu acces configurat pentru toți angajații departamentului. Luna trecută s-a descoperit că un cont al unui fost angajat rămăsese neșters. Angajații accesează același fișier și din deplasare, prin conexiune VPN de pe laptopurile de serviciu. B începe evaluarea de risc pentru acest activ, pornind cu identificarea riscului. Care este activitatea cea mai potrivită pentru identificarea riscului?

  1. Se combină amenințările la adresa listei de contacte a clienților (acces neautorizat, fraudă internă, pierdere etc.) cu vulnerabilitățile care le-ar putea fi exploatate (conturi inactive neșterse, drepturi excesive acordate etc.), pentru a identifica evenimentele posibile
  2. Se estimează costul măsurilor pentru riscurile identificate, se implementează cele care se încadrează în buget, în ordine, și se înregistrează stadiul implementării
  3. Se șterge imediat contul fostului angajat rămas în lista de contacte a clienților, se restrâng drepturile de acces ale tuturor angajaților la domeniul strict necesar activității, iar întregul șir de acțiuni pentru acest activ se consideră astfel complet
  4. Se estimează separat probabilitatea de apariție și impactul pentru lista de contacte a clienților, se înmulțesc pentru a calcula amploarea riscului, apoi se compară cu criteriul de acceptare
Răspuns corectA. Se combină amenințările la adresa listei de contacte a clienților (acces neautorizat, fraudă internă, pierdere etc.) cu vulnerabilitățile care le-ar putea fi exploatate (conturi inactive neșterse, drepturi excesive acordate etc.), pentru a identifica evenimentele posibile

Identificarea riscului este etapa în care se combină amenințările și vulnerabilitățile unui activ pentru a identifica evenimentele posibile. Estimarea amplorii (probabilitate × impact) este analiza riscului, iar estimarea costurilor și implementarea măsurilor sunt etapa de tratare a riscului — ordinea este diferită. Corectarea unei vulnerabilități observate este o măsură utilă, dar oprirea aici lasă neidentificate alte combinații de amenințări și vulnerabilități. Se identifică mai întâi întregul tablou, apoi se stabilesc prioritățile.

Î19 | Aprecierea priorității

La compania A, metoda de calcul a nivelului de risc și criteriul de acceptare sunt definite prin regulament. Nivelul de risc se obține prin produsul „probabilitate de apariție (ridicată 3 · medie 2 · scăzută 1) × impact (ridicat 3 · mediu 2 · scăzut 1)”. Produsele de 6 sau mai mari sunt considerate riscuri inacceptabile, tratate prioritar. B din departamentul de vânzări a analizat riscurile departamentului prin această metodă și a obținut rezultatele de mai jos. Superiorul i-a spus: „Aș vrea să ne concentrăm mai întâi pe un singur caz.” Conform acestui criteriu, care risc trebuie tratat prioritar?

A社営業部 リスク分析結果(受容基準:積が6以上は受容できない)
No  リスク                          発生可能性  影響度  積1   顧客連絡先一覧の外部への漏えい  低(1)       高(3)   32   退職者アカウントによる不正閲覧  中(2)       高(3)   63   紙の契約書の紛失                中(2)       中(2)   44   展示会案内文の誤送信            高(3)       低(1)   3
  1. Nr. 2 (vizualizare neautorizată prin contul unui fost angajat)
  2. Nr. 3 (pierderea unui contract pe hârtie)
  3. Nr. 4 (trimitere greșită a invitației la expoziție către un destinatar eronat)
  4. Nr. 1 (scurgere externă masivă a listei de contacte a clienților)
Răspuns corectA. Nr. 2 (vizualizare neautorizată prin contul unui fost angajat)

Criteriul de acceptare este produsul de 6 sau mai mare, deci doar Nr. 2, cu produsul 6, este riscul inacceptabil. Nr. 1 are impact ridicat, dar probabilitate scăzută, cu produsul 3; Nr. 4 are probabilitate ridicată, dar impact scăzut, cu produsul 3; Nr. 3 are produsul 4 — toate în limitele criteriului. Este important să se compare nivelul de risc cu criteriul stabilit în prealabil, în loc să se decidă prioritatea doar după impact sau doar după probabilitate.

Î20 | Cele patru categorii de tratare

La compania A, departamentul de vânzări a organizat o ședință pentru a decide direcția de tratare a riscurilor, pe baza rezultatelor evaluării de risc. La ședință au participat directorul departamentului de vânzări, B și un reprezentant al departamentului de sisteme informatice. În urma discuțiilor, s-a decis ca fiecare dintre cele patru riscuri să fie tratat printr-o abordare diferită. B trebuie să raporteze deciziile comitetului de securitate informațională la nivelul întregii companii, clasificându-le pe tipuri de tratare a riscului. Iată conținutul deciziilor. Care este combinația corectă atunci când se clasifică fiecare tratare drept evitare a riscului, reducere a riscului, transfer al riscului sau menținere (acceptare) a riscului?

A社営業部 リスク対応の決定内容
No  リスク                      決めた対応1   展示会での名刺収集時の紛失  名刺の収集をやめ、来場者情報は取引先経由でのみ受け取る2   ファイルサーバへの不正侵入  アクセス権の見直しと多要素認証の導入を行う3   サイバー攻撃による損害賠償  サイバー保険に加入する4   社内掲示板の記載誤り        影響が小さいため対策は行わず、記録を残して年次で再評価する
  1. 1=evitare, 2=reducere, 3=transfer, 4=menținere
  2. 1=transfer, 2=reducere, 3=evitare, 4=menținere
  3. 1=reducere, 2=evitare, 3=menținere, 4=transfer
  4. 1=evitare, 2=transfer, 3=reducere, 4=menținere
Răspuns corectA. 1=evitare, 2=reducere, 3=transfer, 4=menținere

1 este evitare, deoarece se renunță complet la activitatea care generează riscul (colectarea cărților de vizită); 2 este reducere, deoarece se adaugă un control suplimentar pentru a scădea probabilitatea de apariție; 3 este transfer, deoarece printr-o asigurare se mută sarcina daunei asupra altcuiva; 4 este menținere (acceptare), deoarece se păstrează în limitele criteriului și se lasă o înregistrare a acceptării. Trebuie reținut și că menținerea nu înseamnă „a nu face nimic”, ci este o decizie prin care se înregistrează motivul și se revizuiește periodic.

Î21 | Risc rezidual

La compania A, departamentul de vânzări a implementat măsuri de reducere, precum revizuirea drepturilor de acces, pentru riscul de scurgere a listei de contacte a clienților, dar nivelul de risc a rămas ușor peste criteriul de acceptare. Ca măsură suplimentară se ia în considerare introducerea unui sistem dedicat de gestionare a scoaterii materialelor, care ar costa 8 milioane de yeni pe an. Pe de altă parte, dauna estimată din acest risc este de aproximativ 1 milion de yeni pe an. B trebuie să decidă cum să trateze riscul rămas. Care este reacția cea mai potrivită?

  1. Deoarece nivelul depășește criteriul de acceptare, se implementează neapărat o măsură suplimentară, indiferent de cost
  2. Se modifică metoda de calcul a nivelului de risc și se reface evaluarea, astfel încât să se încadreze în limitele criteriului de acceptare
  3. Se prezintă conducerii responsabile o analiză a raportului cost-beneficiu și a conținutului riscului rămas, se obține aprobarea ca risc rezidual și se păstrează o înregistrare
  4. Deoarece costul nu se justifică, B, ca lider de securitate informațională, decide singur să accepte riscul, fără a păstra vreo înregistrare
Răspuns corectC. Se prezintă conducerii responsabile o analiză a raportului cost-beneficiu și a conținutului riscului rămas, se obține aprobarea ca risc rezidual și se păstrează o înregistrare

Când se acceptă un risc rezidual care depășește criteriul de acceptare, este necesar să se prezinte raportul cost-beneficiu și conținutul riscului rămas, să se obțină aprobarea conducerii responsabile (managementului) și să se păstreze o înregistrare. Acceptarea la discreția angajatului sau a liderului, fără nicio înregistrare, înseamnă lipsa unei decizii organizaționale. Implementarea necondiționată a unei măsuri al cărei cost depășește semnificativ dauna estimată nu este rațională. Modificarea metodei de calcul pentru a se încadra în criteriu este o manipulare care face riscul să pară mai mic decât este în realitate și nu este permisă.

Î22 | Reevaluare

La compania A se efectuează anual, în aprilie, o evaluare de risc. În acest an fiscal, în iunie a fost introdus un nou serviciu cloud de suport comercial, prin care a început stocarea informațiilor despre clienți. În septembrie a intrat în vigoare o modificare legislativă privind manipularea datelor cu caracter personal. În noiembrie s-a produs un incident de infectare cu malware în alt departament, iar la nivelul întregii companii s-a emis o avertizare. În ianuarie, departamentul de vânzări și cel de planificare comercială au fuzionat, schimbând responsabilii și domeniul de autoritate. B consideră că „următoarea evaluare este în aprilie, deci până atunci se poate păstra rezultatul actual”. Care este observația cea mai potrivită la această idee?

  1. Introducerea unui serviciu nou, modificarea legislativă, producerea unui incident și schimbarea structurii organizatorice sunt toate evenimente care schimbă premisele evaluării și necesită o revizuire imediată, de fiecare dată
  2. Răspunsul la modificarea legislativă revine departamentului juridic și nu constituie un motiv de revizuire pentru evaluarea de risc a departamentului de vânzări
  3. Un incident produs în alt departament nu are legătură cu propriul departament, deci nu constituie un motiv de revizuire
  4. Odată ce evaluarea de risc a fost fixată la o dată anuală, schimbările apărute în cursul anului pot fi reflectate integral la următoarea evaluare, fără a fi necesară o revizuire punctuală
Răspuns corectA. Introducerea unui serviciu nou, modificarea legislativă, producerea unui incident și schimbarea structurii organizatorice sunt toate evenimente care schimbă premisele evaluării și necesită o revizuire imediată, de fiecare dată

Efectuarea periodică reprezintă frecvența minimă și nu înlocuiește reevaluarea atunci când premisele se schimbă. Un serviciu nou crește activele și amenințările care trebuie protejate, o modificare legislativă schimbă controalele necesare, un incident schimbă estimarea probabilității de apariție, iar o schimbare a structurii organizatorice schimbă responsabilii și domeniul de autoritate. Un incident din alt departament este și el o informație care arată posibilitatea ca aceeași amenințare să afecteze propriul departament, iar răspunsul la modificarea legislativă, ca revizuire a controalelor, privește și evaluarea de risc a propriului departament.

Î23 | Ordinea de începere

B din departamentul de vânzări al companiei A trebuie să efectueze pentru prima dată o evaluare de risc pentru departament. Are la îndemână registrul activelor informaționale finalizat săptămâna trecută, care conține denumirea activului, responsabilul de gestionare, valorile de evaluare a confidențialității/integrității/disponibilității și gradul de importanță. Superiorul i-a spus: „Timpul disponibil este limitat, așa că aș vrea să implementăm măsuri începând cu prioritățile cele mai înalte.” În companie există un regulament care definește metoda de calcul a nivelului de risc și criteriul de acceptare. Ce ar trebui să facă B în continuare?

  1. Se identifică riscurile prin combinarea amenințărilor și vulnerabilităților, începând cu activele de importanță ridicată, iar nivelul de risc se stabilește pe baza probabilității de apariție și a impactului
  2. Se colectează exemple de incidente din alte companii și se aplică uniform aceleași măsuri tuturor activelor
  3. Se implementează măsurile care vin în minte, în ordine, fără a folosi criteriul de acceptare
  4. Se solicită oferte de la mai mulți furnizori pentru produse utilizabile ca măsuri, pentru toate activele din registru, și se compară costul și eficiența
Răspuns corectA. Se identifică riscurile prin combinarea amenințărilor și vulnerabilităților, începând cu activele de importanță ridicată, iar nivelul de risc se stabilește pe baza probabilității de apariție și a impactului

Odată finalizat registrul și gradul de importanță, etapa următoare este identificarea amenințărilor și vulnerabilităților pentru activele de importanță ridicată (identificarea riscului) și stabilirea nivelului de risc pe baza probabilității de apariție și a impactului (analiza riscului). Apoi se stabilesc prioritățile prin comparație cu criteriul de acceptare. Solicitarea de oferte pentru produse sau aplicarea uniformă a exemplelor din alte companii înseamnă cheltuirea de fonduri fără a cunoaște amploarea riscului propriu. Implementarea măsurilor care vin în minte, fără criteriul de acceptare, ar amâna riscurile cu adevărat importante.

Î24 | Planul de tratare

La compania A, departamentul de vânzări a întocmit un plan de tratare a riscului, pe baza rezultatelor evaluării de risc. Formularul planului include, pentru fiecare rând: riscul vizat, măsura de tratare, responsabilul, termenul și modul de tratare a riscului rezidual rămas după implementare. Întocmirea a fost împărțită între responsabilii fiecărui risc, iar B a centralizat rezultatele. La centralizare, B observă că unele rânduri au fost predate cu câmpuri goale sau cu formulări neclare. Iată un extras din planul întocmit. Care dintre aceste planuri necesită cea mai urgentă revizuire?

A社営業部 リスク対応計画(抜粋)
No  リスク                      対応策                        責任者            期限            残留リスクの扱い1   退職者IDによる不正閲覧      退職手続にID即時停止を組込み  営業事務課長      10月末          受容し記録する2   紙の契約書の紛失            施錠書庫での保管と持出し記録  営業部長          11月末          受容し記録する3   ノートPC紛失時の情報漏えい  全台のディスク暗号化          情報システム部長  12月末          受容し記録する4   顧客情報の誤送信            注意喚起の周知                未定              できるだけ早く  未検討
  1. Nr. 4 — nu sunt stabilite nici responsabilul, nici termenul, iar tratarea riscului rezidual nu este nici ea decisă
  2. Nr. 2 — responsabilul este directorul, o funcție prea înaltă, ceea ce face măsura ineficientă în practică
  3. Nr. 3 — responsabilul nu este din departamentul de vânzări, ci este alocat responsabilului unui departament complet diferit
  4. Nr. 1 — măsura de tratare se bazează doar pe o procedură operațională, nu pe un mijloc tehnic
Răspuns corectA. Nr. 4 — nu sunt stabilite nici responsabilul, nici termenul, iar tratarea riscului rezidual nu este nici ea decisă

Planul de tratare a riscului trebuie să stabilească neapărat, pe lângă măsura de tratare, responsabilul, termenul și modul de tratare a riscului rezidual. La Nr. 4, responsabilul este nedefinit, termenul este „cât mai curând posibil”, iar tratarea riscului rezidual nu a fost nici măcar analizată — un exemplu tipic de plan care rămâne neimplementat până la următoarea evaluare. Faptul că măsura de tratare este o procedură operațională nu constituie o problemă în sine, iar numirea directorului ca responsabil nu este respinsă doar pentru că funcția este înaltă. Chiar dacă executantul este dintr-un alt departament, este potrivit dacă responsabilul este clar precizat, cu acordul părților.

Î25 | Raport cost-beneficiu

La compania A, departamentul de vânzări analizează tratarea riscului de scurgere a informațiilor prin pierderea unui laptop pe care sunt stocate informații despre clienți. Dauna estimată în caz de scurgere este de 5 milioane de yeni per caz, iar din experiența anterioară, pierderea are loc aproximativ o dată la 5 ani, adică se estimează 0,2 cazuri pe an. Varianta A este introducerea unui software de criptare a discului, cu un cost anual de 300.000 de yeni, care previne aproape complet scurgerea chiar și în caz de pierdere. Varianta B este înlocuirea integrală a laptopurilor de scos în deplasare cu modele echipate cu funcție anti-pierdere, cu un cost anual de 4 milioane de yeni. Varianta C constă în a nu implementa nicio măsură și a plăti clienților o compensație în caz de pierdere, cu o cheltuială anuală estimată de 1 milion de yeni. Ce ar trebui să prezinte B în ședința de conducere?

  1. Deoarece amploarea riscului nu poate fi în principiu exprimată în bani, se renunță complet la compararea raportului cost-beneficiu al măsurilor
  2. Deoarece costul fiecărei măsuri depășește dauna anuală estimată, nu se implementează nicio măsură și se alege direct varianta C
  3. Dauna anuală estimată este de 1 milion de yeni, iar varianta A, care previne aproape complet scurgerea cu doar 300.000 de yeni pe an, este cea mai avantajoasă din punctul de vedere al raportului cost-beneficiu
  4. Trebuie aleasă varianta B, cea mai puternică măsură, iar mărimea costului anual de 4 milioane de yeni nu trebuie luată neapărat în considerare
Răspuns corectC. Dauna anuală estimată este de 1 milion de yeni, iar varianta A, care previne aproape complet scurgerea cu doar 300.000 de yeni pe an, este cea mai avantajoasă din punctul de vedere al raportului cost-beneficiu

Dauna anuală estimată este de 5 milioane de yeni × 0,2 cazuri = 1 milion de yeni. Varianta A previne aproape complet scurgerea cu doar 300.000 de yeni pe an, obținând un efect cu un cost mult sub dauna estimată, deci este cea mai rațională. Varianta B, cu 4 milioane de yeni pe an, depășește semnificativ dauna estimată și are un raport cost-beneficiu slab. Varianta C, cu o cheltuială estimată de 1 milion de yeni pe an, este mai dezavantajoasă decât varianta A, iar premisa că toate măsurile depășesc dauna este în sine greșită. Prezentarea raportului cost-beneficiu oferă conducerii un element de bază pentru decizie.

Exersare: rezolvați întrebările de pe această pagină

Acesta este un instrument de exersare cu întrebări în ordine aleatorie (funcționează când JavaScript este activat). Puteți citi oricum toate întrebările și explicațiile de mai sus.

* Explicațiile sunt informații în scop de studiu. Tematica și sistemul examenelor se schimbă de la an la an, așa că verificați întotdeauna anunțurile oficiale ale organizatorului examenului.

Această pagină este o traducere a textului original în japoneză. Dacă traducerea diferă de original, prevalează versiunea în japoneză. Vedeți originalul în japoneză