·
Vivemos num mundo onde a incerteza faz parte do dia a dia das organizações. Ciberataques, interrupções operacionais, alterações legislativas, eventos climáticos, problemas na cadeia de abastecimento ou mudanças tecnológicas são apenas alguns exemplos de riscos que podem comprometer o cumprimento dos objetivos de uma organização. Conhece a ISO 31000 para gestão de risco?
A ISO 31000 é uma norma internacional publicada pela International Organization for Standardization (ISO) que estabelece diretrizes para a gestão de risco. Ao contrário de outras normas, como a ISO/IEC 27001, a ISO 31000 não é certificável. O objetivo é apoiar as organizações na criação de uma cultura de gestão de risco, aplicável a qualquer setor de atividade, independentemente da sua dimensão.
Mais do que uma metodologia, a ISO 31000 promove uma forma de pensar a gestão, onde o risco deixa de ser visto apenas como uma ameaça e passa também a representar oportunidades de melhoria e criação de valor.
Segundo a ISO 31000, uma gestão de risco eficaz deve:
O processo de gestão de risco
A ISO 31000 define um processo contínuo composto por várias etapas:
A gestão de risco não é responsabilidade exclusiva de um departamento. É uma responsabilidade coletiva.
Na área da cibersegurança, a ISO 31000 serve frequentemente como base para a implementação de processos de gestão do risco.
Normas como a ISO/IEC 27001, a ISO/IEC 27005, o NIST Cybersecurity Framework ou os requisitos da Diretiva NIS2 assentam numa abordagem baseada no risco. Antes de implementar controlos técnicos, é essencial compreender quais os ativos críticos, as ameaças existentes, as vulnerabilidades e o impacto potencial para a organização.
Sem uma adequada gestão de risco, qualquer estratégia de cibersegurança ficará inevitavelmente incompleta.
Gerir riscos não é prever o futuro. É preparar a organização para responder ao que o futuro possa trazer.
Fonte: Pplware




