Rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Rozdział 2 — czeństwa teleinformatycznego oraz zapoznanie z pro- cedurami bezpiecznej eksploatacji w zakresie, jaki ich Podstawowe wymagania bezpieczeństwa dotyczy. teleinformatycznego
§ 20
Obowiązuje1. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych obejmuje:
8. Częstotliwość okresowego przeprowadzania szacowania ryzyka, o którym mowa w ust. 7 pkt 5,
1) analizę ryzyka, na którą składają się: określa się w dokumentacji bezpieczeństwa systemu
a) identyfikacja ryzyka, teleinformatycznego.
b) określenie wielkości ryzyk; § 21. 1. W ramach postępowania z ryzykiem możli- we jest:
2) ocenę ryzyka.
1) obniżanie ryzyka przez wdrażanie zabezpieczeń;
2. W ramach identyfikacji ryzyka określa się:
2) pozostawienie ryzyka na poziomie określonym w procesie szacowania ryzyka i zaniechanie dal-
1) zasoby systemu teleinformatycznego; szych działań;
2) zagrożenia;
3) unikanie ryzyka przez niepodejmowanie działań
3) podatności; będących źródłem ryzyka;
4) przeniesienie ryzyka na inny podmiot w zakresie
4) zabezpieczenia; odpowiedzialności za zarządzanie ryzykiem bez
5) skutki wystąpienia incydentu bezpieczeństwa tele- możliwości przeniesienia odpowiedzialności za informatycznego. skutki wynikające z naruszenia poufności, integral- ności lub dostępności informacji niejawnych prze- twarzanych w systemie teleinformatycznym.
3. W procesie określania wielkości ryzyk wyznacza www.rcl.gov.pl się poziomy zidentyfikowanych ryzyk.
2. Doboru zabezpieczeń, o których mowa w ust. 1 pkt 1, dokonuje się z uwzględnieniem zaleceń.
4. W procesie oceny ryzyka porównuje się wyzna- czone poziomy ryzyk z tymi, które można zaakcepto-
3. Dla ryzyk, które nie mogą być zaakceptowane ze wać. Na podstawie oceny podejmuje się decyzję co względu na ich zbyt wysoki poziom, proces postępo- do dalszego postępowania z ryzykami. wania z ryzykiem przeprowadza się ponownie, anali- zując inne warianty.
5. Wstępne szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się przed podję- 4. Ryzyka pozostające po procesie postępowania ciem decyzji o wprowadzeniu niezbędnych zabezpie- z ryzykiem (ryzyka szczątkowe) podlegają procesowi czeń w systemie teleinformatycznym. akceptacji ryzyka.
Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.