複選題
36. 關於風險處理相關議題的敘述,下列哪些正確?
(A) 制定資訊安全目標,可依據風險處理的實施狀況來
量化其達成結果
(B) 風險處理的計畫,需細部描述其內容,包含實施內
容及相關負責人員等
(C) 風險處理的方式必須以修正風險的選項處理
(D) 風險分析結果可能性高、衝擊大的可考量選用避免
風險
答案:登入後查看
統計: A(617), B(630), C(187), D(513), E(0) #3102127
統計: A(617), B(630), C(187), D(513), E(0) #3102127
詳解 (共 3 筆)
#7482637
關於風險處理(Risk Treatment)相關議題,各選項的解析如下:
-
(A) 正確:制定資訊安全目標(或績效衡量指標)時,組織可以透過風險處理的實施狀況、控制措施的執行成果與殘餘風險的管理,來量化或評估其達成結果。
-
(B) 正確:風險處理計畫(Risk Treatment Plan)必須詳細規劃並記錄具體內容,包含所採取的實施內容、所需資源、預訂完成日期以及相關的負責人員等。
-
(C) 錯誤:風險處理的方式並不侷限於「修正風險」(降低風險)。根據標準的風險處理選項(如 ISO 27001 / ISO 31000),常見的方式還包括:避免風險(終止活動)、轉移或分散風險(如投保或外包),以及接受風險等。
-
(D) 正確:當風險分析的結果顯示該風險發生的「可能性高」且「衝擊(影響程度)大」時,若無法透過其他方式有效降低,組織通常會考慮採用「避免風險」(Risk Avoidance)的策略(例如停止該項高風險的業務或作業)。
1
0