複選題
36. 關於風險處理相關議題的敘述,下列哪些正確?
(A) 制定資訊安全目標,可依據風險處理的實施狀況來 量化其達成結果
(B) 風險處理的計畫,需細部描述其內容,包含實施內 容及相關負責人員等
(C) 風險處理的方式必須以修正風險的選項處理
(D) 風險分析結果可能性高、衝擊大的可考量選用避免 風險

答案:登入後查看
統計: A(617), B(630), C(187), D(513), E(0) #3102127

詳解 (共 3 筆)

#5908871
根據風險管理和資訊安全的常識和最佳做法,...
(共 395 字,隱藏中)
前往觀看
12
0
#5882726
風險處理的方式有以下幾種: 風險規避:避...
(共 102 字,隱藏中)
前往觀看
9
0
#7482637

關於風險處理(Risk Treatment)相關議題,各選項的解析如下:

  • (A) 正確:制定資訊安全目標(或績效衡量指標)時,組織可以透過風險處理的實施狀況、控制措施的執行成果與殘餘風險的管理,來量化或評估其達成結果。

  • (B) 正確:風險處理計畫(Risk Treatment Plan)必須詳細規劃並記錄具體內容,包含所採取的實施內容、所需資源、預訂完成日期以及相關的負責人員等。

  • (C) 錯誤:風險處理的方式並不侷限於「修正風險」(降低風險)。根據標準的風險處理選項(如 ISO 27001 / ISO 31000),常見的方式還包括:避免風險(終止活動)、轉移或分散風險(如投保或外包),以及接受風險等。

  • (D) 正確:當風險分析的結果顯示該風險發生的「可能性高」且「衝擊(影響程度)大」時,若無法透過其他方式有效降低,組織通常會考慮採用「避免風險」(Risk Avoidance)的策略(例如停止該項高風險的業務或作業)。

1
0