Sistema Digital de Gestão de Riscos
Introdução
Em geral
Análise de risco informático é um processo que inclui a identificação dos ativos informáticos, das suas vulnerabilidades e ameaças a que estão expostos, bem como da sua probabilidade de ocorrência e do seu impacto, de forma a determinar os controlos adequados para aceitar, reduzir, transferir ou evitar a ocorrência do risco.
Tendo em conta que a exploração de um risco causaria danos ou perdas financeiras ou administrativas a uma empresa ou organização, existe a necessidade de poder estimar a magnitude do impacto do risco a que está exposta através da aplicação de controlos. Esses controles, para serem eficazes, devem ser implementados em conjunto, formando uma arquitetura de segurança com a finalidade de preservar as propriedades de confidencialidade, integridade e disponibilidade dos recursos que estão em risco.
Os riscos de segurança da informação devem ser considerados no contexto do negócio, e as inter-relações com outras funções empresariais, tais como recursos humanos, desenvolvimento, produção, operações, administração, TI, finanças, etc., e os clientes devem ser identificados para obter uma imagem global e completa desses riscos.
Toda organização tem uma missão. Nesta era digital, as organizações que utilizam sistemas tecnológicos para automatizar os seus processos ou informações devem estar conscientes de que a gestão do risco cibernético desempenha um papel crítico.
O objetivo principal da gestão do risco cibernético deve ser “proteger a organização e a sua capacidade de gerir a sua missão”, e não apenas a proteção dos ativos de TI. Além disso, o processo não deve ser tratado apenas como uma função técnica gerada pelos especialistas em tecnologia que operam e gerem os sistemas, mas como uma função de gestão essencial por toda a organização.
É importante lembrar que risco é o impacto negativo no exercício da vulnerabilidade, considerando a probabilidade e a importância da ocorrência. Portanto, podemos dizer em termos gerais que a gestão de riscos é o processo de identificação, avaliação e tomada de decisões para reduzir o risco a um nível aceitável.
A análise de risco informático é um elemento que faz parte do programa de gestão de continuidade de negócios (Business Continuity Management).
Na análise de risco informático é necessário identificar se existem controlos que ajudem a minimizar a probabilidade de ocorrência da vulnerabilidade (risco controlado); se não existirem, a vulnerabilidade será um risco não controlado.