风险评估

目录

  1. 介绍
  2. 注意事项
  3. 投资
  1. 任务
  2. 可行途径
  3. 基线
  1. 详细
  2. 组合
  3. 常用方法
  1. 方法
  2. 项目建议书

介绍

注意事项

风险评估风险评估

风险评估过程注意事项

在风险评估过程中,有几个关键的问题需要考虑。

首先,要确定保护的对象(或者资产)是什么?它的直接和间接价值如何?

其次,资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性有多大?

第三,资产中存在哪些弱点可能会被威胁所利用?利用的容易程度又如何?

第四,一旦威胁事件发生,组织会遭受怎样的损失或者面临怎样的负面影响?

最后,组织应该采取怎样的安全措施才能将风险带来的损失降低到最低程度?

解决以上问题的过程,就是风险评估的过程。

进行风险评估时,有几个对应关系必须考虑:

每项资产可能面临多种威胁

威胁源(威胁代理)可能不止一个

每种威胁可能利用一个或多个弱点

投资

项目投资风险评估报告是分析确定风险的过程,在国际投资领域中,为减少投资人的投资失误和风险,每一次投资活动都必须建立一套科学的,适应自己的投资活动特征的理论和方法。项目投资风险评估报告是利用丰富的资料和数据,定性和定量相结合,对投资项目的风险进行全面的分析评价,采取相应的措施去减少、化解、规避风险的途径。

项目投资风险评估报告是在全面系统分析目标企业和项目的基础上,按照国际通行的投资风险评估方法,站在第三方角度客观公正地对企业、项目的投资风险进行分析。投资风险评估报告包含了投资决策所关心的全部内容,如企业详细介绍、项目详细介绍、产品和服务模式、市场分析、融资需求、运作计划、竞争分析、财务分析等内容,并在此基础上,以第三方角度,客观公正地对投资风险进行评估。

任务

风险评估的主要任务包括:

识别评估对象面临的各种风险

评估风险概率和可能带来的负面影响

确定组织承受风险的能力

确定风险消减和控制的优先等级

推荐风险消减对策

可行途径

在风险管理的前期准备阶段,组织已经根据安全目标确定了自己的安全战略,其中就包括对风险评估战略的考虑。所谓风险评估战略,其实就是进行风险评估的途径,也就是规定风险评估应该延续的操作过程和方式。

风险评估的操作范围可以是整个组织,也可以是组织中的某一部门,或者独立的信息系统、特定系统组件和服务。影响风险评估进展的某些因素,包括评估时间、力度、展开幅度和深度,都应与组织的环境和安全要求相符合。组织应该针对不同的情况来选择恰当的风险评估途径。实际工作中经常使用的风险评估途径包括基线评估、详细评估和组合评估三种。

基线

如果组织的商业运作不是很复杂,并且组织对信息处理和网络的依赖程度不是很高,或者组织信息系统多采用普遍且标准化的模式,基线风险评估(Baseline Risk Assessment)就可以直接而简单地实现基本的安全水平,并且满足组织及其商业环境的所有要求。

采用基线风险评估,组织根据自己的实际情况(所在行业、业务环境与性质等),对信息系统进行安全基线检查(拿现有的安全措施与安全基线规定的措施进行比较,找出其中的差距),得出基本的安全需求,通过选择并实施标准的安全措施来消减和控制风险。所谓的安全基线,是在诸多标准规范中规定的一组安全控制措施或者惯例,这些措施和惯例适用于特定环境下的所有系统,可以满足基本的安全需求,能使系统达到一定的安全防护水平。组织可以根据以下资源来选择安全基线:

国际标准和国家标准,例如BS 7799-1、ISO 13335-4;

行业标准或推荐

来自其他有类似商务目标和规模的组织的惯例。

当然,如果环境和商务目标较为典型,组织也可以自行建立基线。

基线评估的优点是需要的资源少,周期短,操作简单,对于环境相似且安全需求相当的诸多组织,基线评估显然是最经济有效的风险评估途径。当然,基线评估也有其难以避免的缺点,比如基线水平的高低难以设定,如果过高,可能导致资源浪费和限制过度,如果过低,可能难以达到充分的安全,此外,在管理安全相关的变化方面,基线评估比较困难。

基线评估的目标是建立一套满足信息安全基本目标的最小的对策集合,它可以在全组织范围内实行,如果有特殊需要,应该在此基础上,对特定系统进行更详细的评估。

详细

详细风险评估要求对资产进行详细识别和评价,对可能引起风险的威胁和弱点水平进行评估,根据风险评估的结果来识别和选择安全措施。这种评估途径集中体现了风险管理的思想,即识别资产的风险并将风险降低到可接受的水平,以此证明管理者所采用的安全控制措施是恰当的。

风险识别

“风险识别”(risk identification)是发现、承认和描述风险的过程。风险识别包括对风险源、风险事件、风险原因及其潜在后果的识别。风险识别包括历史数据、理论分析、有见识的意见、专家的意见,以及利益相关方的需求。

风险评价

“风险评价”(risk evaluation)是把风险分析的结果与风险准则相比较,以决定风险和/或其大小是否可接受或可容忍的过程。正确的风险评价有助于组织对风险应对的决策。

详细评估的优点在于:

1、组织可以通过详细的风险评估而对信息安全风险有一个精确的认识,并且准确定义出组织的安全水平和安全需求;

2、详细评估的结果可用来管理安全变化。当然,详细的风险评估可能是非常耗费资源的过程,包括时间、精力和技术,因此,组织应该仔细设定待评估的信息系统范围,明确商务环境、操作和信息资产的边界。

组合

基线风险评估耗费资源少、周期短、操作简单,但不够准确,适合一般环境的评估;详细风险评估准确而细致,但耗费资源较多,适合严格限定边界的较小范围内的评估。基于在实践当中,组织多是采用二者结合的组合评估方式。

为了决定选择哪种风险评估途径,组织首先对所有的系统进行一次初步的高级风险评估,着眼于信息系统的商务价值和可能面临的风险,识别出组织内具有高风险的或者对其商务运作极为关键的信息资产(或系统),这些资产或系统应该划入详细风险评估的范围,而其他系统则可以通过基线风险评估直接选择安全措施。

这种评估途径将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果,而且,组织的资源和资金能够应用到最能发挥作用的地方,具有高风险的信息系统能够被预先关注。当然,组合评估也有缺点:如果初步的高级风险评估不够准确,某些本来需要详细评估的系统也许会被忽略,最终导致结果失准。

常用方法

方法

一、风险因素分析法

风险因素分析法是指对可能导致风险发生的因素进行评价分析,从而确定风险发生概率大小的风险评估方法。其一般思路是:调查风险源→识别风险转化条件→确定转化条件是否具备→估计风险发生的后果→风险评价。

二、模糊综合评价法

三、内部控制评价法

内部控制评价法是指通过对被审计单位内部控制结构的评价而确定审计风险的一种方法。由于内部控制结构与控制风险直接相关,因而这种方法主要在控制风险的评估中使用。注册会计师对于企业内部控制所做出的研究和评价可分为三个步骤:

四、分析性复核法

分析性复核法是注册会计师对被审计单位主要比率或趋势进行分析,包括调查异常变动以及这些重要比率或趋势与预期数额和相关信息的差异,以推测会计报表是否存在重要错报或漏报可能性。常用的方法有比较分析法、比率分析法、趋势分析法三种。

五、定性风险评价法

定性风险评价法是指那些通过观察、调查与分析,并借助注册会计师的经验、专业标准和判断等能对审计风险进行定性评估的方法。它具有便捷、有效的优点,适合评估各种审计风险。主要方法有:观察法、调查了解法、逻辑分析法、类似估计法。

六、风险率风险评价法

风险率风险评价法是定量风险评价法中的一种。它的基本思路是:先计算出风险率,然后把风险率与风险安全指标相比较,若风险率大于风险安全指标,则系统处于风险状态,两数据相差越大,风险越大。

风险率等于风险发生的频率乘以风险发生的平均损失,风险损失包括无形损失,无形损失可以按一定标准折换或按金额进行计算。风险安全指标则是在大量经验积累及统计运算的基础上,考虑到当时的科学技术水平、社会经济情况、法律因素以及人们的心理因素等确定的普遍能够接受的最低风险率。风险率风险评价法可在会计师事务所以及注册会计师行业风险管理中使用。

项目建议书

风险评估项目建议书

任务名称
建议单位及地址
联系人及
联系方式
建议评估模式*
非应急评估( ) 应急评估 ( )
风险来源和性质
风险名称
进入食物链方式
污染的食物种类
在食物中的含量
风险涉及范围
相关检验数据和结论
已经发生的健康影响
国内外已有的管理措施
其他有关信息和资料
(包括信息来源、获得时间、核实情况)

*建议采用应急评估应当提供背景情况和理由。

建议单位:(签章) 日期:


风险评估

相关推荐

威露士

目录 ▪ 最新动态 ▪ 发展历程 ▪ 2013年 ▪ 2012年 ▪ 免洗洁手液 ▪ 洗衣液 ▪ 泡沫洗手液最新动态 参与支持中国疾控中心幼儿疾病影响研究; 是麦当劳长期合作伙伴; 获得沃尔玛—最佳突破奖(Best Breakthrough Supplier of 2012-Consumables)。 发展历程2... (继续浏览)

火雅

简介 火雅(郭静)《爱在八万里》艺名:火雅火雅(郭静)  姓名:郭静   身高:173CM   爱好:一个人听首喜欢的音乐    最喜欢的颜色:军装的颜色   最要感谢的人:母亲   最喜欢的品牌:GUCCI、NEW BLANCE、玫琳凯    最欣赏的歌手:韩红   最崇拜的音乐人:胡力   最想去的地方:法国-巴黎   拥有高亢独特... (继续浏览)

SP

目录 1 sp动漫 2 StreetPrint ▪ 英文缩写 3 SP试剂 ▪ 其他的有 4 SP概念 ▪ SP概念分类sp动漫SP=动画特别篇 在日本动画中一般正传出完之后因为市场反应很热烈会为了赚钱而推出特别篇,也就是SP,这里SP是スッペシャル Special的简写,意思就是两个小时左右的特别篇。 StreetPrint是从美国原装进口的彩色路... (继续浏览)

中国电信

目录 ▪ 简介 ▪ 内部管理 ▪ 发展历史 ▪ 通信能力 ▪ 传输网 ▪ 交换网 ▪ 数据及互联网 ▪ 国际通信能力 ▪ 移动网络 ▪ 业务发展 ▪ 企业标识 ▪ 企业文化 ▪ 人力资源 ▪ 重点品牌 ▪ 小灵通 ▪ 技术特征 ▪ 商务领航简介中国电信中国电信即是中国电信集团公司,是按照国家电信体制改革方案组建的特大型国有通信企业。中国电信作为中国主体... (继续浏览)

2004年雅典奥运会

目录 ▪ 大会简介 ▪ 申办经过 ▪ 奥运会背景 ▪ 火炬传递 ▪ 开幕式 ▪ 闭幕式 ▪ 赛事规模 ▪ 赛况简介 ▪ 出现问题 ▪ 奖牌榜 ▪ 幕后事件 ▪ 明星运动员 ▪ 菲尔普斯 ▪ 内斯特连科 ▪ 刘翔 ▪ 姚明 ▪ 唐功红 ▪ 杜丽 ▪ 陈诗欣 ▪ 李婷/孙甜甜大会简介第二十八届夏季奥林匹克运动会开幕式第二十八届夏季奥林匹克运动会于2004年8... (继续浏览)

非典

目录 1 “非典型肺炎”元凶冠状病毒 2 致病原因 3 非典症状 4 临床表现 5 传播途径 6 诊断 7 预防治疗 8 后遗症“非典型肺炎”元凶冠状病毒“非典”是指自2003年以来我国局部地区发生的一类由冠状病毒引起的肺部感染病症。它是主要通过近距离空气飞沫和密切接触传染的呼吸道传染病,临床主要表现为肺炎,在家庭和医院有显著的聚集现象。而典型肺炎是指由肺炎... (继续浏览)

公益

目录 ▪ 公益的起源 ▪ 公益实践  ▪ 著名公益组织 ▪ 国际红十字会与红新月会联合会 ▪ 国际红十字会 ▪ 世界自然保护联盟 ▪ 国际绿色和平组织 ▪ 野生动物保护组织 ▪ 世界自然基金会 ▪ 国际爱护动物基金会 ▪ 中华慈善总会 ▪ 中国福利会 ▪ 中国收养中心 ▪ 中国少年儿童基金会 ▪ 中国青少年发展基金会 ▪ 中国野生动物保护协会 ▪ ... (继续浏览)

口水战

简介出现于民主的国家,早见于学者之间的学术争论,网络出项后,风行于各大论坛。尤以高校BBS为盛。该论战没有正义与非正义之分。远离硝烟弥漫的战场实行xxx的思想统治,不实的虚夸、对骂话语权。胜利的一方永远只属于人众者。但其现实性和自由度是极其值得推崇的,在现实虚伪的社会,论战的双方都认为网络才是真实的自我。口水战是一种交流,是一种探讨,更是一种观点的表达。我可... (继续浏览)

农夫山泉

目录 ▪ 发展简史 ▪ 企业理念 ▪ 环保理念 ▪ 天然理念 ▪ 健康理念 ▪ 产品特点 ▪ 社会评价 ▪ 大事件 ▪ 虫卵事件 ▪ 抄袭事件 ▪ 质量事件 ▪ 颜色各异 ▪ 标准门 ▪ 举报京华时报 ▪ 商标事件 ▪ 推婴幼儿饮用水发展简史农夫山泉浙江千岛湖养生堂饮用水有限公司(农夫山泉股份有限公司前身)于1996年9月在浙江省建德市成立,位于国家一级水资... (继续浏览)

莱特兄弟

目录 ▪ 人物简介 ▪ 人物背景 ▪ 人物事迹 ▪ 童年趣事 ▪ 发明飞机 ▪ 试飞成功 ▪ 滑翔试验 ▪ 人物荣誉 ▪ 奖章 ▪ 重要影响人物简介 莱特兄弟(Wright Brothers ),兄:莱特兄弟兄:维尔伯·莱特(Wilbur Wright,1867.4.16 --- 1912.5.12),弟:奥维尔·莱特(Orville Wri... (继续浏览)

90年代

目录 1 90年代中国大事记 2 90年代世界大事记90年代中国大事记1990年9月22日,第11届亚运会在北京开幕。 1992年7月30日,中国正式加入《世界版权公约》。1992年10月12—18日,中共十四大在北京举行,大会选出新的中央委员会,并决定不再设立中央顾问委员会。1993年2月20日,京九铁路建设全面展开。京九铁路全长2500公里,总投资... (继续浏览)

百事可乐

目录 ▪ 发展简史 ▪ 相关信息 ▪ 代言人员 ▪ 慈善捐赠 ▪ 广告口号 ▪ 核心竞争力 ▪ 成分 ▪ 发展计划 ▪ 广告配乐 ▪ 相关事件 ▪ 色素风波 ▪ 致癌事件 ▪ 最新动态发展简史百事可乐经过十七年的成功,Bradham认为糖的价格会大升,逐把不少资产用作购买糖。但事与愿违,糖价没有上升,反而下跌,因此蒸发了不少财富,他的百事可乐于1923年宣布... (继续浏览)

郭富城

目录 ▪ 演艺经历 ▪ 音乐生涯 ▪ 舞台生涯 ▪ 电影时代 ▪ 个人生活 ▪ 赛车马主 ▪ 郭富城头 ▪ 经纪人小美 ▪ 公布恋情 ▪ 个人蜡像 ▪ 主要作品 ▪ 参演电影 ▪ 参演电视剧 ▪ 参与MV演出 ▪ 单曲 ▪ 演唱会记录 ▪ 社会活动 ▪ 慈善活动 ▪ 个人慈善演唱会 ▪ 春晚演出 ▪ 获奖记录 ▪ 音乐获奖 ▪ 大使荣誉 ▪ 综合荣誉 ▪ 电... (继续浏览)

珍妮·杰克逊

目录 ▪ 早年经历 ▪ 演艺经历 ▪ 个人生活 ▪ 主要作品 ▪ 音乐作品 ▪ MV合集 ▪ 影音作品 ▪ 历年巡演 ▪ 获奖记录 ▪ 人物评价早年经历珍妮·杰克逊珍妮·杰克逊,1966年5月16日出生在美国印第安纳州的一个黑人家庭,是家族九个孩子中最小的一个。 当她还在蹒跚学步的时候,她的兄长杰基、蒂托、杰梅因、马龙和迈克尔就组成了杰克逊五人组在夜总... (继续浏览)

迈克尔·杰克逊

目录 ▪ 人物生平 ▪ 早年经历 ▪ 80年代 ▪ 90年代 ▪ 21世纪 ▪ 个人生活 ▪ 外型 ▪ 造型特色 ▪ 种族认同 ▪ 梦幻庄园 ▪ 婚姻生活 ▪ 主要作品 ▪ 音乐作品 ▪ 演唱会记录 ▪ 参演电影 ▪ 出版图书 ▪ 社会活动 ▪ 获奖记录 ▪ 人物评价 ▪ 媒体评论人物生平早年经历迈克尔·杰克逊迈克尔杰克逊,1958年8月29日出生于美国印第... (继续浏览)

奥林匹克花园

目录 ▪ 小区介绍 ▪ 项目介绍 ▪ 基本信息 ▪ 交通状况 ▪ 周边配套 ▪ 就近楼盘 ▪ 公园简介 ▪ 公园主旨 ▪ 北京奥林匹克花园 ▪ 小区简介 ▪ 交通状况 ▪ 周边信息 ▪ 长沙 ▪ 项目介绍 ▪ 基本信息: ▪ 楼盘详情 ▪ 配套信息 ▪ 售卖信息 ▪ 楼盘简介 ▪ 周边配套 ▪ 交通线路 ▪ 福州 ▪ 项目介绍 ▪ 项目配套 ▪ 基本信息 ... (继续浏览)

不失时宜

  【词目】不失时宜   【释义】失:失去、错过;时宜:当时的需要。不符合时势和趋势。 ... (继续浏览)

科健

目录 ▪ 公司简介 ▪ 业绩 ▪ 服务中心公司简介科健中国科健股份有限公司成立于1984年,隶属于中国科学院,是深圳证券交易所的xxx家高科技上市公司(深股0035,中科健A)。十馀年来,辉煌的业绩一次次验证了科健人不懈的努力,承担并完成多项国家和中科院重大科技攻关项目,成为最先介入数字信息技术研制发展的中国企业之一。 中国科健以振兴民族通信工业为己任... (继续浏览)

第十四届亚运会

目录 ▪ 简介 ▪ 基本资料 ▪ 概要 ▪ 会徽 ▪ 吉祥物 ▪ 火炬 ▪ 比赛场馆 ▪ 比赛概述 ▪ 大会内容 ▪ 中、韩、日“三国鼎立” ▪ 第二集团“金金计较” ▪ 奖牌榜 ▪ 举办城市介绍 ▪ 开幕式 ▪ 闭幕式 ▪ 风云人物 ▪ 大会之最 ▪ 参考资料简介基本资料届数:第十四届 2002年釜山亚运会日期:2002年9月29日至10月1... (继续浏览)

金六福

目录 ▪ 企业简介   ▪ 名称特点 ▪ 行业地位 ▪ 六福文化 ▪ 品牌简介   ▪ 营销策略 ▪ 媒体传播 ▪ 体育行销 ▪ 重大体育赛事的赞助商 ▪ 创意策略 ▪ 广告主题 ▪ 品牌荣誉  ▪ 消费者喜爱的知名品牌产品; ▪ 重大体育赛事的赞助商 ▪ 经典的品牌建设 ▪ 创造营销神话 ▪ 记事要闻 ▪ 珠宝品牌企业简介  金六福金六福[1] 酒业销售有... (继续浏览)