《ISO/TRR 181288:20144信息与文献文件过程和文件系统中的风险评估》及其借鉴

来源 :北京档案 | 被引量 : 0次 | 上传用户:amorg
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:文件风险评估是文件安全管理的重要前提和基础,也是档案信息化建设的重要课题。ISO/TR 18128:2014标准的制定,为信息化建设背景下组织有效开展文件过程和文件系统的风险评估提供了指南,旨在确保文件能持续地满足组织业务活动的需要。
  关键词:文件过程文件系统风险评估
  “ISO/TR 18128:2014 Information and Documentation- Risk assessment for records processes and systems”and the Implications
  Abstract: Risk assessment is fundamental for the security management of records; it is also an im? portant issue for security management of electronic records. The publication of ISO/TR18128: 2014 has provided guidelines for the effective risk assessment of records processes and records systems for organi? zations in the processes of construction of informa? tion society and application of information technolo? gies, it aims to ensure records can consistently meet the demands of business activities of an organization.
  Key words: records processes; records system; risk assessment
  一、制定背景
  风险评估是风险管理的一个重要环节,我国信息安全管理国家标准《信息安全风险评估规范》(GB/ T20984- 2007)、《信息安全风险管理指南》(GB/ Z24364-2009)将风险评估作为信息安全领域的一个重要控制手段。文件过程和文件系统的风险评估是信息化建设中文件安全管理的重要前提和基础,也是档案信息化建设的重要课题。ISO/TR 18128:2014标准的制定,首次明确了文件管理过程中的风险评估要求,旨在协助组织在文件过程和文件系统中有效地开展风险评估,以确保文件能够持续地满足组织业务活动的需要。
  ISO/TR 18128:2014适用于组织机构的文件管理专业人员或对文件负责的管理人员,审计人员或对组织机构风险管理方案负责的管理人员;适用于所有类型的组织机构,不论其规模、活动性质、职能复杂程度和组织结构如何。
  二、标准内容
  该标准由八章构成,其内容包括:第一章范围、第二章规范性引用文件、第三章术语和定义、第四章组织风险评估的准则、第五章风险识别、第六章分析识别出的风险、第七章风险评价、第八章通示识别出的风险。此外,该标准还有三个资料性附录,附录A:风险登记簿中记录的风险条目示例,附录B:识别不确定性领域的检查清单示例,附录C:基于ISO27001的附录A控制使用指南。
  ISO/TR 18128:2014标准所提供的相关指导和示例源自ISO 31000:2009 (见图1,引自ISO 31000:2009),通用的风险管理过程同样适用于文件过程和文件系统。
  风险评估过程包括了风险识别、风险分析和风险评价三个步骤。文件过程和文件系统中的风险评估结果应该被纳入组织的一般风险管理框架,这样组织才能更好地控制文件和业务质量。
  ISO/TR 18128:2014标准的核心内容包括三部分:组织机构进行风险评估的准则、风险评估和对已识别和评估的风险进行通示。
  第一部分组织机构风险评估的准则。要求组织机构建立通用风险标准,并确定风险评估活动的对象和范围,建立风险评估的制度。它应当包括对风险性质和类型的测定、风险概率的表达、风险等级的确定、风险是应该处理还是可以忍受的量度和多风险的组合评估等。
  第二部分风险评估,包含三个步骤:风险识别、分析已识别的风险、风险评估。
  风险识别是为了识别那些可能发生或存在的会影响文件能否满足组织机构要求的情况。风险识别的过程包括识别可能对组织机构的目标和性质有实质性影响的风险、事件或环境的原因和来源。该标准要求对环境(内外部因素)、文件系统以及组织创建和管理文件的过程之中的不确定性领域进行识别。
  风险分析是确定已经识别出的风险的潜在后果并意识到风险的可能性。它包括可能性分析和概率估计。意识到已识别的风险的可能性是通过分析不确定性领域的性质,还有在一段时间内足以支持一个可靠估计的数据。而概率可以用不同的方式来表达,但通常都与风险等级有关。
  风险评估是根据风险分析的结果,来协助确定哪些风险需要处理和处理实施的优先级。风险评估首先要分析不良事件的潜在影响,要综合考虑用户、文件、组织等多方面的因素,之后通过结合事件发生的概率及其产生的影响的程度,来评定事件是否是风险管理所关注的不良事件。
  第三部分对风险进行通示。风险管理是一个连续的管理过程,对已评估的风险应该记录并建档,还应该加强各部门之间关于风险的沟通和交流。风险沟通是有效风险管理的一部分,目的是确保组织机构范围内对风险的识别,加强对风险的防范和管控。   三、对我国文件管理工作的借鉴
  ISO/TR 18128:2014标准作对我国文件管理具有以下三个方面的借鉴作用:
  (一)建立了一套规范体系,用来规范文件过程和文件系统中的风险评估活动
  ISO/TR 18128:2014根据已出台的相关标准要求,结合文件过程和文件系统的风险管理情况,就风险评估这一核心问题,制定了一套规范体系指导文件过程和文件系统中的风险评估。首先规范了组织机构文件过程和文件系统风险评估的准则,之后规范了风险评估的步骤(风险的识别、分析和评价),最后规范了风险评估结果的通示。
  (二)提供了一种分析方法,用来确定文件过程和文件系统中风险事件的潜在影响
  ISO/TR 18128:2014从环境(内外部因素)、系统、文件过程三个方面详细阐述了文件过程和文件系统中风险存在的不确定性领域及因素,阐述了不确定性领域中风险事件的潜在影响,值得一提的是,这些潜在影响中虽然有对组织机构的不利影响,但也可能会带来有积极影响的机会。标准介绍了风险事件的可能性和概率的估计方法,每个风险都必须结合正在发生的事件和它真实发生后出现的后果这二者的可能性来进行评估,还包括风险等级确定,与风险标准进行比较,确定风险处理的要求。
  (三)提供了一个实用指南,用来指导评估文件过程和文件系统中的风险
  ISO/TR 18128:2014标准在识别和分析风险时,引导风险评估人员从不确定性角度出发,识别风险事件可能发生的不确定性领域,并确定不确定性是通过影响文件过程、文件系统还是通过内外部环境,导致文件不可用、不可靠、不真实、不完整,不能够实现组织机构的目标。从风险源头分析,对可能性进行概率估计,以此对风险划定不同的等级,并赋予其优先级,以此来协助高层管理人员决策,确定哪些风险需要及时处理以及处理的先后顺序,哪些风险在可承受范围内,来进一步观察。最后,对已评估的风险进行记录,登记建档,一是为了在以后遇到相同风险情况时,有可以借鉴的经验,二是为了减少风险,在组织机构内部和组织机构之间通示风险。
  ISO/TR 18128:2014标准,首次对于文件过程和文件系统中的风险评估进行了细致具体的阐述,多维度构建了文件过程和文件系统的风险评估和管控规范,辅以样例参照,为组织机构风险评估提供了依据,有利于有效开展文件过程和文件系统的风险评估工作,以风险评估的结果来指导风险管理,并采取风险应对措施,规避风险、控制风险或降低风险损失,对维护文件的真实性、可靠性、完整性和可用性,满足组织机构的文件要求,更好地为组织的业务活动服务有重要价值。
  *本文系中国人民大学研究品牌项目(项目批准号:10XNI019)的研究成果之一。
其他文献
一、 马克思主义传播到中国  毛泽东同志在《论人民民主专政》说:中国人找到马克思主义,是经过俄国人介绍的。在十月革命以前,中国人不知道列宁、斯大林,也不知道马克思、恩格斯。十月革命一声炮响,给我们带来了马克思列宁主义。  马克思主义学说最初是怎样传到中国的呢?实际是进步知识分子利用报刊这个媒体,从日本、美国、英国陆续传播过来的。其中主要是从日本输入的。  1、 旧民主主义者对马克思主义学说的传播。
二月的北京,春寒料峭。经过春节的休整,人们已经陆续回到工作岗位,以崭新的面貌迎接新一年的挑战。  2014年,北京市档案部门将以中国特色社会主义理论体系为指导,深入学习贯彻党的十八大、十八届三中全会精神和习近平总书记系列重要讲话,落实市委十一届三次、四次全会及全国档案局长馆长会议精神,继续实施“三大战略”,大力建设“三个体系”,以改革创新精神推动档案事业科学发展,为实现中国梦而努力奋斗。  “本期
摘要:村级档案在新农村建设进程中发挥着重要作用,笔者对平谷区村级档案工作进行了全面地调查研究,摸清了目前存在的问题,并提出了营造良好环境、创新管理模式、实施“村档镇管”、整合村级档案资源等应对策略。  关键词:新农村建设档案资源农村档案人员流动  2012年,平谷区档案局依托创建全国社会主义新农村建设档案工作示范区活动,本着“边工作、边调研、边解决问题”的思路,深入全区17个乡镇街道和275个行政
近日,从山西赶来的马女士有了一次不寻常的查档经历。为给母亲办理遗产继承手续,马女士在几经周折之后,来到北京市东城区档案馆,开具其父亲去世后母亲未再婚的证明。然而事情没有她想象的那么简单,由于当年使用名字不规范,派出所开具的亲属关系证明材料中的名字与当事人的名字同音不同字,档案馆难以为其开具证明,事情一度陷入僵局。  面对查档群众的困境,档案馆工作人员以充满关爱的热心和耐心,不厌其烦地查找相关证明材
北京的老字号茶庄,享誉海内外,吴裕泰茶庄和张一元茶庄均有百年历史,虽经历战乱、社会变革,依然书写着昔日的辉煌。    制之惟恐不精,采之惟恐不尽——_吴裕泰    创立于1887年的吴裕泰茶庄,从1997年起焕发新的青春,它将“新”与“老”成功结合,打造了独具魅力的中国茶品牌——“裕泰香”香飘万家,名满天下。  “吴裕泰”的经营方式确有其独到之处。它以质量为本,同时又采用现代化的经营模式,重服务、
一个人一生阅人无数,一个人一生也会被无数人所阅。然而,在一生中,不管是自己阅过的人,还是阅过自己的人,能用“感动”一词来诠释的并不是每个人都有机会面对面缘遇的。  在大兴区住房和城乡建设委员会建设工委胡秀荣身边,我们总是被“感动”着。胡书记的“兵”,很少称呼其官职,更多的是称“胡姐”,其中夹带着一丝理解、一些熟悉、几许亲切。她像家人一样站在你的身后,做你的后盾;她永远是一棵大树,在你倦了、累了时可
6月,国务院办公厅印发《關于新时代推进普通高中育人方式改革的指导意见》。《意见》明确指出了新时代推进普通高中育人方式改革的方向,包括六个方面的改革任务,即构建全面培养体系、优化课程实施、创新教学组织管理、加强学生发展指导、完善考试和招生制度、强化师资和条件保障。改革的重点任务集中在加强德育教育、强化综合素质培养、拓展综合实践渠道、完善综合素质评价等方面。高中育人方式的转变,也将向高等教育和基础教育
在一次整理资料时,笔者无意中看到原宣武区档案馆为纪念石崑宾阿訇归真十三周年所做的纪念册,不禁被封面上这位面容慈祥的回族老人吸引,一气读完。读罢,深为石阿訇的高尚品德、人格魅力和他为伊斯兰教民族事业鞠躬尽瘁的精神所折服。作为从小生长在牛街的回族人,对这位同胞、老前辈的敬仰与爱戴油然而生,总觉得应该写点什么,带着这份心情,笔者走访了在西城区档案局工作的石阿訇的女儿石丽芝女士。  也许是同一民族的原因,
《北京市“十三五”时期档案事业发展规划》(以下简称《规划》)已于2016年8月正式发布。《规划》全面总结了“十二五”时期档案工作情况,阐明了面临的形势与挑战,明确了档案工作的指导思想、发展目标、主要任务和保障措施,是“十三五”时期全市档案工作的行动指南。  《规划》以依法治档、深化服务为主题,以推动档案事业科学发展为主线,明确提出了六项重点目标任务:  在强化依法治档方面,《规划》提出:形成完备的
党的十八大以来,党中央高度重视反腐倡廉工作,坚定不移反腐败,弛而不懈抓作风,其决心、力度和成效前所未有。近期,北京市档案局(馆)召开了2015年党风廉政建设工作会。局(馆)长吕和顺同志根据十八届中央纪委五次全会和市纪委十一届四次会议的精神和要求,对局(馆)的党风廉政建设和反腐败工作提出了具体意见。本期“特别关注”全文刊登了吕和顺题为《严守党的纪律深化作风建设扎实有效地推进党风廉政建设和反腐败工作—