Avaliação de riscos e análise de impacte
São componentes integrais do PCN, ajudando as organizações a identificar potenciais ameaças e a compreender os possíveis impactes nas operações comerciais. Eis como normalmente se desenrolam:
Avaliação dos riscos:
- – identificação de riscos: identificação de uma vasta gama de potenciais ameaças que podem perturbar as operações comerciais. Podem incluir catástrofes naturais, ciberataques, interrupções na cadeia de fornecimento ou mesmo problemas internos, como falhas no sistema informático;
- – análise da probabilidade e do impacte: cada risco identificado é avaliado em termos da sua probabilidade de ocorrência e potencial impacte no negócio, ajudando a priorizar os riscos com base na sua gravidade e na urgência com que devem ser tratados;
- – identificação de vulnerabilidades: inclui pontos fracos na segurança física, nos sistemas de informação, nos conhecimentos dos trabalhadores ou nos procedimentos operacionais.
Análises de Impacte no Negócio (AIN):
- – avaliação das funções empresariais: avalie todas as funções e processos empresariais para determinar como uma perturbação pode afetar as operações, o desempenho financeiro, a conformidade legal e a reputação;
- – determinação da criticidade: considere factores como os objetivos de tempo de recuperação e o tempo de inatividade máximo permitido para cada função;
- – impacte financeiro e operacional: estime os impactes financeiros e operacionais das perturbações ao longo do tempo, ajudando a compreender a magnitude potencial de uma ameaça, caso esta se concretize;
- – análise de dependência: identifique as dependências internas e externas que suportam funções essencias, como fornecimento, serviços e infraestruturas. A compreensão destas dependências é crucial para o desenvolvimento de estratégias de recuperação eficazes;
- – documentação e comunicação: as conclusões da avaliação de riscos e da análise de impacte devem ser cuidadosamente documentadas e comunicadas aos principais stakeholders. Tal garante que todos os envolvidos no PCN compreendem os riscos potenciais e seus impactes na organização;
- – revisão e atualização: reveja e atualize regularmente a avaliação do risco e a análise do impacte para refletir novas ameaças, alterações nas operações comerciais ou após a ocorrência de um incidente, incorporando as lições aprendidas.

Figura-4
Fonte: https://securityboulevard.com/2022/01/7-security-coding-guidelines-to-keep-in-mind/
