Posts Tagged Gestão de Riscos

Maturidade da Gestão de Riscos

De acordo com a definição contida no COBIT , a gestão dos riscos requer a conscientização da direção da empresa, um claro entendimento do risco que a empresa está disposta a correr, compreender os requisitos normativos envolvidos, transparência quanto aos riscos significativos para a empresa e a inserção das responsabilidades na administração de riscos dentro da organização.

Abaixo os níveis de maturidade segundo em gestão de riscos conforme o COBIT 4.1:

0) Não existente, quando a avaliação de risco para processos e decisões de negócios não ocorre. A organização não considera os impactos nos negócios associados às vulnerabilidades de segurança e incertezas no desenvolvimento de projetos. A gestão de riscos não é identificada como relevante ao se adquirir soluções em TI e na entrega de seus serviços.

1) Inicial/Ad Hoc, quando os riscos de TI são considerados de maneira informal. Avaliações informais de riscos de projetos surgem conforme a situação particular de cada projeto. As estimativas de risco algumas vezes são identificadas em um planejamento de projeto, mas raramente atribuídas a gerentes específicos que sejam responsáveis por elas. Riscos específicos de TI, tais como segurança, disponibilidade e integridade, são considerados ocasionalmente no projeto básico. Riscos de TI que afetem operações do dia-a-dia quase nunca são discutidos nas reuniões gerenciais. Onde os riscos foram considerados, a minimização dos danos é inconsistente. Existe um entendimento emergente de que os riscos em TI são importantes e precisam ser considerados.

2) Repetitivo mas intuitivo, quando o desenvolvimento de uma abordagem de avaliação de risco existe e é implementada sob a ponderação dos gerentes de projeto. A gestão de risco é habitualmente tratada em pelos de escalão superior e é tipicamente empregada nos principais projetos ou em caso de ocorrência de problemas. Os processos de minimização de riscos são implementados onde os riscos são definidos.

3) Definido, quando uma organização, em uma ampla política de gestão de risco, define quando e como conduzir as estimativas de risco. A administração do risco segue um processo definido e documentado. Treinamento em gestão de risco está disponível para todos os membros da equipe. Decisões para seguir o processo de gestão de risco e receber treinamento se releva como decisão individual. A metodologia de estimativa de risco é convincente e sólida, e garante que os riscos chaves do negócio sejam identificados. Um processo para minimizar os ricos chaves é normalmente instituído assim que os riscos são identificados. As descrições dos cargos consideram as responsabilidades pela gestão dos riscos.

4) Gerenciado e Monitorado, quando a estimativa e o gerenciamento do risco é um procedimento padrão. Exceções ao processo de gerenciamento de risco são reportados ao gerente de TI. Gestão de risco de TI é responsabilidade de um gerente sênior. O risco é avaliado e minimizado individualmente no nível de projeto e também regularmente considerado por toda a operação de TI. Os gestores são avisados em caso de mudanças no negócio e no ambiente de TI que possam afetar de forma significativa os cenários de risco. Os gestores estão habilitados a monitorar a situação do risco e a decidir se as condições medidas estão em conformidade com o esperado.
Todos os riscos identificados possuem um proprietário designado e tanto a alta direção, como o gerente de TI, determinam os níveis de risco que a organização irá tolerar. Gerentes de TI desenvolvem padrões de medidas para estimativas de risco e definem as relações de risco/retorno. Há o pressuposto de que a gerencia reavalie os risco
operacionais regularmente. É criado uma base de dados de gestão de riscos, e parte dos processos de gestão de risco começam a ser automatizados. Os gestores de risco de TI cuidam de estratégias de minimizarão de riscos.

5) Otimizado, quando a gestão de risco evoluiu a um estágio em que um processo estruturado está implantado amplamente na organização e é bem administrado. Boas práticas são aplicadas por toda a organização. A captura, análise e relatório dos dados de gestão de riscos estão bastante automatizados. A orientação é tomada por especialistas da área e a organização de TI toma parte em grupos para troca de experiências. A gestão de riscos é realmente integrada a todos os negócios e às operações de TI, é bem aceita e envolve os usuários dos serviços de TI. A direção detecta e age quando as principais operações de TI e decisões de investimentos são feitas sem considerar o plano de risco. A direção continuamente avalia estratégias de minimização de riscos.

,

Deixe um Comentário

Gestão de Riscos – Parte Final

Senhores seguem a parte final da Gestão de Risco , o próximo assunto será ” Política de Segurança da Informação “

4) Comunicação do Risco

O ultimo passo da Gestão de Risco envolve a sua comunicação. É de vital importância para qualquer organização conhecer os riscos aos quais ela está sujeita, bem como ter uma idéia de quais riscos foram tratados.

A grande parte dos recursos utilizados dentro de uma organização, especiamente a de TI, devem ser vistos como ferramentas cujo uso implica uma série de problemas de segurança. De acordo como o ISO/IEC Guide 51:1999, que cobre a inclusão de aspectos de segurança em normas, o ideal que as ferramentas possuam desde a sua concepção uma preocupação como a segurança daqueles que as utilização. O passo seguinte é complementar esse segurança  com medidas de proteção e, por fim, conscientizar  os usuários das ferramentas  sobre os riscos envolvidos em relação ao seu uso.

No caso dos  computadores , nem sempre o primeiro principio foi obdecido. A inclusão de proteções é algo que buscamos constantemente e, a complementação disso tudo, deve ser o treinamento de usuários.

Risco Inicial


PROJETO

Projeto inerentemente seguro

Dispositivos de proteção

Informações sobre segurança

Risco residual após o projeto

USO

Dispositivos de proteção adicionais

Treinamento

Dispositivos de proteção pessoais

Organização

Risco Residual

5) Monitoramento

A complementação da Gestão de Riscos se dá através do uso de mecanismo para monitorar a eficácia de seus componentes . Embora não explicitamente descrito nas normas sobre o assunto como uma fase, o monitoramento é imprescindível. O primeiro cuidado devemos ter é com a manutenção de todas as proteções existente em uma organização. Muitas proteções só funcionam adequadamente caso sua manunteção seja observada . A manutenção servirá também para a avaliação da eficácia das proteções e comparar os resultados efetivos com os estimados.

A checagem de conformidade é o processo por meio do qual estamos monitorando as atividades de uma organização de forma a identificar se os controles de segurança administrativos, implementados pelo uso das políticas, estão sendo seguidos. A checagem de conformidade com os níveis de serviços precisamente estabelecidos.

Resumindo

A gestão de Riscos é uma das principais atividades relacionadas ‘a Gestão de Seurança. O Risco é a medida mais eficaz que temos da segurança que possuímos e das consideração os componentes do risco é a melhor forma de buscar objetivos para as nossas ações e garantir que elas se encontram dentro do patamares aceitáveis

A  GR divide-se em quatro fases distintas , sendo elas :

Analise e Avaliação de Risco – Envolve o mapeamento e a estimativa dos chamados componentes do risco : Ameaça, Vulnabilidade e Impactos.

Tratamento do Risco – Envolve a implementação de medidas com o propósito de redezir os riscos a patamares aceitáveis

Aceitação do Risco – Ação tomada quando não somos capazes de encontrar formas de tratar o risco de maneira adequada.

Comunicação de Risco – Compreende o processo de concretização e divulgação de informações sobre os riscos para as pessoas devidas

Abaixo algumas das ferramentas e/ou técnicas são adotadas no gerenciamento de riscos em seus projetos :

Brainstorming
Técnica Delphi
Entrevistas c/ stakeholders
Analise da causa-raiz
Analise de premissas
Diagrama de Ishikawa
Fluxogramas
Análise Swot
Opinião especializada
VME – análise do valor monetário esperado
Técnica de montecarlo

, , ,

Deixe um Comentário

Seguir

Get every new post delivered to your Inbox.

Junte-se a 251 outros seguidores