這里所說(shuō)討論的情境( context),倒是有環(huán)境的含義了
52這里所說(shuō)討論的情境( context),倒是有環(huán)境的含義了。此處原文為context of the organization,即組織的情境、環(huán)境或上下文。這部分在ISO/IEC 27001:2005中也有,但是沒(méi)這么強(qiáng)調(diào)H;來(lái),這些內(nèi)容在ISO/IEC 27003中有比較詳細(xì)的介紹。
56要點(diǎn),原文為issues,有重要問(wèn)題的含義。注意,ISO/IEC 27001:2005中沒(méi)有這個(gè)詞匯,即使出現(xiàn)與此處的含義也完
全不同。例如.4.3.2 a)approve documents for adequacy prior to issue;這里的issue指的是文件發(fā)布。
57 Lsl是原文參考書目的順序編號(hào)。
58 IS0 31000: 2009,在ISO/IEC 27001:2005中沒(méi)有提及。目前www.iso.o唱在售的版本為IS0 31000: 2009 Risk manage-
ment--Principles and guidelines風(fēng)險(xiǎn)管理原則與指導(dǎo),該標(biāo)準(zhǔn)的原則是通用的,不針對(duì)具體的行業(yè)或組織。但是這個(gè)標(biāo)準(zhǔn)的目的并不是要提高風(fēng)險(xiǎn)管理在不同組織之間的統(tǒng)一性,恰恰相反,設(shè)計(jì)與實(shí)施應(yīng)考慮組織所采用的風(fēng)險(xiǎn)管理計(jì)劃與框架應(yīng)該考慮特定組織的需求,特殊的目標(biāo)、情境、結(jié)構(gòu)、運(yùn)作、過(guò)程、功能、計(jì)劃、產(chǎn)品、服務(wù)、資產(chǎn)和特定實(shí)踐(Although IS0 31000: 2009 provides generic guidelines,it is not intended to promote uniformity of risk manage - ment across organizations. The design and implementation of risk management plans and frameworks will need to take into ac - count the varying needs of a specific organization, its particular objectives, context, structure, operations, processes, functions,projects,products,services,or assets and specific practices employed)。這個(gè)邏輯和ISO/IEC 27001完全相同。IS031000: 2009還有兩個(gè)相關(guān)標(biāo)準(zhǔn),分別為:ISO Guide 73: 2009,Risk management-Vocabulary和ISO/IEC 31010: 2009,Risk manage- ment - Risk assessment techniques。不僅IS0 31000: 2009引用了ISO Guide 73: 2009的術(shù)語(yǔ)和定義,其他關(guān)于風(fēng)險(xiǎn)管理的標(biāo)準(zhǔn)一般也引用該標(biāo)準(zhǔn),例如ISO/IEC 27005。ISO/IEC 31010: 2009關(guān)注風(fēng)險(xiǎn)評(píng)估的概念、過(guò)程和風(fēng)險(xiǎn)評(píng)估技術(shù)的選擇。
59 IS0 31000: 2009的條款5.3及其下面的章節(jié)為:5.3 Establishing the context;5.3.1 General 5.3.2 Establishing the external
context;5.3.3 Establishing the internal context;5.3.4 Establishing the context of the risk management process;5.3.5 De - fining risk criteria。可見,本節(jié)的描述基本來(lái)自IS031000:2009的條款5.30在具體實(shí)施中,應(yīng)該研究一下該標(biāo)準(zhǔn)。但是要注意,IS031000跟ISO/IEC 27005不同,按照前面所示的分析單元來(lái)看,IS031000是針對(duì)組織層次的,ISO/IEC 27005 其實(shí)比較關(guān)注信息系統(tǒng),雖然在討論影響的時(shí)候要考慮對(duì)組織的影響,但是毫無(wú)疑問(wèn)其觀察單元( Unit of observed) 不是組織。