分享

数据中心的风险管理

 yi321yi 2017-09-07

此话题中所述数据中心是指为集中放置的电子信息设备提供运行环境的建筑场所及其内为电子信息系统提供运行保障和运行环境的场地和设备系统。



   数据中心的风险管理是一项有目的的管理活动,风险管理的目标就是通过考量不确定性及其对目标的影响,采取相应的措施,提高风险应对的效果,以最小的成本获取最大的安全保障。其关键活动包括:


一、 确定风险管理范围

   应基于内外部环境的分析,以及自身风险管理和监管要求,识别风险管理范围、对象以及与数据中心其他管理领域的关联。风险管理涉及财务、安全、生产、设备、物流、技术、人员、制度等多个方面。从数据中心的其他管理领域看,风险管理的范围通常可包括可能导致数据中心服务中断的风险、职业健康与环境安全风险(识别危险源与环境影响因素等)、信息安全风险、合规风险等等。


二、 风险评估

   数据中心应对风险进行识别、分析与评价,落实风险评估要求。

   应确定风险评估方法,明确风险接受准则。通常可结合评估对象的重要性、其自身的脆弱性、其所面临的威胁、现有控制错施以及风险发生可能带来的损失等方面对风险进行评估。数据中心应定期进行风险评估,同时当内、外部重大环境变化时,应重新实施风险评估。

   数据中心的风险评估应保持独立性,包括自行或者委托独立的第三方就全部范围进行独立的风险评估,不应使用数据中心相关方出于某种目的而进行的评估活动来代替数据中心自身应进行的风险评估。


三、 风险处置

   应对评估出的风险,制定风险处置措施并落实。

   风险的处置措施可包括:

  • 消除风险:采取主动措施,消除风险发生的可能。例如实施系统改造消除系统风险、制定和落实控制措施消除风险发生的前提条件等。

  • 预防风险:采取预防措施,以减小损失发生的可能性及损失程度。例如加高挡水坝提高风险防范的水平、制定和落实控制措施降低风险发生的概率、制定应急预案(有关内容见应急预案与应急响应管理)提高风险应对能力减低风险发生造成的损失等

  • 接受风险:潜在损失在可接受范围内或者采取其他措施控制风险的成本大于潜在的损失,经分析可以接受风险。

  • 转移风险:通过某种安排,把自己面临的风险全部或部分转移给另一方。例如将部分工作外包给更有经验的服务商、购买保险等


   数据中心应执行风险处置措施,并对采取风险处置措施后的残余风险进行评估,对风险处置措施的有效性进行测量。


四、 风险管理回顾

   应按计划时间间隔,每年至少一次回顾风险处置措施有效性和风险管理效果,分析、比较已实施的风险管理方法的结果与预期目标的契合程度,以此来评判管理方案的科学性、适应性和收益性。




转载请注明出处。


作者简介

    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多