2026年9月3日 星期四

保全與韌性相關通用術語(四之三)

 參見ISO 22300:2025 Security and resilience — Vocabulary

(續前篇)

適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。
CC BY-NC-ND。非供AI模型訓練。

3.2 與風險相關的術語

3.2.1

後果consequence

某個事件(3.1.33)的結果影響目標3.3.18

條目註1 後果可以對目標產生正面或負面、直接或間接的效應。

條目註2 後果可以以質性或量化方式表達。

條目註3 任何後果都可能透過連鎖反應和累積效應升級。

[資料來源:ISO 3107320223.3.18]

3.2.2

諮詢與溝通consultation and communication

組織持續且反覆的流程3.3.30)用於提供、分享或獲取資訊,並與利害相關者及其他利害相關者3.3.11)進行對話

條目註1 諮詢是一種雙向過程,在組織與其利害相關者或其他人就議題進行知情溝通,然後再做出決定或決定該議題的方向。諮詢內容如下:

  • —— 一個透過影響力而非權力衝擊決策的過程;
  • —— 是做出決策時的某種輸入,而非共同做出決策。

3.2.3

控制control

要麼維持風險,要麼調整風險3.2.8)的措施,或兩者兼有

條目註1 控制措施包括但不限於任何流程3.3.30)、政策3.3.28)、器材、實務,或其他維持或修改風險的條件和/或措施,或兩者兼有。

3.2.4

危險hazard

潛在傷害來源

條目註1 危險可以是風險來源3.2.23)。

[資料來源:ISO 310732022 3.3.12]

3.2.5

可能性likelihood

發生某件事的機率

條目註1 在風險管理(3.2.17)術語中,「可能性」一詞用來指某件事將要發生的機遇,無論是給定的、量測到的或決定下來的、客觀地或主觀地、質性或量化性定義,並以一般詞句或數學方法描述(如機率(3.2.6)或頻率)。

條目註2 英語中的「可能性」一詞在某些語言中並無直接對應詞;取而代之的是,常使用相當於「機率」的詞彙。然而,在英語中,「機率」常被狹義地解釋為數學術語。因此,在風險管理術語中,「可能性」的使用意圖是讓其擁有與許多英語以外語言中「機率」一詞相同的廣泛解釋。

[資料來源:ISO 310732022 3.3.16]

3.2.6

機率probability

發生機遇的度量表示方式,表示方式為介於01之間的數值,其中0代表不可能,1代表絕對確定性

條目註1 另見可能性(3.2.5),條目註2

[資料來源:ISO 310732022 3.3.19]

3.2.7

剩餘風險residual risk

風險處理(3.2.25)後仍存在的風險3.2.8

條目註1 剩餘風險可能包含未經識別的風險。

條目註2 剩餘風險也可稱為「保留風險」。

[資料來源:ISO 310732022,.3.3.38]

3.2.8

風險risk

不確定性對目標(3.3.18)的效應

條目註1:一個 效應是偏離預期的現象。可以是正面、負面或兩者兼具,且能處理、創造或導致機會與威脅(3.1.67)。

條目註2:目標(3.3.18)可分為不同面向與類別,且可應用於不同層級。

條目註3 風險通常以風險來源(3.2.23)、潛在事件3.1.33)、其後果3.2.1)及可能性(3.2.5)來表達。

[資料來源:ISO 310732022 3.1.1]

3.2.9

風險接受risk acceptance

有根據地決定承擔特定風險3.2.8

條目註1 風險接受可以在風險處理(3.2.25)過程中發生,或在風險處理過程(3.3.30

條目註2 已接受的風險會受到監督(3.3.16)及審查3.3.32)。

[資料來源:ISO 310732022,3.3.31]

3.2.10

風險分析risk analysis

理解風險3.2.8本質並確定風險等級的過程(3.3.30

條目註1 風險分析為風險評估(3.2.15)及風險處理(3.2.25)決策提供基礎。

[資料來源:ISO 310732022 3.3.15]

3.2.11

風險承受能力risk appetite

組織(3.3.19)願意追求或保留的風險(3.2.8)數量與類型

[資料來源:ISO 310732022 3.3.27]

3.2.12

風險評鑑risk assessment

風險識別3.2.16)、風險分析3.2.10)及風險評估(3.2.15)的整體流程3.3.30

條目註1 風險評鑑包括識別內部與外部威脅3.1.67)及漏洞3.1.68)、識別事件(3.1.33)發生的可能性3.2.5)及衝擊(3.1.36,並定義持續組織(3.3.19 運作所需的關鍵功能作業,定義減少曝露所需的控制措施,並評估這些控制的成本。

條目註2 風險評鑑在ISO 310002018中有詳細描述。

[資料來源:ISO 310732022 3.3.8,修訂後已新增至條目註釋12]

 

3.2.13

風險溝通risk communication

決策者與其他利害相關者(3.3.11)之間風險(3.2.8)資訊的交換或分享

條目註1 該等資訊可與風險的存在性、性質、形式、機率3.2.6)、嚴重性、可接受性、處理或其他風險面向相關。

3.2.14

風險準則risk criteria

評估風險(3.2.8)重要性的參考條件

條目註1 風險準則基於組織目標3.3.18)以及外部與內部前後環節。

條目註2 風險準則可從標準、法律、政策3.3.28)及其他要求(3.3.31)推導而來。

[資料來源:ISO 310732022 3.3.6]

3.2.15

風險評估risk evaluation

比較風險分析(3.2.10)結果與風險準則(3.2.14)以判斷風險3.2.8)是否可接受或可容忍的流程3.3.30

條目註1 風險評估有助於決策風險處理3.2.25)。

[資料來源:ISO 310732022 3.3.25]

3.2.16

風險識別risk identification

發現、識別及描述風險(3.2.8的流程(3.3.30

條目註1 風險識別涉及識別風險來源3.2.23)、事件3.1.33)、其成因及潛在後果3.2.1)。

條目註2 風險識別可涵蓋歷史性資料、理論分析、知情與專家意見,以及利害相關者3.3.11)的需求。

[資料來源:ISO 310732022 3.3.9]

3.2.17

風險管理risk management

風險(3.2.8)相關的協調化活動以指導及控制組織(3.3.19

[資料來源:ISO 310732022 3.2.1]

3.2.18

風險緩解risk mitigation

減輕或最小化危險型事件(3.1.33)的不利衝擊3.1.36

3.2.19

風險擁有者risk owner

具備當責與管理風險(3.2.8)權限的個人或實體

[資料來源:ISO 310732022 3.3.14]

3.2.20

風險降低risk reduction

為降低與風險(3.2.8)相關的機率3.2.6)或負面後果3.2.1)或兩者兼具而採取的行動

3.2.21

風險登記冊risk register

關於已識別風險(3.2.8)的資訊紀錄

條目註1 彙整風險評鑑(3.2.12)過程(3.3.30)中識別、分析及評估的所有風險,包括可能性3.2.5)、後果3.2.1)、處理及風險擁有者3.2.19)等資訊。

 

3.2.22

風險分擔risk sharing

風險處理(3.2.25)形式,涉及與其他當事人約定的風險(3.2.8)分配

條目註1 法律或法規要求3.3.31)可限制、禁止或強制風險分擔。

條目註2 風險分擔可以透過保險或其他形式的合約來進行。

條目註3 風險分配程度取決於分攤安排的可靠性與清晰度。

[資料來源:ISO 310732022, 3.3.35]

3.2.23

風險來源risk source

該元素單獨或結合可能產生風險3.2.8

[資料來源:ISO 310732022 3.3.10]

3.2.24

風險承受度risk tolerance

組織3.3.19)或利害相關者3.3.11)為達成目標(3.3.18)而願意承擔剩餘風險3.2.7)的準備程度

條目註1 風險承受度可能受到法律或法規要求3.3.31的影響

[資料來源:ISO 310732022 3.3.28]

3.2.25

風險處理risk treatment

修改風險(3.2.8的流程(3.3.30

條目註1 風險處理可能包括:

  •  透過決定不開始或繼續產生風險的活動來避免風險;
  •  為了追求某種機會而承擔或增加風險;
  •  移除風險來源3.2.23);
  •  改變可能性3.2.5);
  •  改變後果3.2.1);
  •  與其他的一或多方分擔風險(包括合約及風險融資);
  •  透過知情決策保留風險。

條目註2 處理風險的負面後果(3.2.1)有時被稱為「風險緩解」、「風險消除」、「風險預防」及風險降低3.2.20)。

條目註3 風險處理可能創造新風險或修改現有風險。

[資料來源:ISO 310732022 3.3.32]


(見續篇)

沒有留言: