參見ISO 22300:2025 Security and resilience — Vocabulary
(續前篇)
| 適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。 CC BY-NC-ND。非供AI模型訓練。 |
3.2 與風險相關的術語
3.2.1
後果consequence
某個事件(3.1.33)的結果影響目標(3.3.18)
條目註1: 後果可以對目標產生正面或負面、直接或間接的效應。
條目註2: 後果可以以質性或量化方式表達。
條目註3: 任何後果都可能透過連鎖反應和累積效應升級。
[資料來源:ISO 31073:2022,3.3.18]
3.2.2
諮詢與溝通consultation
and communication
組織持續且反覆的流程(3.3.30)用於提供、分享或獲取資訊,並與利害相關者及其他利害相關者(3.3.11)進行對話
條目註1: 諮詢是一種雙向過程,在組織與其利害相關者或其他人就議題進行知情溝通,然後再做出決定或決定該議題的方向。諮詢內容如下:
- —— 一個透過影響力而非權力衝擊決策的過程;
- —— 是做出決策時的某種輸入,而非共同做出決策。
3.2.3
控制control
要麼維持風險,要麼調整風險(3.2.8)的措施,或兩者兼有
條目註1: 控制措施包括但不限於任何流程(3.3.30)、政策(3.3.28)、器材、實務,或其他維持或修改風險的條件和/或措施,或兩者兼有。
3.2.4
危險hazard
潛在傷害來源
條目註1: 危險可以是風險來源(3.2.23)。
[資料來源:ISO 31073:2022, 3.3.12]
3.2.5
可能性likelihood
發生某件事的機率
條目註1: 在風險管理(3.2.17)術語中,「可能性」一詞用來指某件事將要發生的機遇,無論是給定的、量測到的或決定下來的、客觀地或主觀地、質性或量化性定義,並以一般詞句或數學方法描述(如機率(3.2.6)或頻率)。
條目註2: 英語中的「可能性」一詞在某些語言中並無直接對應詞;取而代之的是,常使用相當於「機率」的詞彙。然而,在英語中,「機率」常被狹義地解釋為數學術語。因此,在風險管理術語中,「可能性」的使用意圖是讓其擁有與許多英語以外語言中「機率」一詞相同的廣泛解釋。
[資料來源:ISO 31073:2022, 3.3.16]
3.2.6
機率probability
發生機遇的度量表示方式,表示方式為介於0到1之間的數值,其中0代表不可能,1代表絕對確定性
條目註1: 另見可能性(3.2.5),條目註2。
[資料來源:ISO 31073:2022, 3.3.19]
3.2.7
剩餘風險residual
risk
風險處理(3.2.25)後仍存在的風險(3.2.8)
條目註1: 剩餘風險可能包含未經識別的風險。
條目註2: 剩餘風險也可稱為「保留風險」。
[資料來源:ISO 31073:2022,.3.3.38]
3.2.8
風險risk
不確定性對目標(3.3.18)的效應
條目註1:一個 效應是偏離預期的現象。可以是正面、負面或兩者兼具,且能處理、創造或導致機會與威脅(3.1.67)。
條目註2:目標(3.3.18)可分為不同面向與類別,且可應用於不同層級。
條目註3: 風險通常以風險來源(3.2.23)、潛在事件(3.1.33)、其後果(3.2.1)及可能性(3.2.5)來表達。
[資料來源:ISO 31073:2022, 3.1.1]
3.2.9
風險接受risk
acceptance
有根據地決定承擔特定風險(3.2.8)
條目註1: 風險接受可以在風險處理(3.2.25)過程中發生,或在風險處理過程(3.3.30)中。
條目註2: 已接受的風險會受到監督(3.3.16)及審查(3.3.32)。
[資料來源:ISO 31073:2022,3.3.31]
3.2.10
風險分析risk
analysis
理解風險(3.2.8)本質並確定風險等級的過程(3.3.30)
條目註1: 風險分析為風險評估(3.2.15)及風險處理(3.2.25)決策提供基礎。
[資料來源:ISO 31073:2022, 3.3.15]
3.2.11
風險承受能力risk appetite
組織(3.3.19)願意追求或保留的風險(3.2.8)數量與類型
[資料來源:ISO 31073:2022, 3.3.27]
3.2.12
風險評鑑risk assessment
風險識別(3.2.16)、風險分析(3.2.10)及風險評估(3.2.15)的整體流程(3.3.30)
條目註1: 風險評鑑包括識別內部與外部威脅(3.1.67)及漏洞(3.1.68)、識別事件(3.1.33)發生的可能性(3.2.5)及衝擊(3.1.36),並定義持續組織(3.3.19) 運作所需的關鍵功能作業,定義減少曝露所需的控制措施,並評估這些控制的成本。
條目註2: 風險評鑑在ISO 31000:2018中有詳細描述。
[資料來源:ISO 31073:2022, 3.3.8,修訂後 — 已新增至條目註釋1與2。]
3.2.13
風險溝通risk
communication
決策者與其他利害相關者(3.3.11)之間風險(3.2.8)資訊的交換或分享
條目註1: 該等資訊可與風險的存在性、性質、形式、機率(3.2.6)、嚴重性、可接受性、處理或其他風險面向相關。
3.2.14
風險準則risk criteria
評估風險(3.2.8)重要性的參考條件
條目註1: 風險準則基於組織目標(3.3.18)以及外部與內部前後環節。
條目註2: 風險準則可從標準、法律、政策(3.3.28)及其他要求(3.3.31)推導而來。
[資料來源:ISO 31073:2022, 3.3.6]
3.2.15
風險評估risk evaluation
比較風險分析(3.2.10)結果與風險準則(3.2.14)以判斷風險(3.2.8)是否可接受或可容忍的流程(3.3.30)
條目註1: 風險評估有助於決策風險處理(3.2.25)。
[資料來源:ISO 31073:2022, 3.3.25]
3.2.16
風險識別risk identification
發現、識別及描述風險(3.2.8)的流程(3.3.30)
條目註1: 風險識別涉及識別風險來源(3.2.23)、事件(3.1.33)、其成因及潛在後果(3.2.1)。
條目註2: 風險識別可涵蓋歷史性資料、理論分析、知情與專家意見,以及利害相關者(3.3.11)的需求。
[資料來源:ISO 31073:2022, 3.3.9]
3.2.17
風險管理risk management
風險(3.2.8)相關的協調化活動以指導及控制組織(3.3.19)
[資料來源:ISO 31073:2022, 3.2.1]
3.2.18
風險緩解risk mitigation
減輕或最小化危險型事件(3.1.33)的不利衝擊(3.1.36)
3.2.19
風險擁有者risk owner
具備當責與管理風險(3.2.8)權限的個人或實體
[資料來源:ISO 31073:2022, 3.3.14]
3.2.20
風險降低risk reduction
為降低與風險(3.2.8)相關的機率(3.2.6)或負面後果(3.2.1)或兩者兼具而採取的行動
3.2.21
風險登記冊risk register
關於已識別風險(3.2.8)的資訊紀錄
條目註1: 彙整風險評鑑(3.2.12)過程(3.3.30)中識別、分析及評估的所有風險,包括可能性(3.2.5)、後果(3.2.1)、處理及風險擁有者(3.2.19)等資訊。
3.2.22
風險分擔risk sharing
風險處理(3.2.25)形式,涉及與其他當事人約定的風險(3.2.8)分配
條目註1: 法律或法規要求(3.3.31)可限制、禁止或強制風險分擔。
條目註2: 風險分擔可以透過保險或其他形式的合約來進行。
條目註3: 風險分配程度取決於分攤安排的可靠性與清晰度。
[資料來源:ISO 31073:2022, 3.3.35]
3.2.23
風險來源risk source
該元素單獨或結合可能產生風險(3.2.8)
[資料來源:ISO 31073:2022, 3.3.10]
3.2.24
風險承受度risk tolerance
組織(3.3.19)或利害相關者(3.3.11)為達成目標(3.3.18)而願意承擔剩餘風險(3.2.7)的準備程度
條目註1: 風險承受度可能受到法律或法規要求(3.3.31)的影響。
[資料來源:ISO 31073:2022, 3.3.28]
3.2.25
風險處理risk treatment
修改風險(3.2.8)的流程(3.3.30)
條目註1: 風險處理可能包括:
- 透過決定不開始或繼續產生風險的活動來避免風險;
- 為了追求某種機會而承擔或增加風險;
- 移除風險來源(3.2.23);
- 改變可能性(3.2.5);
- 改變後果(3.2.1);
- 與其他的一或多方分擔風險(包括合約及風險融資);
- 透過知情決策保留風險。
條目註2: 處理風險的負面後果(3.2.1)有時被稱為「風險緩解」、「風險消除」、「風險預防」及風險降低(3.2.20)。
條目註3: 風險處理可能創造新風險或修改現有風險。
[資料來源:ISO 31073:2022, 3.3.32]
(見續篇)
沒有留言:
張貼留言