# Бесплатная экспертная база знаний по управлению ИТ

Никакого пересказа ITIL, COBIT, ISO 20000, PRINCE2, TOGAF и прочего. Только сведения от консультантов и тренеров Cleverics. Включает ответы на **несколько тысяч вопросов** из **сотен источников**, а также детальный глоссарий с примерами, объяснениями и нюансами

# Как ISO 27001 обеспечивает риско-ориентированный подход к управлению информационной безопасностью?

ISO 27001 обеспечивает риско-ориентированный подход к [управлению информационной безопасностью](https://cleverics.ru/digital/kb-glossary/information-security-management-practice/) через цикл PDCA. На этапе Plan определяется подход по [управлению рисками](https://cleverics.ru/digital/kb-glossary/risk-management-practice/), проводится идентификация, анализ и [оценка рисков](https://cleverics.ru/digital/kb-glossary/risk-assessment/). На этапе Do идентифицируются и оцениваются возможные способы снижения [рисков](https://cleverics.ru/digital/kb-glossary/risk/), выбираются надлежащие [контроли](https://cleverics.ru/digital/kb-glossary/control/) безопасности или меры по снижению рисков в ответ на идентифицированные риски и [угрозы](https://cleverics.ru/digital/kb-glossary/threat/), оценивается экономическая эффективность и целесообразность реализации контролей, и они внедряются. На этапе Check проводится [мониторинг](https://cleverics.ru/digital/kb-glossary/monitoring/) и [оценка](https://cleverics.ru/digital/kb-glossary/assessment/)[системы управления](https://cleverics.ru/digital/kb-glossary/management-system/) ИБ, включая [аудиты](https://cleverics.ru/digital/kb-glossary/audit/) и расследование [инцидентов](https://cleverics.ru/digital/kb-glossary/incident/). На этапе Act планируются новые мероприятия по [управлению ИБ](https://cleverics.ru/digital/kb-glossary/information-security-management-practice/) на основании [результатов](https://cleverics.ru/digital/kb-glossary/outcome/) мониторинга и аудитов. Таким образом, вся [система](https://cleverics.ru/digital/kb-glossary/system/) управления ИБ строится вокруг идентификации, оценки и обработки рисков, что и является риско-ориентированным подходом.Теги: аудит, безопасность, измерение и оценка ИТ, метрики, KPI, отчётность, дашборды, мониторинг, общие вопросы менеджмента, постоянное улучшение, совершенствование, CSI, PDCA, управление инцидентами, управление процессами, ИТ-процессы, управление рисками, эффективность, оптимизация

Автор: Павел Дёмин

Рейтинг: 178

Дата последнего обновления: 19.09.2026

[Источник](https://cleverics.ru/digital/kb_articles_redirect/?id=11004)

## Ещё вопросы по этой теме

- [Как управление рисками по ISO 31000 интегрируется с управлением информационной безопасностью по ISO 27001?](https://cleverics.ru/digital/kb-qa/kak-upravlenie-riskami-po-iso-31000-integriruetsya-s-upravleniem-informatsionnoy-bezopasnostyu-po-is/)
- [Что представляет собой стандарт ISO 27001 и какова его структура?](https://cleverics.ru/digital/kb-qa/chto-predstavlyaet-soboy-standart-iso-27001-i-kakova-ego-struktura/)
- [Как цикл PDCA применяется в стандартах ISO 27001 и ISO 22301?](https://cleverics.ru/digital/kb-qa/kak-tsikl-pdca-primenyaetsya-v-standartakh-iso-27001-i-iso-22301/)
- [Какие этапы включает цикл PDCA в применении к управлению непрерывностью бизнеса по ISO 22301?](https://cleverics.ru/digital/kb-qa/kakie-etapy-vklyuchaet-tsikl-pdca-v-primenenii-k-upravleniyu-nepreryvnostyu-biznesa-po-iso-22301/)
- [Как мониторинг и оценка системы управления непрерывностью бизнеса проводятся в ISO 22301?](https://cleverics.ru/digital/kb-qa/kak-monitoring-i-otsenka-sistemy-upravleniya-nepreryvnostyu-biznesa-provodyatsya-v-iso-22301/)
- [Какие специализированные стандарты ISO применяются для управления информационной безопасностью, непрерывностью бизнеса и рисками?](https://cleverics.ru/digital/kb-qa/kakie-spetsializirovannye-standarty-iso-primenyayutsya-dlya-upravleniya-informatsionnoy-bezopasnosty/)
- [Какие требования к системе управления непрерывностью бизнеса устанавливает стандарт ISO 22301?](https://cleverics.ru/digital/kb-qa/kakie-trebovaniya-k-sisteme-upravleniya-nepreryvnostyu-biznesa-ustanavlivaet-standart-iso-22301/)
- [Какие корректирующие и предупреждающие меры предусматриваются в стандартах ISO 27001 и ISO 22301?](https://cleverics.ru/digital/kb-qa/kakie-korrektiruyushchie-i-preduprezhdayushchie-mery-predusmatrivayutsya-v-standartakh-iso-27001-i-i/)
- [Какие средства управления и контроля безопасности определяет ISO 27001?](https://cleverics.ru/digital/kb-qa/kakie-sredstva-upravleniya-i-kontrolya-bezopasnosti-opredelyaet-iso-27001/)
- [Как управление активами связано с информационной безопасностью в ISO 27001?](https://cleverics.ru/digital/kb-qa/kak-upravlenie-aktivami-svyazano-s-informatsionnoy-bezopasnostyu-v-iso-27001/)

## Рекомендуемые продукты по этой теме

- [VAP: Построение эффективной системы KPI для ИТ](https://edu.cleverics.ru/kpi-workshop?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=KPI-WS) — Учебный курс: интенсив с тренером. Как обеспечить управление ИТ-процессами, проектами, услугами, персоналом на основе измерений
- [VAP: Управление поддержкой ИТ-услуг](https://edu.cleverics.ru/vap-support?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=VAP-SUPPORT) — Учебный курс: интенсив с тренером. Строим эффективную ИТ-поддержку. Оптимизируем существующую.
- [Altevics](https://cleverics.ru/solutions/altevics?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=altevics) — Современная ITSM/ESM-система