Risikovurdering
Det skal føres oversikt over hva slags opplysninger som behandles. Virksomheten skal selv fastlegge kriterier for akseptabel risiko forbundet med behandlingen av opplysninger.
Ved etableringer og endringer som har betydning for informasjonssikkerheten skal risikovurdering gjennomføres for å klarlegge sannsynligheten for, og konsekvenser av sikkerhetsbrudd.
Resultat fra risikovurdering skal sammenlignes med fastlagte kriterier for akseptabel risiko forbundet med behandlingen av opplysninger.
Resultat av risikovurdering skal dokumenteres.
Det skal være oversikt over hvilke opplysninger som behandles. Virksomheten skal vurdere risiko for sikkerhetsbrudd ved etableringer og endringer, og dokumentere resultatene opp mot egne kriterier for akseptabel risiko.AI