Risk analysis and information system security policies
« policies on risk analysis and information system security »
A documented, repeatable method for identifying and rating risk, and a security policy set approved by management.
What an auditor will ask for
- A risk methodology document
- A populated risk register with owners and treatment decisions
- Board-approved security policies with a review date