Potrzeby ochrony odpowiadają na pytanie, jak poważne byłyby szkody dla docelowego zasobu lub procesu. Analiza ryzyka dodaje do tego poglądu zagrożenia, słabe punkty, prawdopodobieństwa i zabezpieczenia.
Kiedy te dwa strumienie pracy pozostają rozdzielone, pojawiają się luki. Docelowy składnik aktywów może mieć wysokie potrzeby w zakresie ochrony, bez priorytetowego traktowania odpowiednich ryzyk. I odwrotnie, decyzja dotycząca ryzyka może być trudna do wyjaśnienia, jeśli potrzeby w zakresie ochrony nie są jasno udokumentowane.
Zespoły powinny łączyć decyzje dotyczące potrzeb ochrony bezpośrednio z docelowymi zasobami, danymi, procesami i zależnościami. Analiza ryzyka może następnie opierać się na tej strukturze i wyjaśniać decyzje dotyczące zabezpieczeń.
Model współdzielony jest szczególnie przydatny w dyskusjach z zespołami biznesowymi: wpływ na poufność, integralność i dostępność jest widoczny przed dyskusją o poszczególnych zabezpieczeniach.
Audytorzy szukają spójnych decyzji: dlaczego docelowy składnik aktywów został sklasyfikowany jako wysoki? Jakie zabezpieczenia są stosowane? Które ryzyka pozostają otwarte? Kto zatwierdził tę decyzję?
Dobry SZBI może odpowiedzieć na te pytania bez osobnego badania. Wymaga to potrzeb w zakresie ochrony, analizy ryzyka, statusu zabezpieczeń i dowodów w jednym kontekście roboczym.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
Listy kontrolne ISO 27001 zapewniają orientację, ale nie mogą zastąpić znajomości normy. Przewodnik po ich ograniczeniach i dostępnych zasobach.
Zgodność nie powinna być ostatecznie projektem raportowym. Powinien to być żywy system zaufania dla zespołów, które potrzebują struktury, szybkości i kontroli.
Gotowość do audytu nie zaczyna się od następnego audytu. Zaczyna się od modelu dowodowego, który odzwierciedla codzienną pracę SZBI.