GRC / GRC-02
EBIOS 2010 のレビューと EBIOS RM への移行
レガシーなEBIOS 2010評価の更新、または両バージョンを互換性のあるものとして扱わない形でのEBIOS Risk Managerへの移行支援。.

役立つとき
的確な回答
定義されたニーズに対して.
レガシー評価を持つCISO:アーキテクチャの変更、承認の更新、またはEBIOSを対象とする契約。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- レビューの背景、恐れられる出来事、脅威シナリオ、リスク、および管理措置
- 変化を分析する
- アップデートや移行戦略を定義する
成果物
- 再利用可能な素材の在庫
- 欠落した部分と時代遅れの仮定
- 更新された評価または EBIOS RM の移行ロードマップ
検収証拠
選択されたバージョンとマッピングの制限は明示されており、過去の決定はコピーではなく再評価されます。.
配達
仕事の進め方.
アプローチ
スコープとコンテキストの定義、事業オーナーおよび意思決定者の関与、リスクやギャップの評価、統制策の決定、フォローアップとエビデンスの整理。.
前提条件と責任
顧客:スポンサー、対応可能な事業主、リスク決定、および必要に応じた法的助言。提供者:方法論、ファシリテーション、分析、および決定ファイル。.
スコープ要因
エンティティ、プロセス、ステークホルダー、規制の範囲、文書の成熟度、ワークショップ。ニーズに応じて、プロジェクト、定期サポート、またはフラクショナルCISO。.
確認のための質問
契約書にはどのバージョンが必要ですか?元の評価書は入手できますか?どのプロセスやシステムが変更されましたか?
重要な境界線
EBIOS 2010 は従来の方法です。レビューでは、何が再利用可能か、何が更新が必要か、および EBIOS Risk Manager に移行すべきかどうかを検討します。.
本業務は、合意された枠組みに対する決定事項およびエビデンスを支援するものです。法的助言、独立した認証、ならびに規制当局や評価機関の決定事項は、引き続き個別の責任範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
ある組織は2016年の評価を実施しており、クラウドへの移行を進めています。プロジェクト:もはや当てはまらない仮定を特定する。目標成果:依存関係と処置措置を再評価し、正式に承認された方法を用いて実施する。.
シナリオ 02
サプライヤーが「EBIOS」と記載された仕様を受け取ります。プロジェクト:顧客と期待されるバージョンを明確にします。目標成果:ワークショップの前にスコープを合意します。RM評価は自動的にEBIOS 2010と同等とはみなされません。.
技術と参照コンテキスト
歴史的なANSSI EBIOS 2010 ガイドおよびEBIOS RM; 成果物に含まれるバージョン。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
