# Mi a kockázatértékelés?

> A kockázatértékelés (risk assessment) annak a strukturált folyamat, amely azonosítja, mi mehet félre — az eszközhöz, rendszerhez vagy szervezethez kapcsolódó fenyegetéseket, sebezhetőségeket, valószínűségeket és hatásokat —, hogy a kezelési döntések priorizálhatók és indokolhatók legyenek.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/risk-assessment/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Az értékelés összekapcsolja az eszközöket és függőségeket az őket érhető fenyegetésekkel, a fenyegetéseket lehetővé tevő gyengeségekkel, az egyes forgatókönyvek valószínűségével és a bekövetkezésük következményeivel. Az eredmény lehet minőségi, mennyiségi vagy vegyes, de expliciten kezelnie kell a hatókört, a feltételezéseket, a bizonyítékokat és a bizonyosságot.

Az értékelés a döntéshozatal bemenete, nem maga a döntés. Befolyásolja, mely kockázatokat kezelik, ruháznak át, kerülnek el vagy fogadnak el, ki fogadja el őket, és mikor kell az elemzést frissíteni a rendszerek, fenyegetések és kötelezettségek változásával.

### Legfontosabb pontok

- **Hatókör és kontextus:** A bizonyítékgyűjtés előtt meg kell határozni az eszközöket, a határokat, a fenyegetési környezetet, a feltételezéseket, az alkalmazandó kritériumokat és azt a döntést, amelyet az értékelésnek támogatnia kell.
- **Elemzés:** Azonosítani kell a releváns fenyegetéseket, sebezhetőségeket, meglévő kontrollokat, a valószínűséget befolyásoló tényezőket és a hatásdimenziókat — például bizalmassági, integritási, rendelkezésre állási, safety-, jogi és pénzügyi kárt.
- **Értékelés és felhasználás:** Az eredményeket össze kell vetni a kockázati kritériumokkal, dokumentálni kell a kezelési választásokat és a maradványkockázat elfogadását, tulajdonosokat kell kijelölni, és a megállapításokat be kell vezetni a kontrolltervezésbe és a programokba — például az üzleti hatáselemzésbe.
- **Fontos korlát:** A kockázatértékelés megadott feltételezések mellett készült becslés, nem a tényleges kockázat mérése. A fel nem ismert eszközök, a túl optimista valószínűségi megítélések, az elavult fenyegetésinformációk vagy a hatókörbeli rések félrevezetővé tehetik az eredményt még jó módszer mellett is.

### Kapcsolódó kifejezések

[Kiberkockázat](<https://yellowcube.eu/hu/glossary/cyber-risk/>) · [Üzleti hatáselemzés (BIA)](<https://yellowcube.eu/hu/glossary/business-impact-analysis/>) · [Sebezhetőségi értékelés](<https://yellowcube.eu/hu/glossary/vulnerability-assessment/>) · [Fenyegetésmodellezés](<https://yellowcube.eu/hu/glossary/threat-modeling/>) · [Biztonsági audit](<https://yellowcube.eu/hu/glossary/security-audit/>)

### Források

[NIST SP 800-30 Rev. 1, Guide for Conducting Risk Assessments](https://csrc.nist.gov/pubs/sp/800/30/r1/final) · [NIST IR 8286r1, Integrating Cybersecurity and Enterprise Risk Management](https://csrc.nist.gov/pubs/ir/8286/r1/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

