Organisaation tulee tunnistaa riskit ja mahdollisuudet, suunnitella toimenpiteet niihin reagoimiseksi ja integroida nämä toimet ISMS:ään. Myös tietoturvariskien arviointi on suoritettava, joka sisältää riskien tunnistamisen, analysoinnin ja arvioinnin sekä näiden tuloksia yhteenvetävän soveltuvuuslausunnon muodostamisen. Lisäksi on määriteltävä ja toteutettava riskien käsittelyä, josta muodostuu riskien käsittelysuunnitelma, sekä säilytettävä kokonaisuudesta dokumentoitua tietoa.
Soveltuvuuslausunto (engl. Statement of Applicability tai SoA) on keskeinen dokumentti joka määrittelee, kuinka organisaatio toteuttaa ison osan omasta tietoturvastaan.
Sovelutuvuuslausunto kuvaa, mitkä ISO 27001 -standardin suosittelemista hallintakeinosta organisaatiossa toteutetaan, kuinka ne toteutetaan ja mikä on hallintakeinojen tämänhetkinen tila. Lisäksi kuvataan mahdolliset perustelut tiettyjen hallintakeinojen käyttämättä jättämiselle.
The organization has defined procedures for assessing and treating cyber security risks. The definition includes at least:
The task owner regularly checks that the procedure is clear and produces consistent results.
Organisaatio pyrkii ennakoivasti listaamaan ja arvioimaan erilaisten tietoturvariskien todennäköisyyttä ja vakavuutta. Dokumentaatio sisältää seuraavat asiat:
Organisaation täytyy määrittää hyväksyttävä taso riskeille. Taso lasketaan riskien todennäköisyyden, vakavuuden ja hallintakeinojen pohjalta.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.