Bilgi teknolojileri risk yönetimi, kurumun bilgi teknolojilerinden kaynaklanan riskleri belirlemesi, analiz etmesi, değerlendirmesi, uygun risk yanıtlarını oluşturması ve bu riskleri düzenli olarak izlemesi sürecidir (National Institute of Standards and Technology, 2011).
Bilgi teknolojileri risk yönetimi denetiminde denetçi, kurumun BT risklerini sürekliliz arz eden ve kurumsal hedeflerle uyumlu bir şekilde yönetip yönetmediğini değerlendirir. Bu kapsamda BT risklerinin tanımlanıp tanımlanmadığı, risklerin olasılık ve etki bakımından analiz edilip edilmediği, risk sahiplerinin belirlenip belirlenmediği, kabul edilebilir risk seviyelerinin oluşturulup oluşturulmadığı ve risk azaltıcı kontrollerin uygulanıp uygulanmadığı incelenir (National Institute of Standards and Technology, 2024).
Kaynaklar
National Institute of Standards and Technology. (2011). Managing information security risk: Organization, mission, and information system view (NIST Special Publication 800-39). U.S. Department of Commerce. https://doi.org/10.6028/NIST.SP.800-39
National Institute of Standards and Technology. (2024). The NIST Cybersecurity Framework (CSF) 2.0. U.S. Department of Commerce. https://doi.org/10.6028/NIST.CSWP.29