Come ottimista direi: stai guardando a metà destra.
Hai ragione sul fatto che non avere una politica di sicurezza crea rischi.
Non hai ragione sul fatto che questo non include i rischi aziendali. La stessa ISO / IEC 27000 dice nel capitolo 3.6:
A large number of factors are critical to the successful implementation of an ISMS to allow an organization to meet its business objectives. Examples of critical success factors include the following:
a) information security policy, objectives, and activities aligned with objectives;
Per correggere ulteriormente la tua domanda: il rischio che l'organizzazione si trova ad affrontare non è non conforme alla norma ISO , il rischio risiede nelle conseguenze che derivano dal non avere una politica di sicurezza .
Quali sono queste conseguenze? Si tratta di minacce che la rispettiva organizzazione potrebbe affrontare a causa della non esistenza di una politica di sicurezza. ISO27005 ha alcuni esempi nell'allegato C sotto "Compromesso di informazioni" o "Azioni non autorizzate". Vedi l'allegato D per l'accoppiamento con le vulnerabilità per rendere le cose perfettamente chiare.
Ad esempio:
Lack of procedures for classified information handling - Error in use
Questa vulnerabilità e la minaccia accoppiata corrispondono a una politica mancante per la gestione delle informazioni classificate. Un'organizzazione ha bisogno di una politica del genere, che descrive come vengono gestite le informazioni classificate e chi vi ha accesso in quali circostanze, ecc. Dopo che una politica è stata elaborata e presentata a tutti i dipendenti, deve essere applicata in gradi diversi .
Se non ci sono criteri - > non può essere applicato - > non ci possono essere procedure - > le informazioni classificate verranno gestite male = > ad esempio: i dipendenti non fanno a pezzi i file segreti prima di buttarli via.
(Puoi trovare tutto questo nel capitolo 8.2 della norma ISO / IEC 27002.)
Quindi come descrivi il rischio alla fine?
Esattamente come descriveresti qualsiasi altro rischio. L'unica differenza è che questo è molto più incisivo. Segui semplicemente il processo di valutazione del rischio in ISO / IEC 27005 e immagina un'organizzazione che non ha criteri di sicurezza.
È tutto nelle norme, devi solo cercare sapere dove.