- % Done changed from 30 to 40
Progress Update - 2026-09-03
System Gap-21: Information Security Risk Assessments
✅ COMPLETED:
Governance Framework:
✅ Vulnerability Management Procedure created and approved
✅ Monthly Risk Review Template created and approved
✅ MANCO Reporting Template created and approved
✅ Residual-Risk Acceptance Workflow created and approved
✅ Risk Escalation & Overdue-Action Procedure created and approved
✅ Review schedule defined (monthly)
✅ Executive Risk Owner and Process Owner appointed
Risk Register:
✅ Master Risk Register template created with all required fields
✅ SecurityScorecard findings mapped (10 risks)
✅ Risk statements documented in cause-event-impact format
✅ Likelihood, Impact and Risk Rating criteria applied
✅ Treatment actions assigned with owners and target dates
Evidence Locations:
- Vulnerability Management Procedure: /root/vulnerability_management_procedure.md
- Templates: OMS_Risk_Review_Reporting_Workflow_Templates.docx (Section 1-4)
- Risk Register: OMS_Master_IT_Security_Risk_Register.xlsx
⏳ PENDING:
Baseline Assessment (Requires Asset Register #438):
⏳ Identity, access, MFA, privileged accounts assessment
⏳ Source code, CI/CD, deployment controls assessment
⏳ Environment separation assessment
⏳ Secrets and API-key ownership assessment
⏳ Backups, DR, business continuity assessment
⏳ M365, SharePoint, email, domains, DNS assessment
⏳ Cloud, Coolify, databases, storage assessment
⏳ OBSE, CVEvolve, OMS apps assessment
⏳ Network exposure and pen-test remediation assessment
⏳ Devices, laptops, physical security assessment
First Monthly Review:
⏳ Conduct first monthly risk review (requires register populated)
⏳ Present first MANCO risk report
Acceptance Criteria Status:
- ✅ Review schedule defined (monthly)
- ✅ Templates created and approved
- ✅ Process owners appointed
- ⏳ First review conducted (pending baseline assessment)
- ⏳ First MANCO report presented (pending review)
Next Steps:
- Complete asset register (#438) to enable full baseline assessment
- Populate Risk Register with all assets and risks
- Run first monthly risk review
- Present first MANCO report