ГОСТ Р ИСО/МЭК 16085— 2007
Для обеспечения результативности процесса менеджмента риска организация должна через
запланированные интервалы времени проводить его оценку. На этапе оценки процесса менеджмента
риска ® должен быть проведен сбор информации, полученной от пользователей по обратной связи,
необходимой для улучшения процесса менеджмента риска и/или возможностей менеджмента риска
организации или проекта. Данные, полученные в результате оценки процесса менеджмента риска,
должны быть использованы на этапе планирования ивнедрения менеджмента риска
Ф.
Организация должна применять процесс менеджмента риска непрерывно на всех стадияхжизнен
ного цикла продукции. Однакодействия и задачи процесса менеджмента риска итеративно воздейству
ют на индивидуальные риски только с момента начала процесса менеджмента риска. Например, при
выполнениидействий по анализу риска @риск может быть повторно оценен несколько раз из-за увели
чения данных о риске, полученных во время выполнения задачи оценки риска. Процесс менеджмента
риска не является каскадным процессом.
5.1.1 Планирование и внедрение менеджмента риска
Основной целью деятельности по планированию и внедрению менеджмента риска является уста
новление процесса менеджмента риска. Если в организации установлен процесс менеджмента риска,
процесс менеджмента риска программного обеспечения должен быть совместим с ним. В результате
этихдействий организация должна установить персонал, ответственный за менеджмент риска, опреде
лить самостоятельный процесс менеджмента риска, выделить ресурсы, необходимые для выполнения
указанного процесса, определить способ обмена информацией о риске для причастных сторон и
скоординировать ихдействия.
Действия по планированию и внедрению менеджмента риска должны быть предприняты в начале
разработки проекта и повторены при получении информации о необходимости изменений. Информа
ция. полученная в результате этихдействий, должна быть зарегистрирована в плане менеджмента рис
ка. Пример плана менеджмента риска представлен в приложении А.
П р и м е ч а н и е — IEEE 1058 [4] содержит требования к документированию плана менеджмента риска в
плане менеджмента проекта программного обеспечения. AS/NZS 4360 (S) содержит общую структуру для установ
ления и внедрения системы менеджмента риска организации.
Эта деятельность состоит из задач, перечисленных в 5.1.1.1— 5.1.1.5.
5.1.1.1 Установление политики вобласти менеджмента риска
Организация должна разработать политику в области менеджмента риска, устанавливающую
руководящие принципы, в соответствии с которыми должен функционировать процесс менеджмента
риска. Политика в области менеджмента риска должна помогать в сборе информации о риске, требуе
мой причастными сторонами, и предусматривать обеспечение:
a) внедрения, управления иподдержки в рабочем состоянии менеджмента рискасостороны руко
водства иостального персоналаорганизации;
b
) распределения обязанностей по менеджменту риска между причастными сторонами:
c) скоординированнойдеятельности по процессу менеджмента риска между причастными сторо
нами;
d) обучения персонала по процессу менеджмента риска и наличия требований к квалификации
персонала в области риска;
e) необходимойинформациио риске, например, какимобразомикакчасто профильриска проекта
должен быть направлен причастным сторонам для рассмотрения;
f) ресурсами, необходимымидля обработки риска.
Политика вобласти менеджмента риска должна учитывать, повозможности, существующую поли
тику менеджмента риска организации. Если вышеперечисленные положения уже установлены в доку
ментально оформленной политике организации в области менеджмента риска, то на них может быть
дана ссылка, а задокументированы только отдельные положения, вытекающие из особенностей
проекта.
5.1.1.2 Установление процесса менеджмента риска
Описание внедряемого процесса менеджмента риска должно быть документально оформлено и
доведено до сведения всех заинтересованных сторон. Описание процедур, необходимых для внедре
ния ифункционирования процесса менеджмента риска, должно включать в себя следующее:
a) частоту повторного анализа и мониторинга риска;
b
) тип анализа риска (количественный и/или качественный);
c) шкалуоценки вероятности опасного события иего последствий, неопределенность измерений
иописание последствий;
d) типы используемыхдопустимых рисков;
8