ГОСТ Р ИСО/МЭК 16085— 2007
в) типы средств измерений, используемыхдля прослеживания имониторинга состояния риска:
f) приоритетность обработки риска;
д) определение причастных сторон процесса менеджмента риска;
h) категории риска.
В решение этой задачи входит определение процедур и методов процесса менеджмента риска в
соответствии с требованиями проекта.
П р и м е ч а н и е — МЭК 60300-3-9 содержит руководство по выбору и реализации методов анализа риска.
МЭК 61508-7 содержит полезные материалы по измерениям и методам, связанным с безопасностью.
Процесс менеджмента риска должен упитывать, по возможности, существующие процессы ме
неджмента рискаорганизации. При документировании процесса менеджмента риска организация долж
наопределить иоформить вустановленном порядкенеобходимуюдля работыдокументацию и/или осо
бые требования кпроцессу менеджмента риска.
5.1.1.3 Распределение ответственности
Стороны, ответственные за внедрение менеджмента риска, их обязанности и полномочиядолжны
быть установлены. Организация должна определить ответственных за функционирование процесса
менеджмента риска в организации.
5.1.1.4 Обеспечение ресурсами
Ответственные за функционирование процесса менеджмента риска должны быть обеспечены
необходимыми ресурсами.
5.1.1.5 Оценка процесса менеджмента риска
Организациядолжнаописать процессы оценки иулучшения процесса менеджмента риска, атакже
способы изучения полученного опыта. Этот опыт должен быть учтен при внедрении процесса.
5.1.2Управление профилем риска проекта
Целью деятельности по управлению профилем риска должно быть формирование текущих и хро
нологических данных о видах риска и способах их обработки, иметь которые необходимо причастным
сторонам. Эти данные включают в себя текущее состояние и хронологию риска организации.
Управление профилем риска проекта должно быть проведено на всех этапах жизненного цикла
программного обеспечения. Эта деятельность состоитиз задач, перечисленных в 5.1.2.1— 5.1.2.4.
5.1.2.1 Определение особенностей менеджмента риска
Организация должна определить и задокументировать особенности процесса менеджмента
риска.
Определение особенностей менеджмента риска предусматривает следующее: описание одной
или более причастной стороны, которая ведет сопровождение информации о действиях с риском; опре
деление одной или более управляемой категории риска. Отдельно могут быть определены другие
кате гории риска, такие как риски, связанные с защитой и безопасностью, имеющие особое значение
для организации.
П р и м е ч а н и е — Настоящий стандарт может быть использован совместно со стандартами IEEE 1228 (6].
ИСО 14971, серий МЭК 60300 и МЭК 61508 для управления риском, связанным с безопасностью организации.
При определении особенностей менеджмента риска организация должна описать (илидать ссыл
ку) технические иуправленческие:
a) цели (например, ключевые технические, политические или экономические критерии выполне
ния требований проекта);
b
) предположения (например, соображения, выходящие запределы управления проектом);
c) ограничения (например, установленные границы проекта).
Организациядолжна описать любую другую необходимую информацию, которая может повлиять
наанализ или обработкуриска(например, возможноили метврамкахпроектаоткрытоепредоставление
информации, связанной с риском).
5.1.2.2 Установление допустимого риска
Организация должна определить и зарегистрировать допустимый риск, определяющий условия
приемлемости риска.
Допустимый риск — наихудший риск, который считают приемлемым всоответствии сустановлен
ным критерием без дополнительного анализа и согласования с причастными сторонами. Допустимый
риск должен быть определен для индивидуального риска или комбинации рисков. Организация должна
установитьдопустимый рискдля проекта в целом.Допустимый рискдля систем ипрограммного обеспе
чения должен быть определен исходя из уровней целостности системы в соответствии
с ИСО/МЭК15026. Допустимый риск может быть определен для таких характеристик, какстоимость,
пла-
9