ГОСТ Р ИСО/МЭК 16085— 2007
опасное событие, для помощи при обработке риска в будущем. Неидемтифицированные риски неявно
считают принятыми.
Организация должна использоватькатегории риска для эффективного обмена информацией меж
ду причастными сторонами. Связанные риски могут быть объединены для простоты анализа, монито
ринга и обработки. Организация должна непрерывно анализировать ошибки системы и/или
программного обеспечения, записи результатов измерений идругие показатели программного обеспе
чения как потенциальные источники возникновения риска.
П р и м е ч а н и е — IEEE 1044 [8] содержит полезную информацию о классификации ошибок программного
обеспечения. IEEE Std 982.1 [9) содержит полезную информацию о характеристиках надежности программного
обеспечения. ИСО/МЭК 15939 описывает процесс измерений, позволяющий идентифицировать и охарактеризо
вать риск.
5.1.3.2 Количественнаяоценка риска
Организация должна оценивать вероятность возникновения и последствия каждого идентифици
рованного опасного события.
Оценки могут быть количественные или качественные. Причастные стороны должны выбрать
методы количественной или качественной оценки каждого риска.
Организация должна последовательно использовать шкалу оценки вероятности возникновения
опасного события иего последствий. В плане менеджмента риска должны быть приведены качествен
ная и количественная характеристики неопределенности. В статусе риска должен быть указан уровень
доверия оценок риска.
5.1.3.3 Проверка допустимости риска
Каждый рискдолжен быть проверен на соответствие его допустимому риску. Организациядолжна
проверить индивидуальные риски, комбинации различныхрисков ивзаимодействие рисков ссистемны
ми рисками и другими рисками предприятия. Общий риск проекта должен быть проверен на соответ
ствиедопустимому риску проекта. Это необходимодля обеспечениятого, чтобы комбинация рисков, не
превышающих свой допустимый уровень, не приводила к потере свойства безопасности проекта в
целом. Организация может использовать различные методы для оценки риска, такие какдерево реше
ний. разработка сценариев опасныхсобытий, теория игр, вероятностный анализ илинейное программи
рование.
Риски должны быть ранжированы всоответствии скритериями. определяемыми причастнымисто
ронами. Критериями ранжирования рисков могут быть временные характеристики риска, экспозиция
риска, результаты измерений, связанных с риском, или другие критерии.
Организация должнаисследоватьразличныеальтернативные вариантыобработкириска, необхо
димыедля его снижения или устранения. Для каждого риска, превышающего свой допустимый уровень,
должна быть определена и зарегистрирована в информации о действиях с риском рекомендованная
стратегия обработки риска, такая какустранение риска, снижение вероятности возникновения соответ
ствующего опасного события или серьезности его последствий, или принятие риска. Пример информа
цииодействиях сриском приведен в приложенииВ.Организация должна разработатьпланыдействий в
критических обстоятельствахдля всехрисков при превышении ими соответствующегодопустимогорис
ка. Организация должна определить необходимость оценки результативности альтернативных вариан
товобработки риска. Причастные стороны должны быть информированы ориске, рекомендацияхпоего
обработке иоценке результативности обработки риска для одобрения, отклонения или модификации.
П р и м е ч а н и е — IEEE Std 982.1 (9J содержит информацию, которая может выть полезной при определе
нии измерений, связанных с риском. МЭК 60300-3-9, МЭК 60812 и МЭК 61025 содержат методы, которые можно ис
пользовать при оценке риска. ИСО/МЭК 15939 описывает процесс измерений, который можно использовать при
оценке риска.
5.1.4 Обработка риска
Целямидеятельности по обработке риска являются:
a) определение допустимости риска для причастныхсторон;
b
) принятие необходимых мер и действий для снижения риска при превышении им допустимого
уровня.
Обработкарискавключает всебя выбор, планирование, мониторинг и управлениедействиями для
снижения экспозиции риска.
Причастныестороны должны оценитьнеобходимость обработкикаждого риска, по которомупрои
зошло превышениедопустимого уровня. Обработка риска, при необходимости, должна быть непрерыв
ной.
11