ГОСТ Р ИСОЛИЭК 16085— 2007
5.1.5.2 Мониторингобработки риска
Организация должна выполнять оценку результативности обработки риска и проводить монито
ринг этой оценки. Причина неэффективной обработкидолжна быть идентифицирована и быстро устра
нена. Причастные стороны должны установить критерии для определения момента времени, когда
организация должна прекратить проведение мониторинга результативности обработки риска.
П р и м е ч а н и е — ИСО.’МЭК 15939 описывает процесс измерений, помогающий проводить мониторинг
влияния обработки риска.
5.1.5.3 Выявление новых рисков
Организация должна проводить непрерывный мониторинг для выявления новых рисков системы
на всех этапах жизненного цикла. Обмен информацией о новых рисках с причастными сторонами дол
женбыть проведен после анализа риска.
5.1.6 Оценка процесса менеджмента риска
Цельюдеятельности пооценке процесса менеджмента риска является обеспечениеобратной свя
зи от причастных сторон. Эта деятельность предусматривает:
a) обеспечение качества процесса менеджмента риска;
b
) определение областей улучшения процедуры, процесса или политики менеджмента риска;
c) идентификацию возможностей изменения процедуры, процесса или политики менеджмента
риска наснижение или устранение системного риска.
Деятельность состоит из задач, перечисленных в 5.1.6.1— 5.1.6.3.
5.1.6.1 Сбор информации о менеджменте риска
Для улучшения процесса менеджмента риска и изучения полученного опыта организация должна
собирать информацию об идентифицированных рисках, их причинах, обработке и успехе выбранных
способов обработки риска на всех этапах жизненного цикла программного обеспечения. Собранная
информация может бытьполезнойдляулучшенияпроцедур, процессовили политики менеджмента рис
ка организации. Информация может быть представлена в электронном виде для облегчения ее сбора,
обмена иоценки.
5.1.6.2 Оценка иулучшение процесса менеджмента риска
Организациядолжна проводитьанализрезультативности иэффективности процесса менеджмен
та риска через запланированные интервалы времени. Возможностидля улучшения проекта или систе
мы менеджмента риска организации должны быть идентифицированы, включая рассмотрение того, как
риски, описанные в процессе менеджмента риска, могут быть снижены или устранены. По возможности
процесс необходимо улучшать, а политика, процесс, система и план менеджмента риска организации
должны быть актуализированы. Причастные стороны должны определить периодичность анализа.
5.1.6.3 Изучение полученного опыта
Причастные стороны и другие заинтересованные стороны должны проводитьанализ информации
относительно идентифицированного риска, его обработки и результатов обработки через запланиро
ванные интервалы времени в целяхидентификациисистемного риска проекта иорганизации. Организа
ция может изучать опыт, полученный при работе по индивидуальным проектам. Результаты этой
деятельности могут быть использованы при идентификации системных рисков. Причастные стороны
должны определить периодичность анализа.
13