ГОСТ Р 53114—2008
3.2.13
анализ риска: Систематическое использование информации для определения источников риска и
количественной оценки риска.
[ГОСТ РИСО/МЭК 27001—2006, статья 3.11]
3.2.14 определение приемлемости уровня риска: Процесс сравнения результатов анализа риска с
критериями риска с целью определения приемлемости или допустимости уровня риска.
П р и м е ч а н и е — Определение приемлемости уровня риска помогает принять решения об обработке
риска.
3.2.15 обработка риска информационной безопасности организации; обработка риска ИБ органи
зации: Процесс разработки иУили отбора и внедрения мер управления рисками информационной безо
пасностиорганизации.
П р и м е ч а н и я
1 Обработка риска может включать е себя.
- избежание риска путем принятия решения не начинать или не продолжать действия, создающие условия
риска:
- поиск благоприятной возможности путем принятия решения начать или продолжать действия, могущие
создать или увеличить риск;
- устранение источника риска;
- изменение характера и величины риска:
- изменение последствий;
- разделение риска с другой стороной или сторонами.
- сохранение риска как в результате сознательного решения, так и «по умолчанию».
2 Обработки риска с негативными последствиями иногда называют смягчением, устранением, предотвра
щением, снижением, подавлением и коррекцией риска.
3.2.16 управление рисками: Координированные действия по направлению и контролю над деятель
ностью организации в связи с рисками.
3.2.17 источник риска информационной безопасности организации; источник риска ИБ организа
ции: Объект илидействие, способное вызвать [создать] риск.
П р и м е ч а н и я
1 Риск отсутствует при отсутствии взаимодействия объекта, лица или организации с источником риска.
2 Источник риска может быть материальным или нематериальным.
3.2.18 политика информационной безопасности (организации); политика ИБ (организации): Фор
мальное изложение правилповедения, процедур, практических приемов или руководящих принципов в
областиинформационнойбезопасности, которымируководствуетсяорганизация вевоейдеятельности.
П р и м е ч а н и е — Политики должны содержать.
- предмет, основные цели и задачи политики безопасности;
- условия применения политики безопасности и возможные ограничения;
- описание позиции руководства организации в отношении выполнения политики безопасности и организа
ции режима информационной безопасности организации в целом.
- права и обязанности, а также степеньответственности сотрудников за выполнение политики безопасности
организации.
- порядок действия в чрезвычайных ситуацияха случае нарушения политики безопасности.
3.2.19 цоль информационной безопасности (организации); цель ИБ (организации): Заранее наме
ченный результатобеспечения информационной безопасности организации в соответствии с установ
ленными требованиями в политике ИБ (организации).
П р и м е ч а н и е — Результатом обеспечения ИБ может быть предотвращение ущерба обладателю инфор
мации из-за возможной утечки информации и (или) несанкционированного и непреднамеренного воздействия на
информацию.
3.2.20 система документов по информационной безопасности в организации: система докумен
тов по ИБ в организации: Объединенная целевой направленностью упорядоченная совокупностьдоку
ментов, взаимосвязанных по признакам происхождения, назначения, вида, сферы деятельности,
единых требований к их оформлению и регламентирующих в организации деятельность по обеспече
нию информационной безопасности.
6