ГОСТ Р 53661—2009
b) программы в области менеджмента безопасности;
c) определение требований к конструкции, спецификации и установке:
d) определение достаточности ресурсов, включая степень укомплектованности персоналом;
e) определение потребности в подготовке и приобретении необходимых навыков (см. 4.4.2); f)
развитие управления документами и данными (см. 4.4.6);
д) всю структуру управления организацией в отношении угроз и рисков.
Организация должна документировать и актуализировать вышеуказанную информацию.
Методология организации по идентификации и оценке угроз и рисков должна:
a) быть выбрана в соответствии с областью применения, характером и сроками с тем. чтобы
иметь предупреждающий характер, а не подтверждающей факт случившегося;
b
) включать в себя сбор информации, имеющей отношение к угрозам, отнесенным к охране и
рискам;
c) предусматривать классификацию угроз и рисков и выбор соответствующих действий по
предотвращению, устранению или управлению ими;
d) предусматривать мониторинг действий с тем, чтобы определить результативность и своев
ременность их выполнения (см. 4.5.1).
[ГОСТ Р 53663—2009]
________________________________________________________________________
Ь) Намерение
Организация должна определять наиболее значимыеугрозы, риски иуязвимые места, связанные
со своей деятельностью с тем. чтобы применять процессы идентификации угроз, оценки рисков и рис
ка-менеджмента.
Процессы идентификации угроз, оценки рисков, риска-менеджмента и их выходные данныедолж
ны стать основойдля всей системы менеджмента безопасности. Особенно важно четкое установление
взаимосвязи между процессами идентификации угроз, оценки рисков и риска-менеджмента с другими
элементами системы менеджмента безопасности.
Цель настоящего стандарта установить общие принципы, по которым организация сможет опре
делять применимость и достаточность идентификации угроз, оценки рисков и риска-менеджмента.
Процессы идентификации угроз, оценки рисков и риска-менеджмента должны позволять органи
зации определять, оценивать и управлять рисками в области обеспечения безопасности и охраны,
используя имеющиеся возможности.
В любом случае необходимо уделять внимание свойственной и несвойственной деятельности в
рамках организации, а также потенциальным чрезвычайным ситуациям.
Сложность процессов идентификации угроз, оценки рисков и риска-менеджмента в основном
зависит от размеров ивидов деятельности организации, а также от характера, сложности и значимости
рисков. ГОСТР 53663 (подпункт4.3.1) не призван принуждать маленькие организации с меньшими рис
ками их безопасности внедрять и реализовывать сложный комплекс процессов по идентификации
угроз, оценке рисков и риску-менеджменту.
Процессы идентификации угроз, оценки рисков и риску-менеджмента должны учитывать стои
мость и сроки их реализации, а также надежность используемых данных. В перечисленных процессах
может использоваться уже имеющаяся информация, подготовленнаядля распорядительных или иных
целей. Организация также может учитывать степень существующего практического управления угро
зами в области обеспечения безопасности иохраны. Организациядолжна определять угрозы, которые
будут принимать во внимание входные и выходные данные, связанные с текущей и соответствующей
прошлой деятельностью, процессами, продукцией и/или услугами.
Проведение оценки рисков в области обеспечения безопасности должно осуществляться квали
фицированным персоналом, использующим признанные методики, которые могут бытьдокументально
оформлены.
Организация, не имеющая систему менеджмента безопасности, может определять свое текущее
состояние в отношении рисков посредством проведения их оценки. Основанием для разработки систе
мы менеджмента безопасностидолжны быть намерения организации учитывать угрозы, перед которы
ми она оказалась. Организация должна (но не ограничиваться этим);
- выполнять законодательные и нормативные требования;
- идентифицировать угрозы, перед которыми оказалась организация;
- осуществлять поиск информации об угрозах и рисках у соответствующих федеральных органов
исполнительной власти;
8