ГОСТ Р ИСО/ТС 25238—2009
Т а б л и ц а 4
Правдоподобие
Последствия
катастрофическиесерьезные
значительныесущественныенезначительные
О чень вы сокоеААВ
вс
Вы сокоеАВ8
сс
С реднееВВ
С
DD
НизкоеВСDDЕ
О чень низкоеС
с
DЕЕ
4.5 Определение класса риска программного продукта для сферы здравоохранения
Комбинации последствий и их правдоподобиядолжны быть размещены в матрице рисков, описан
ной в 4.4 (см. таблицу 4). с использованием итерационного процесса, описанного в 4.6. Программному
продукту для сферы здравоохранения присваивается наивысший из идентифицированных для него
классов риска, при этом класс А соответствует наибольшему риску, а класс Е — наименьшему.
4.6 Итерационный процесс
Класс риска, к которому относится продукт, зависит от комбинации категории последствий и кате
гории правдоподобия. Таким образом, высокая категория последствий в сочетании с низким правдопо
добием может быть отнесена к более низкому классу риска, чем более низкая категория последствий,
но в сочетании с более высоким правдоподобием. Хотя любой анализ наиболее вероятно будет изна
чально сфокусирован на реальных наихудших последствиях, также будет необходимо рассмотреть и
менее серьезные последствия до тех пор. пока в ходе итераций не будет обеспечена уверенность, что
продукту в конце концов присвоен наивысший из выявленных классов риска.
5 Аналитический процесс
5.1 Введение
В данном разделе представлены некоторые из процессов, которыедолжны быть рассмотрены при
анализе в целях определения класса риска.
5.2 Привлечение заинтересованных сторон
Любой анализдолжен быть основан на четком и уместном глубинном понимании системы, среды,
в которой система будет использоваться, и пользователей, для которых система предназначена. Сле
дует заручиться согласием и решениямисо стороны представителей заинтересованных в программном
продукте для сферы здравоохранения сторон. Наилучшим способом добиться этого является создание
группы, по крайней мере, из следующих участников:
- специалисты, участвующие в проектировании, разработке и эксплуатации систем;
- пользователи;
- лица, вовлеченные в деловую или технологическую среду, в которой система будет использо
ваться.
Также может быть полезным включение в данную группу представителей юристов и экспертов по
управлению.
Что касается продуктов, которыедолжны распространяться на коммерческой основе, необходимо
исключить влияние коммерческих интересов на результаты анализа.
5.3 Понимание среды системы и пользователя
Первым шагом в работе сформированной группы являетсядостижение общего понимания по сле
дующим вопросам:
- назначение системы;
- среда, в которой предполагается использовать систему (к факторам окружающей среды, подле
жащим рассмотрению, относятся не только физические факторы, но и. например, степень привлечения
медицинских экспертных знаний);
7