ГОСТ Р ИСО/МЭК 27005—2010
Факторы, влияющие на вероятность и последствия возникающих угроз, могут изменяться, как могут
изменяться факторы, влияющие на применимость или стоимость различных вариантов обработки. Основ
ные изменения, влияющие на организацию, должны служить основанием для более детальной переоцен
ки. Следовательно, деятельность по мониторингу риска должна регулярно повторяться, и выбранные ва
рианты обработки риска должны периодически переоцениваться.
Результаты деятельности по мониторингу риска могут быть входнымиданными длядругой деятель
ности по переоценке риска. Организация должна переоценивать все риски регулярно, а также когда имеют
место существенные изменения (в соответствии с ИСО/МЭК 27001. пункт 4.2.3).
Выходные данные. Постоянное согласование менеджмента риска с бизнес-целями организации и
критериями принятия риска.
12.2 Мониторинг, анализ и улучшение менеджмента риска
Входные данные. Вся информация о рисках, полученная в результатедеятельности по менеджменту
риска (см. рисунок 1).
Действие. Процесс менеджмента риска ИБ подлежит постоянному мониторингу, анализу и улуч
шению.
Руководство по реализации. Постоянный мониторинг и переоценка необходимыдля того, чтобы кон
текст, результат оценки и обработки риска, а также планы менеджмента оставались уместными и соответ
ствующими обстоятельствам.
Организация должна вселять уверенность, что процесс менеджмента риска ИБ и связанная с ним
деятельность остаются соответствующими при существующих обстоятельствах, и они соблюдаются. О
любых согласованных улучшениях процесса или действиях, необходимых для повышения соответ ствия
этому процессу, следует уведомлять руководителей, чтобы быть уверенными в том. что не суще ствует ни
одного риска или элемента риска, упущенного или недооцененного, что предпринимаются необ ходимые
действия и принимаются решения для получения реалистичного представления о риске и спо собности
реагировать на него.
Кроме того, организациядолжна регулярно убеждаться в том. что критерии, используемые для изме
рения риска и его элементов, по-прежнему остаются обоснованными и согласующимися сее бизнес-целя
ми. стратегиями и политиками и что изменения бизнес-контекста принимаются во внимание на адекватном
уровне во время процесса менеджмента риска ИБ. Этадеятельность по мониторингу и переоценке должна
учитывать (но не ограничиваться) следующее:
- правовой контекст и контекст окружающей среды;
- контекст конкуренции;
- подход к оценке риска;
- ценности и категории активов,
- критерии влияния;
- критерии оценки риска;
- критерии принятия риска:
- полную стоимость владения активами;
- необходимые ресурсы.
Организациядолжна обеспечивать постояннуюдоступность оценки и обработки рискадля переоцен
ки риска, рассмотрения новых или изменившихся угроз или уязвимостей и соответствующего уведомле
ния руководства.
Мониторинг менеджмента риска может иметь результатом модификацию или дополнение подхода,
методологии или инструментальных средств, используемых в зависимости от следующего:
- выявленных изменений;
- итерации оценки риска;
- цели процесса менеджмента риска ИБ (например непрерывность бизнеса, устойчивость к инциден
там. совместимость);
- объекта процесса менеджмента риска ИБ (например, организация, бизнес-подразделение, инфор
мационный процесс, его техническая реализация, приложение, подключение к Интернету).
Выходныо данные. Постоянная значимость процесса менеджмента риска ИБ для бизнес-целей орга
низации или обновления процесса.
20