ГОСТ Р ИСО/МЭК 27005—2010
Приложение F
(справочное)
Ограничения, относящиеся к снижению риска
При рассмотрении ограничений, относящихся к снижению риска, нужно принимать в расчет следующие
ограничения.
Временные ограничения
Может существовать много видов временных ограничений. Например меры и средства контроля и управле
ния должны быть реализованы в течение временного периода, приемлемого для руководства организации. Еще
один вид временного ограничения — могут ли мера и средство контроля и управления быть реализованы в
тече ние срока службы системы или информации? Третьим видом временного ограничения может быть период
вре мени. который руководство организации считает приемлемым для подверженности определенному риску.
Финансовые ограничения
Реализация или поддержка мер и средств контроля и управления не должна быть более дорогостоящей,
чем ценность активов, которые они предназначены защищать, за исключением случаев, когда обеспечение соот
ветствия является обязательным (например по законодательству). Должны прилагаться все усилия, чтобы не
превысить установленный бюджет и достичь финансовой выгоды благодаря использованию мер и средств конт
роля и управления. Однако в некоторых случаях может не быть возможности достичь желаемой безопасности и
уровня принятия риска вследствие бюджетных ограничений. Поэтому для разрешения такой ситуации потребует
ся решение руководства организации.
Следует проявлять большую осторожность, если из-за сокращения бюджета сокращается количество или
качество мер и средств контроля и управления, подлежащих реализации, так как это может приводить к неявному
сохранению более высокого риска, чем планировалось. Бюджет, установленный для мер и средств контроля и
управления, должен использоваться как ограничивающий фактор, но со значительной осторожностью.
Технические ограничения
Технических проблем, таких, как совместимость программ или аппаратных средств, легко можно избежать,
если учитывать их во время выбора мер исредств контроля и управления. Кроме того, реализация использующих
ся ранее мер и средств контроля и управления для существующего процесса или системы часто затрудняется
техническими ограничениями. Эти трудности могут сдвигать баланс мер исредств контроля и управления в сторо
ну процедурных и физических аспектов обеспечения безопасности. Может возникнуть необходимость в пере
смотре программы обеспечения ИБ для достижения целей безопасности. Это может происходить, когда меры и
средства контроля и управления не соответствуют ожидаемым результатам снижения риска без уменьшения
производительности.
Операционные ограничения
Операционные ограничения, такие, как необходимость работать в режиме 24x7. выполняя, кроме того,
резервное копирование, могут приводить к сложной и дорогостоящей реализации мер и средств контроля и
управления, если они не были заложены в проект с самого начала.
Культурные ограничения
Культурные ограничения, касающиеся выбора мер и средств контроля и управления, могут быть характерны
для страны, сектора, организации илидаже отдела ворганизации. Не все меры и средства контроля иуправления
могут применяться во всех странах. Например возможно реализовать досмотр сумок в странах Европы, но не в
ряде стран Ближнего Востока. Культурные аспекты нельзя игнорировать, потому что многие меры и средства
контроля и управления зависят от активной поддержки персонала. Если сотрудники не понимают необходимости
применения мер и средств контроля и управления или не считают их приемлемыми с точки зрения культурных
традиций, с течением времени эти меры и средства контроля и управления станут неэффективными.
Этические ограничения
Этические ограничения могут иметь серьезные последствия для мер и средств контроля и управления,
поскольку этические принципы меняются на основе норм морали. Это может препятствовать реализации таких
мер и средств контроля и управления, как. например сканирование сообщений электронной почты в некоторых
странах. Секретность информации может также меняться в зависимости от региональных или государственных
этических принципов. Они могут в большей степени касаться одних отраслей экономики и в меньшей степени —
других, например правительственного сектора и отрасли здравоохранения.
Ограничения, связанные с окружающей средой
Факторы окружающей среды, такие, как доступное пространство, экстремальные климатические условия,
окружающая природная и городская среда, могут влиять на выбор мер и средств контроля и управления. Напри
мер обеспечение сейсмостойкости может быть необходимым в некоторых странах, но ненужным в других.
Юридические ограничения
Правовые факторы, такие, как обеспечение защиты личных данных или положения уголовного кодекса,
касающиеся обработки информации, могут оказывать влияние на выбор мер и средств контроля и управления.
44