ГОСТ Р 53647.4—2011/ISO/PAS 22399:2007
- перемещение, переоснащение и защита систем или оборудования;
- информационная безопасность, безопасностьданных, документов и кибербезопасность;
- установление процедур предупреждения об опасности и обмена информацией;
- создание резерва персонала или дублирование основного персонала, критических систем,
оборудования, информации, технологических операций или материалов, включая получаемые от под
рядчиков.
План снижения последствий инцидентов должен содержать временные и долгосрочные меры,
направленныена устранениеопасности, которые воздействуютнаобъектвцелом, и/илимеры поумень
шению воздействий опасностей, риска и угроз, которые не могутбыть устранены. Организация должна
оценить возможность создания этимидействиями нового риска. Поэтому при разработке плана сниже
ния инцидентов необходимо внимательно проанализировать и оценить риск, соответствующий прини
маемым решениям по предупреждению и снижению опасностей, а также рассмотреть последствия
применения стратегий переноса риска.
6.7.3 Программа управления ответными мерами
Организация должна планироватьответныемеры ивосстановлениепослевозникновения инцидента,
учитывая основные виды деятельности, контрактныеобязательства, потребности персонала ипричастных
сторон (например, жителей окрестных территорий), непрерывность деятельности и устранение ущерба,
нанесенного окружающей среде. Организация может применить различныеподходы ккризисному управле
нию. Независимо от подхода, существуют три общих взаимосвязанных шага проведения ответных мер,
которые требуют приоритетного планирования ивнедрения вслучае разрушительного инцидента:
- неотложные аварийные меры: начальная реакция на разрушающий инцидентобычно включает в
себя защитулюдей и имущества отпрямогоущерба. Активация руководством планадействий в аварий
ныхситуациях можетстать частью первой ответной реакции организации на инцидент;
- меры обеспечения непрерывностидеятельности в условиях инцидента: необходимообеспечить
доступностьпроцессов, средств управления и ресурсовдля обеспечения непрерывностидеятельности
и выполнения критических видовдеятельности, обеспечивающихдостижение целей организации:
- меры восстановления: следует восстановитьпроцессы, ресурсы и возможностиорганизациидля
обеспечения нормального хода еедеятельности. Меры восстановления часто включают в себя введе
ние существенных организационных усовершенствований вплоть до переориентации стратегических
или производственных целей.
Все планыответных мердолжны содержатьобщие элементы, включая следующие:
- функции иобязанности внутреннихи внешнихслужб, вовлеченныхорганизаций, подразделений
и персонала;
- матрицуответственностии полномочийдляданныхслужб, вовлеченныхорганизаций, подразде
лений и персонала;
- требования к компетентности всех участников;
- минимальные требования к ресурсам иих безопасному размещению.
Организациядолжна также рассмотретьдиапазон ихарактер внешних связей. Необходимо иден
тифицировать:
- контактную информацию (в рабочее ивнерабочее время);
- ожидания причастных сторон (согласованный минимальный уровень предоставленияуслуг, обя
зательные требования и т.д.);
- альтернативные способы производственной и функциональной деятельности организации
(например, размещение поставок, изменение частоты взаимодействий ит. д.);
- альтернативные источники выполнения контрактныхтребований.
Следует рассмотреть взаимоотношения с потребителями, поставщиками, стратегическими пар
тнерами. подрядчиками, государственными органами и конкурентами.
Необходимопризнать, чтов зависимостиотсерьезности воздействия инцидента высшее руковод
ство организации может принятьрешениене предприниматьникакихдействий позащите отинцидента.
Вэтом случае высшее руководство может определитьуровень приемлемости риска организации и при
нять этот риск. Решение о приемлемости рискадолжно быть зарегистрировано. В некоторыхобстоя
тельствахвоздействиерискаможетнесоответствовать нормальномууровню приемлемостирискаорга
низации, однако из соображений низкой вероятности появления опасного события и/или экономической
неэффективности рассматриваемыхдействий высшее руководство может принятьподобный риск.
6.7.4 Программа управления неотложными аварийными мероприятиями
Главной целью программы управления неотложными аварийными мероприятиями является
сохранение жизни людей и имущества (см. приложение В). Необходимо идентифицировать критерии
13