ГОСТ Р ИСО/МЭК 31010— 2011
В соответствии с общим подходом следует разделить риск на три группы.
a) Высшая группа, в которой уровень риска является недопустимым, безотносительно преимуществ
принятия риска и доходов, получаемых отдеятельности организации, обработка риска является необходи
мой независимо от затрат.
b
)Средняя группа («серая» область), для которой затраты и преимущества принятия риска следует
учитывать, а возможности соотноситьс последствиями.
c) Низшая группа, в которой уровень риска незначителен или настолько мал. что необходимость в
обработке риска отсутствует.
Для отнесения риска к низшей группе, используемой в сфере безопасности (в системе критериев
ALARP’*— «Низкий, насколько реально возможно»), применяют следующий подход.
Для отнесения риска к низшей группе («Низкий, насколько реально возможно» в системе критериев
ALARP0 ), используемой всфере безопасности, применяют следующий подход: для низкого риска в сред
ней группе устанавливают скользящую шкалу, в которой затраты и преимущества могут быть непосред
ственно сопоставлены, а возможный вред от событий с высоким риском следует снижать до тех пор. пока
стоимостьдальнейшего снижения риска не превысит полученные преимущества.
5.5 Документация
Процесс оценки риска должен быть зарегистрирован вместе с результатами оценки. Риск должен
быть выражен в понятных и точных терминах и единицах.
Необходимая степень отчетности зависит от целей и области определения оценки. За исключением
очень простых случаев документация должна включать:
- цели и область применения;
- описание соответствующих системы, ее частей и функций;
- краткое описание внешних и внутренних целей и сферы деятельности организации во взаимосвязи с
оцениваемыми ситуацией, системой или обстоятельствами:
- применяемые критерии риска и соответствующие выводы:
- недостатки, предположения и обоснования принятых гипотез;
- методы оценки;
- результаты идентификации риска;
- данные, предположения, их источники и валидацию их использования;
- результаты анализа риска и количественную оценку риска;
-данные анализа чувствительности и неопределенности:
- критические предположения и другие факторы, для которых необходим мониторинг,
- протоколы обсуждения результатов:
- выводы, заключения и рекомендации;
- ссылки.
Если оценка риска производится в рамках непрерывного процесса менеджмента риска, то она долж
на быть выполнена и зарегистрирована способом, позволяющим использовать ее результаты на всех эта
пахжизненного цикла системы, организации, оборудования или деятельности. Оценка должна актуализи
роваться по мере получения новой информации, изменения области применения анализа риска и потребно
стей процесса менеджмента.
5.6 Мониторинг и повторная оценка риска
Процесс оценки риска выдвигает на первый план область применения оценки риска, а такжедругие
факторы, которые могут подвергнуться изменениям в течение продолжительного времени. Предполагае
мые преимущества оценки риска также могут измениться или корректироваться. Такие факторы должны
быть четко идентифицированы для процессов непрерывного мониторинга и повторной оценки, так чтобы
оценка риска могла обновляться по мере необходимости.
Данные мониторинга оценки рисха должны быть идентифицированы и собраны.
Следует проводить мониторинг и регистрацию эффективности методов управления, используемых
при анализе риска. Должна быть определена ответственность за оформление и пересмотр соответствую
щих свидетельств и документации.
1) ALARP — As Low As Reasonably Practicable (принцип разумной достаточности).
9