ГОСТ Р 51901.21—2012
1) распределение ответственности и полномочий — для каждого функционального подразделе
ния и/или группы персоналадолжны бытьопределены требования ипроцессменеджмента риска, а так
же порядокработыиаспектыдеятельностив области риска; рискдолжен управляться иподдерживаться
ответственным персоналом наустановленном организацией уровне;
2) учетвсехаспектовдеятельностиорганизациипри принятиирешений — всеключевые решения
в области риска должны учитывать основные факторы, влияющие на деятельность организа
ции. — безопасность, обязательные требования иинтересы бизнеса;
3) ориентация на активные действия — необходимо отслеживать своевременность срабатыва
ния планов реагирования при возникновении опасных событий и потенциальных возможностей;
4) анализи улучшение — процессы менеджментарискадолжны бытьдокументированы ивключе
ны в систему менеджмента организации, следует проводить анализ процессов менеджмента риска и
выявлять возможностидля улучшений;
5) отчетность о полученных результатах — в рамках системы менеджмента риска необходимо
установить систему отчетности об оценке риска, эффективности средств контроля и методов управле
ния и мероприятий пообработке риска.
Реестррискаможетбытьразработанв полномили сокращенном варианте в зависимостиот разме
ра и сферы деятельности организации. Высшее руководство организации должно принять решение о
том. насколько детальным должен быть реестр риска, какие методы анализа и оценки риска должны
быть внем приведены икакследуетрассчитыватьвероятностьопасныхсобытий. Полный вариантреес
тра риска приведен в ГОСТ Р 51901.22. Пример сокращенного варианта реестра риска приведен в
[1]. Метод оценки рискадля включения в реестр риска приведен в ГОСТ Р 51901.23.
Высшее руководстводолжно установитькритерии риска, используемые в реестрериска. Решения
о необходимости обработки риска могут быть основаны на эксплуатационных, технических, финансо
вых. юридических, законодательных, социальных, экологических, гуманитарных и/или других критери
ях. Критерии должны отражать установленные цели и область применения менеджмента риска. Они
связаны с политикой, целями и задачами организации и интересами причастных сторон. Установление
критериев зависитот представленийо риске причастных сторон, а также от соответствующихзаконода
тельных и/или обязательных требований. Следует помнить, что определение критериев риска необхо
димо проводить в начале процесса разработки реестра риска. Критерии принятия решений могут быть
более детально разработаны и/или переработаны после идентификации конкретного риска и выбора
метода анализа риска. Критерии рискадолжны соответствовать виду риска.
7 Определение области применения реестра риска
Установление области и границ применения реестра риска включает в себя:
- определениеобъектов, данные о которыхдолжны быть представлены в реестре риска (организа
ция в целом, подразделения, процессы, проекты, виды деятельности);
- определение ограничений применения реестра риска, в том числе по времени;
- идентификацию всех сфер и/или объектов, исследование которых необходимодля составления
реестра риска, а также исследование их области применения, задач и требуемых ресурсов:
- определение детализации и объема действий в рамках менеджмента риска, которые должны
быть отражены в реестре риска, включая любые установленные ограничения и исключения.
При определении области применения реестра риска необходимо учитывать, что в некоторых
организацияхи областяхдеятельности разделяютответственностьмеждулицами, выполняющимиана
литический процесс идентификации и анализа риска, и теми лицами, которые принимают решения об
оценке рискаи выборе методовобработкиидентифицированногориска. Эторазделение полезновситу
ации. когда при составлении реестрариска важен независимыйанализ риска, выполненный специалис
тами. на основе которого принимают решения обоценке риска и выбираютспособы обработки риска.
При определении области применения реестра риска могут также быть рассмотрены вопросы,
относящиеся к:
- распределению функций, ответственности и полномочий различных специалистов и подразде
лений организации, участвующих в процессе менеджмента риска иведении реестра риска;
- взаимосвязи между объектом реестра риска идругими объектами или подразделениями органи
зации.
5