ГОСТ Р ИСО/МЭК 21827—2010
7.3.4 ВР.03.03 - Оценивает риск подвергания
Оценка рисков, связанных с каждым подверганием.
7.3.4.1 Описание
Определяет последствия и вероятность появления каждого подвергания, объединяет эти значения
для получения оценки риска и оценивает риск в сопоставлении с заранее определенными критериями.
7.3.4.2 Примеры результатов деятельности:
- перечень рисков подвергания - перечень расчетных рисков.
7.3.4.3 Примечание
Вероятность подвергания является комбинацией вероятности угрозы и вероятности уязвимости. Во
многих случаях необходимо также учитывать вероятность определенной или обобщенной величины или
силы воздействия. Во всех случаях будет присутствовать связанная с измерениями неопределенность.
Полезнее хранить факторы неопределенности раздельно, чтобы в случае принятия мер по уточнению
рабочих данных можно было увидеть, уточнятся ли сами данные или связанная с ними неопределен
ность. Это часто может воздействовать на стратегии, принятые для рассмотрения рисков. Эта базовая
практика использует данные о вероятности, собранные в ВР.04.05, ВР.05.03 и ВР.02.05, для оценки воз
действия реализации подвергания или с помощью множественных или обобщенных измерений по выбо
ру-
7.3.5 ВР.03.04 - Оцениваот общую неопределенность
Оценивание общей неопределенности, связанной с подверженностью рискам.
7.3.5.1 Описание
Каждый риск обладает неопределенностью. Общая неопределенность риска является накоплени
ем неопределенностей, идентифицированных для угроз, уязвимостей и воздействий и их характеристик
в ВР.04.05. ВР.05.03 и ВР.02.05. Эта базовая практика тесно связана с действиями РАОб. поскольку до
верие может использоваться для изменения неопределенности и в некоторых случаях уменьшать ее.
7.3.5.2 Примеры результатов деятельности:
- подверженность риску с соответствующей неопределенностью - перечень рисков, демонстри
рующий меру риска наряду с мерой неопределенности.
7.3.5.3 Примечания
Если неопределенность не сохраняется отдельно от вероятности появления подвергания, то при
менение мер безопасности может не принести ожидаемых результатов или привести к смягчению по
следствий реализации риска, когда фактически в этом нет необходимости.
7.3.6 ВР.03.05 - Назначает приоритеты рискам
Упорядочивает риски посредством назначения приоритетов.
7.3.6.1 Описание
Идентифицированные риски следует упорядочивать на основе приоритетов организации, вероят
ности их появления, неопределенности, связанной с ними, и имеющихся денежных средств. Можно так же
использовать их комбинации. Риск может снижаться, передаваться, приниматься или его можно избе гать.
Снижение может касаться угрозы, уязвимости и воздействия или самого риска. Действия должны
выбираться с учетом потребностей заинтересованных сторон, как показано в РАЮ. приоритетов дело вой
деятельности и общей архитектуры системы.
7.3.6.2 Примеры результатов деятельности:
- перечень приоритетов рисков - перечень, назначающий приоритеты рискам;
- перечень требований к мерам безопасности - перечни возможных мер безопасности, которые мо
гут смягчить риски;
- обоснование назначения приоритетов - описание схемы назначения приоритетов.
7.3.6.3 Примечания
Этот этап может быть очень сложным и часто требует многократного повтора. Меры безопасности
могут относиться к многократным рискам или многократным угрозам, уязвимостям и воздействиям. Этот
аспект может изменять эффективное упорядочение рассматриваемых рисков. Следовательно, эта об
ласть процесса тесно связана с РАЮ и РА09.
29