ГОСТ Р 53633.10—2015
5.2 ВеТОМ принята схема нумерации главных областей, групп и элементов процессов с помощью
идентификаторов процессов ID (identifier). Идентификатор процессов имеет следующий формат:
aaaaaa.b.x.c.d.e.
где аааааа — номер, назначаемыйорганизацией связи. Этотномерявляется префиксом к ID стандарт
ногоэлемента процесса. Префикс применяетсяв техслучаях, когдаорганизациясчитает
необходимымрасширитьили изменитьопределение стандартногоэлемента процесса;
b — цифра, указывающая разработчика процесса. Значение 1 относится к ТМ Forum, значе
ние 2 — ко всем другим разработчикам;
х — цифра, представляющая номер главной области процессов. Принята следующая нуме
рация; 1 — «Основнаядеятельность» OPS. 2 — «Стратегия, инфраструктура ипродукт»
SIP. 3 — «Управление организацией» ЕМ;
с — цифра, представляющая номер группы процессов уровня 1в пределах главной области. В
главных областях OPS и SIP принята нумерация горизонтальных групп процессов
сверху вниз в пределах области в соответствии с рисунком 1;
d — цифра, представляющая номерэлементапроцессовуровня 2в структурегруппы процес
сов уровня 1;
е — цифра, представляющая номер элемента процессов уровня 3 в структуре элемента про
цессов уровня 2.
5.3 Идентификаторы процессов связаны с функциональными описаниями групп и элементов
процессов еТОМ и используются в качестве ссылок на определения стандартных процессов.
6 Структура и назначение процессов группы «Управление рисками
организации»
6.1 Структура группы процессов «Управление рисками организации» и соответствующие эле
менты процессов уровня 2 приведены на рисунке 3.
Идентификатор группы: 1.3.2.
Обеспечение
непрерывности
бизнеса
Управление
безопасностью
Борьба
с мошенничеством
Управление
аудитом
Управление
страхованием
Гарантирооание
доходов
Рисунок 3 — Декомпозиция группы процессов «Управление рисками организации»
на элементы процессов уровня 2
6.2 Процессы группы 1.3.2 предназначены для выявления рисков и угроз потери доходов или
репутации организации, кроме того, они должны обеспечивать минимизацию или устранение влияния
выявленных рисков. Обнаружение рисков должно осуществляться как для физических, так и для логи-
ческих/виртуальных рисков.
6.3 Процессы управления рисками должны обеспечивать выполнение целевых задач, процес
сов. приложений и взаимодействий в условиях серьезных инцидентов, связанных с угрозами/наруше-
ниями безопасности и с попытками мошенничества.
6.4 Процессы страхования рисков должны применяться к внешним рискам, которые не могут
быть минимизированы или устранены с помощью процессов, выполняющихся внутри организации.
6.5 Процессы аудита должны обеспечивать независимую оценку эффективности применения
защитных и восстановительных действий.
5