ГОСТ Р 56487—2015
Одиако когда организация определяет свои уровни рисков, она должна выполнять применимые
нормативные требования.
Риск, который характеризуется высокойсерьезностью, но оченьнизкойвероятностью, может быть
приемлемым, в то время какрискс меньшей серьезностью, но высокой вероятностью может быть недо
пустимым;
описывает;
1) уровни серьезности,
2) уровни вероятности;
г) назначает конкретные уровни управления (ответственных), которые могут принимать решения
относительнодопустимости рисковдля безопасности;
д) определяетдопустимые рискидляопасностей, которые будутсуществовать втечение краткос
рочногопериода, вто время когдаразрабатываюти осуществляютпланы поконтролю/уменьшению рис
ковдля безопасности.
6.3.3 Анализ рисковдля безопасности
6.3.3.1 Организация определяет и анализирует серьезность и вероятность потенциальных
последствий, связанных с идентифицированными опасностями, и выявляет способствующие (сопут
ствующие)факторы.
6.3.3.2 Процессанализа рисковдля безопасности включаетв себя;
а) документирование результатованализа рисковдля каждой опасности;
б) анализ существующих средств контроля рисковдля безопасности;
в) идентификацию ианализспособствующих факторов;
г) определение рисковдля безопасности, возникающихизсуществованияопасности, для включе
ния оценки вероятности и серьезности.
6.3.4 Оценка рисковдля безопасности
Организацияоцениваетриски, связанныес каждойидентифицированнойопасностью, иопределя
ет процедуры установления допустимости рисков, а также уровни руководства, которые смогут прини
мать решения в отношениидопустимости рисковдля безопасности.
6.3.5 Контроль/смягчоние рисковдля безопасности
6.3.5.1 Организация разрабатывает средства контроля рисков для безопасности для каждой
идентифицированной опасности, для которой существует недопустимый риск, в целях минимизации
такого риска до приемлемого уровня.
6.3.5.2 Планы по контролю/смягчению рисков для безопасности должны быть определены для
каждой опасностис недопустимым риском.
Средства контроля рисковдолжны быть;
а) понятноописаны;
б) разработаны для оценки, если ожидания в отношении контроля рисков былиоправданы;
в) задокументированы.
6.3.5.4 Важно, чтобы все средства контроля и смягчения рисков рассматривались после внедре
ниядля гарантии того, что они были полностью реализованы иопределены как эффективные.
7 Гарантированное обеспечение безопасности
7.1 Мониторинг и измерение характеристик безопасности
7.1.1 Общие положения
Цельмониторинга иизмеренияхарактеристиксостоитвтом. чтобы приобрестидоверие кхаракте
ристикам иэффективности средств контроля рисков и идентифицировать новые опасности в окружаю
щей рабочей среде.
Организация осуществляет мониторингсвоихсистем и операцийдля того, чтобы:
а) идентифицировать новые иповторно возникающие опасности;
б) измерятьэффективность средств контроля рисковдля безопасности;
в) обеспечиватьсоответствие нормативным требованиям.
Организация собирает данные, необходимые для демонстрации эффективности своих систем и
операций.
6