ГОСТ Р МЭК 62443-2-1—2015
В каждом элементе в настоящем разделе показаны цель элемента, базовое описание элемента,
обоснование включения данного элемента и соответствующие требования к элементу.
В приложении А приведена та же самая структура вместе с категориями, группами элементов
и элементами. Но в нем описано, каким образом необходимо разрабатывать элементы CSMS. Поль
зователям необходимо ознакомиться с приложением А, чтобы понять особые требования и вопросы,
возникающие при разработке CSMS для IACS. Руководство, приведенное в приложении А. должно со
ставляться в зависимости от особых требований каждой организации.
В настоящем стандарте определены элементы, требуемые для CSMS. Настоящий стандарт не
предназначен для того, чтобы описывать конкретный последовательный процесс определения и устра
нения риска, включающего такие элементы. Поэтому организации следует создавать такой процесс в
соответствии со своей культурой, устройством и действующим состоянием работ по обеспечению
кибербезопасности. В целях облегчения работы организации по применению настоящего стандарта в
А.3.4.2 (приложение А) приведен пример процесса по выявлению и устранению риска. Кроме того, в
приложении В приведены рекомендации по эффективному управлению работой в отношении всех
элементов, описанных в настоящем стандарте.
Несмотря на то. что CSMS является превосходным инструментом для управления рисками в круп
ной компании, она также может применяться и в отношении небольших организаций. В больших ком
паниях CSMS может быть организована на болео формальном уровне и поэтому может применяться
в различных ситуациях и странах. Когда речь идет о небольшой организации, необходимо принимать
аналогичные меры CSMS. но уже с меньшей долей формальности. В разделе 4 и приложении А опи
саны действия, предприняв которые пользователи смогут лучше понять элементы и работу в рамках
CSMS.
4.2 Категория «Анализ рисков»
4.2.1 Описание категории
Первой главной категорией CSMS является «Анализ рисков». В категории описан большой объем
исходной информации, из которой составляются многие другие элементы CSMS. На рисунке 2 показа ны
два элемента, являющиеся частью категории:
- экономическое обоснование;
- выявление, классификация и оценка рисков.
1
к
Яшшш
у
Анализ рисков
л
Экономическое
обоснование
Выявление,
классификация
и оценка рисков
Рисунок 2 — Графическое представление категории «Анализ рисков»
4.2.2 Элемент «Экономическое обоснование»
Цель.
Идентифицировать и документально описать уникальные потребности организации для устране
ния рисков кибератак в отношении IACS.
Описание:
Экономическое обоснование зависит от характера и масштаба последствий в финансовой сфере
и в сфере охраны труда, промышленной безопасности и охраны окружающей среды, а также прочих
потенциальных последствий, возникающих в результате инцидентов в отношении IACS.
Обоснование:
Разработка экономического обоснования играет важную роль для того, чтобы организация смогла
убедить руководство выделить необходимое финансирование для реализации программы по обеспе
чению кибербезопасности IACS.
9