ГОСТ Р МЭК 62443-2-1—2015
Исполнение
Управление
рисками
и принятиемер
Управление
информацией
и документацией
Планирование
иреагирование
на инциденты
Разработка
иобслуживание
систем
Устранение риска при помощи CSMS
Рисунок 5 — Графическое представление группы элементов «Исполнение»
4.3.4.2 Элемент «Управление рисками и принятие мер»
Цель:
Уменьшить риск и поддерживать его на приемлемом уровне в IACS с учетом допустимости риска
для организации.
Описание:
Управление рисками и принятие мер затрагивает такие вопросы, как выбор, разработка и приня
тие контрмер в соответствии с рисками. Такие контрмеры могут учитывать использование продуктов,
которые обладают большими возможностями обеспечения безопасности, средства ручного и процедур
ного контроля безопасности и средства контроля с использованием технологий, позволяющих предот
вращать или уменьшать риск возникновения инцидентов.
Обоснование:
Элемент «Управление рисками и принятие мер» используется для того, чтобы обратить результа
ты классификации/идентификации рисков и оценочный компонент настоящего стандарта в эффектив
ные и определенные действия. Несмотря на то. что риск невозможно устранить полностью, им можно
управлять таким способом, который позволяет соблюдать равновесие между стоимостью упразднения
риска и потенциальной стоимостью инцидента.
Требования:
Таблица 14 — Управление рисками и принятие мер: требования
Описание работ
Требование
4.3.4.2.1 Осуществление непре
рывного управления риском IACS
Организация принимает схему управления рисками, которая включает в
себя отбор ивнедрение устройств IACS и контрмеры по сведению риска до
приемлемого уровня на протяжении жизненного цикла объекта
4.3.4.2.2 Применение обычного
комплекса контрмер
В организации необходимо определить и применять общий комплекс кон
трмер (технических и административных), направленных на физические
риски и риски для информационной безопасности при идентификации
определенного риска
4.3.4.3 Элемент «Разработка и обслуживание систем»
Цель:
Обеспечить поддержание требуемого уровня допустимости риска для организации, т. к. ее объ
екты IACS формируются как через обслуживание существующих систем, так и через разработку и по
ставку новых систем.
Описание:
Этот элемент затрагивает вопрос проектирования информационной безопасности в системах, на
чиная с ранних этапов разработки. Также он включает в себя реализацию таких политик и процедур
информационной безопасности, которые изменяются системой на протяжении ее жизненного цикла.
23