ГОСТ Р МЭК 62443-2-1—2015
снижения рисков или поддержания их на допустимом уровне. Часть моделей безопасности, рассмотренных в IEC/
TS 62443-1-1, будет применяться при создании системы принятия мер. Модели включают в себя модель уровня
защиты совместно с зональной и трактовой моделью.
Примечание — В настоящем подпункте описывается один извозможных способов решения задачи этого
ключевого элемента CSMS с использованием моделей безопасности по IEC/TS 62443-1-1. Не имеется единого пра
вильного подхода к работе с этим элементом. При использовании альтернативных подходов можно разработать
очень функциональную схему управления риском.
Подробное описание и пример по управлению риском и принятия мер дают представление о структуре про
цесса. применяемого для снижения рисков информационной безопасности для существующей системы в едином
промышленном рабочем пространстве. Такая схема в равной степени применяется и к новым IACS. расположен
ным вразличных местах на земле.
Независимо от того, какой детальный подход используется для управления рисками и принятия мер. в хоро
шей системе качества на протяжении жизненного цикла IACS учитываются следующие основные наборы задач:
- решение проблемы рискадля 1ACS;
- принятие контрмер;
- документальное оформление информации по контрмерам и остаточным рискам;
- управление остаточным риском на протяжении жизненного цикла IACS.
Эти задачи подробно рассмотрены вА.3.4.2.3—А.3.4.2.5 и графически представлены в моделях жизненного
цикла, описанных в IEC/TS 62443-1-1. 5.11.
А.3.4.2.3 Оценка риска для LACSдля определения уровня риска безопасности IACS
А.3.4.2.3.1 Общие положения
Зональная и трактовая модель, модельжизненного цикла обеспечения безопасности и референтная модель
подробно описаны встандарте IEDTS 62443-1-1. В настоящем подпункте рассмотрены вопросы использования и
интеграции указанных моделей.
ВА.2.3 представлены указания по выполнению процедуры, необходимой для анализа риска IACS. Это одна
изсамых первых задач на этапе оценки модели жизненного цикла обеспечения безопасности. Организация должна
разработать и документально оформить процесс оценки риска с тем. чтобы его можно было применять к различ
ным IACS с различным местоположением в организации и получать воспроизводимые результаты.
В настоящем подпункте обьясняется. каким образом этап оценки встраивается в общую стратегию управ
ления рисками. Это демонстрируется через сценарии проверки существующей IACS и улучшение состояния ин
формационной безопасности этой системы для снижения риска. На рисунке А.14 показан этап оценки для модели
жизненного цикла обеспечения безопасности.
86