ГОСТ
Р
56839—2015
2) возникновение событий, связанных с другими событиями или изменениями.
Частота периодического анализа должна быть установлена как параметр ПРОЦЕССА МЕНЕДЖМЕНТА РИ
СКА.
Данные процедуры устанавливаются как часть ПРОЦЕССА МЕНЕДЖМЕНТА РИСКА и их лучше всего ис
пользовать вместе с управлением изменениями и версиями и УПРАВЛЕНИЕМ СОБЫТИЯМИ.
Е.4 Верификация эффективности мер защиты
КОНТРОЛЬ эффективности мер защиты, таких как сигналы тревоги, как правило, требует.
a) КОНТРОЛЯ (технической) эксплуатации мер защиты посредством:
i) КОНТРОЛЯ надлежащего выполнения мер по УПРАВЛЕНИЮ РИСКОМ (например, отправки сигнала об
отказе в соединении, если это соединение является (частью) меры по УПРАВЛЕНИЮ РИСКОМ). Предполагаемый
результат и требующееся действие, следующее за сигналом, должны быть утверждены как часть ПРОЦЕССА МЕ
НЕДЖМЕНТА РИСКА (при ОЦЕНКЕ РИСКА);
ii) испытания функции сигнала тревоги (например, при запуске перед использованием или при еженедельном
испытании). Частоты выполнения таких испытаний должна быть утверждена как часть ПРОЦЕССА МЕНЕДЖМЕН ТА
РИСКА (в ОЦЕНКЕ РИСКА):
b
) КОНТРОЛЯ эффективного использования мер защиты;
c) учета влияния человеческого фактора пользователей систем, которые предупреждают и сигнализируют о
необходимости действия. Например, неподходящий интерфейс пользователя, нецелесообразные инструкции или
окружение пользователя могут негативно сказаться на эффективности мер по УПРАВЛЕНИЮ РИСКОМ.
Периодический анализ удобства использования и учета человеческих факторов мер защиты, как правило,
достигаются аудитом использования мер защиты. Частоты выполнения данных испытаний должна быть утвержде на
как часть ПРОЦЕССА МЕНЕДЖМЕНТА РИСКА (при ОЦЕНКЕ РИСКА). Как правило, инструменты аудита могут
включать в себя анкетирование, интервью и наблюдения. В приложении В приведен список причин и вопросов,
указывающих на (возможные) ошибки пользователя.
Е.5 Верификация эффективности информации об ОСНОВНЫХ СВОЙСТВАХ для ослабления РИСКА
Анализ эффективности информации для ослабления РИСКА требует контроля использования данной ин
формации. См. Е.4. перечисление Ь).
Е.6 ВЕРИФИКАЦИЯ проектирования и выполнения ПРОЦЕССА МЕНЕДЖМЕНТА РИСКА
Целью является верификация способности установленной политики и системы МЕНЕДЖМЕНТА РИСКА точ
но оценить и обеспечить в течение продолжительного времени ОСТАТОЧНЫЙ РИСК на допустимых уровнях.
КОНТРОЛЬ осуществляется проверкой соответствия с МЭК 80001-1 и периодическими аудитами выполне
ния ПРОЦЕССА МЕНЕДЖМЕНТА РИСКА.
a) Соответствие с МЭК 80001-1 проверяется в процессе анализа ФАЙЛА МЕНЕДЖМЕНТА РИСКА.
b
) Частота проведения аудитов должна устанавливаться средствами ОЦЕНКИ РИСКА.
i) В процессе аудита проверяется:
1) соответствие ПРОЦЕССОВ МЕНЕДЖМЕНТА РИСКА стандарту МЭК 80001-1 и местным требованиям;
2) соответствие выполняемых действий, входящих в МЕНЕДЖМЕНТ РИСКА, установленным ПРОЦЕССАМ
и протоколам, описанным в ФАЙЛЕ МЕНЕДЖМЕНТА РИСКА.
При ме ч а ни е - Типичные инструменты аудита включают в себя анкетирование, интервью и наблюдения.
46