ГОСТ Р ИСО/МЭК 15026-4—2016
Окончание
Действия постандарту 15288
Действия по стандарту 12207
2) Реализуйте теальтернативы обра
ботки риска реализации, для которых
решение о приемлемости принимае
мых мер принимают заинтересован
ные стороны.
е) Производите мониторинг рисков.
2) Реализуйте и контролируйте пока
затели для оценки результативности
обработок риска
6.3.4.3.1.5Должно быть предоставлено описание процесса оценки и со
вершенствования процесса менеджмента рисков.
6.3.4.3.2.2 Должны быть документированы пороговые значения риска,
определяющие условия, при которых уровень риска может быть принят.
6.3.4.3.2.3 Должен устанавливаться и поддерживаться профиль рисков.
6.3.4.3.2.4 Содержание соответствующего профиля рисков должно пе
риодически доводиться до сведения правообладателей в зависимости
от их потребностей.
6.3.4.3.3 Анализ рисков.
6.3.4.3.3.1 Риски должны быть идентифицированы в категориях, описан
ных вконтексте менеджмента рисков.
6.3.4.3.3.2 Должна быть оценена вероятность возникновения и послед
ствий каждого идентифицированного риска.
6.3.4.3.3.3 Каждый риск должен быть оценен по отношению к его поро
говым значениям.
6.3.4.3.3.4 Для каждого риска, который находится выше его порогового
значения, должны быть определены и документированы рекомендуе
мые стратегии обработки. Измеримые значения показателей, характе
ризующих результативность альтернативных вариантов обработки, так
же должны быть определены и документированы
7.6.2 Указания и рекомендации по гарантии
Менеджмент относящихся к гарантии качества рисков должен быть полностью интегрирован в
общий процесс менеджмента рисков при определении приоритетов, принятии решений, формировании и
поддержке профиля рисков и обработке рисков. Информация, обосновывающая выбор и специфика цию
гарантийных требований, информационный блок, показывающий достижение требований и необ
ходимые ограничения на неопределенность, могут быть использованы в качестве основы для система
тизации и разрешения рисков гарантии систем. Эта информация должна содержать соответствующие
предположения, данные, суждения и расчеты, которые необходимы, чтобы обосновать анализ рисков и
позволить проанализировать, воссоздать и проверить оценки рисков.
На протяжении всего жизненного цикла системы следует внимательно относиться к причинным
факторам и условиям их возникновения, настораживающим факторам, признакам перспективных ри
сков и последствиям рисков. Кроме того, особое внимание необходимо уделить сложностям в получении
необходимого доказательства, обеспечении незамедлительного создания и оценки отчетов и получении
полных записей. Для случаев, когда поставщики готовых или сделанных на заказ продуктов вносят из
менения в эти продукты, не предоставляя подробную информацию об этих изменениях, необходимо
разработать и применить методы анализа и смягчения неблагоприятного воздействия на гарантию.
Риски и источники рисков, относящиеся к уязвимостям системы обеспечения безопасности, сла
бым местам, угрозам, опасностям, дефектам, человеческой ошибке и изменениям в системе или ее
среде, должны идентифицироваться на протяжении всего жизненного цикла системы. По причине раз
рушительного характера рисков при создании и поддержке профиля рисков проект должен учитывать
существование квалифицированных и мотивированных противников. Оценивая вероятность возникно
вения и последствий каждого идентифицированного риска, проект должен рассмотреть всю цепочку
последствий, которые может вызвать квалифицированный противник. Риск злонамеренных действий
существует во время любого из процессов жизненного цикла систем, включая и сам процесс менед
жмента рисков.
Необходимо реалистично рассмотреть возможность случаев, когда не удастся достичь гарантий
ных требований и приемлемо показать это достижение, включая риск необходимости переделать части
системы. Проект должен своевременно оценить потенциал невозможности достичь требуемой гаран
тии системы, результатом чего будет риск сертификации или аттестации системы либо
использование системы не по назначению. Соответствующие заинтересованные стороны должны
идентифицировать, запланировать и утвердить чрезвычайные действия для случаев, когда
гарантийные требования не могут быть своевременно достигнуты.
10