ГОСТ Р 59991—2022
6.1.4 Основными выходными результатами процесса управления рисками для системы являются:
- результаты идентификации рисков;
- результаты прогнозирования, оценки и анализа рисков;
- возможные варианты реакции на риски и их приоритетность;
- результаты обоснования предупреждающих мер по снижению рисков или их удержанию в до
пустимых пределах;
- достигаемые эффекты от реализации предупреждающих мер реакции на риски;
- результаты анализа изменений в функционировании, совершенствовании и развитии системы в
условиях реакции на риски.
6.1.5 Для получения выходных результатов процесса управления рисками в общем случае выпол
няют следующие основные действия:
а) планирование и управление профилем рисков, включая:
1) определение стратегии управления рисками для всех иерархических уровней системы,
в том числе в цепочке поставок продукции и/или услуг для системы,
2) определение и документирование контекста процесса управления рисками для системы
(в том числе описание требований заинтересованных сторон, технических и управленческих целей),
формирование предположений и ограничений, определение множества возможных событий, способ
ных привести к рисковым ситуациям, улучшению, предотвращению, ухудшению, ускорению или за
держкам в достижении целей системы (в том числе рассмотрение рисков, связанных с
недоиспользо ванием возможностей и недостижением эффектов от реализации возможностей),
3) определение, обоснование и документирование допустимых рисков и условий, при которых
риски могут быть приняты на допустимом уровне,
4) определение и сопровождение профиля рисков, ведение отчетности о состоянии каждого из
рисков (в том числе определение частоты возникновения угроз, времени их развития, периодичности и
длительности контроля целостности отслеживаемых параметров, времени восстановления
целостно сти после нарушений, определение возможных последствий и допустимых уровней рисков),
весомость каждого риска, возможные действия, планируемые в качестве реакции на недопустимые
риски, вклю чая определение необходимых ресурсов,
5) доведение профиля рисков до заинтересованных сторон согласно их потребностям;
б) прогнозирование, оценку и анализ рисков, включая:
1) идентификацию рисков в категориях, описанных в контексте управления рисками, в том чис
ле через различные исследования качества, безопасности и эффективности системы, оценки техноло
гий и архитектуры, анализ альтернативных решений,
2) прогнозирование рисков, оценку вероятности реализации угроз и возможного ущерба по каж
дому из идентифицированных рисков, оценивание рисков в сравнении с допустимым уровнем,
3) для каждого риска, превышающего допустимый уровень, — определение, обоснование и до
кументирование рекомендуемых упреждающих мер противодействия угрозам (направленных на умень
шение риска или смягчение возможных негативных последствий);
в) реагирование на риски, включая:
1) выбор альтернативных решений для реакции на риски (в том числе упреждающих мер про
тиводействия угрозам),
2) реализацию мер реакции для снижения рисков до допустимого уровня и удержания рисков в
допустимых пределах,
3) осуществление мониторинга критичных параметров и количественного прогнозирования и
анализа рисков в случаях, когда повышенный риск (превышающий установленный допустимый уро
вень) принимается заинтересованными сторонами для определения необходимости каких-либо допол
нительных возможных действий по реагированию на это превышение,
4) целенаправленное применение упреждающих мер реакции на риски;
г) непрерывный контроль рисков, включая:
1) контроль идентифицированных рисков и контекста управления рисками во времени (для про
гнозирования и оценки рисков в динамике их изменений);
2) количественный анализ показателей рисков, включая сравнение с прогнозируемыми ранее
рисками (для оценки качества, безопасности и эффективности системы, результативности принятых
ранее и дополнительных упреждающих мер, а также оценки реакции на риски);
3) определение новых рисков и источников угроз в различных процессах, планируемых и реа
лизуемых в жизненном цикле системы.
11