Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 70044.doc
Скачиваний:
9
Добавлен:
01.05.2022
Размер:
273.17 Кб
Скачать

1.3. Основные критерии в управлении рисками

В зависимости от области применения, объекта и целей управления рисками могут применяться разные подходы. Подходы, используемые на каждой из итераций, могут также различаться. Должен быть выбран или разработан соответствующий подход к оценке риска, учитывающий основные критерии, каковыми являются: критерии оценки риска, критерии влияния, критерии принятия риска.

Кроме того, в системе должны оцениваться, имеются ли необходимые ресурсы для:

  • выполнения оценки рисков и создания плана по обработке рисков;

  • определения и реализации политик и процедур, включая реализацию выбранных мер и средств контроля и управления;

  • мониторинга мер и средств контроля и управления;

  • мониторинга процесса управления рисками ИБ [8].

Критерии оценки рисков

Должны быть разработаны критерии для оценки рисков информационной безопасности организации с учетом:

  • стратегической ценности обработки информационных систем;

  • критичности затронутых информационных элементов;

  • законодательно-нормативных требований и договорных обязательств;

  • оперативного значения и значения для доступности, конфиденциальности и целостности систем;

  • ожидания и реакции причастных систем, а также негативных последствий для нематериальных элементов систем.

Кроме того, критерии оценки рисков могут использоваться для определения приоритетов при обработке рисков.

Критерии влияния

Критерии влияния должны разрабатываться и определяться исходя из степени ущерба или величины расходов, понесенных организацией вследствие события, связанного с ИБ, с учетом:

  • уровня классификации информационного элемента, на который оказывается влияние;

  • нарушения ИБ (например, утрата конфиденциальности, целостности и доступности);

  • потери полезности системы;

  • нарушения планов и конечных сроков;

  • ущерба для репутации;

  • нарушения законодательных, нормативных или договорных требований [27].

Критерии принятия риска

Критерии принятия риска должны быть разработаны и определены. Критерии принятия риска зачастую зависят от политик, намерений, целей организации и интересов причастных сторон.

В системе должны быть определены собственные шкалы для уровней принятия риска. При разработке следует учитывать следующее:

  • критерии принятия риска могут включать ряд пороговых значений, когда указывается желаемый целевой уровень риска, но при условии, что при определенных обстоятельствах будут приниматься риски, находящиеся выше этого уровня;

  • критерии принятия риска могут выражаться как соотношение количественно оцененной прибыли (или иной выгоды бизнеса) к количественно оцененному риску;

  • различные критерии принятия риска могут применяться к различным классам риска, например, могут не приниматься риски, связанные с неисполнением законодательно-нормативных требований, в то время как принятие рисков высокого уровня может быть допустимо, если это определено договорным обязательством;

  • критерии принятия риска могут включать требования о проведении в будущем дополнительной обработки риска, например, риск может быть принят, если принято решение и взяты обязательства предпринять меры по его снижению до приемлемого уровня в течение определенного периода времени.

Критерии принятия риска могут различаться в зависимости от того, насколько долго, предположительно, риск будет существовать, например, риск может быть связан с временной или кратковременной деятельностью. Критерии принятия риска должны устанавливаться с учетом следующего:

  • критериев бизнеса;

  • особенностей законодательно-нормативной среды;

  • операций;

  • технологий;

  • финансов;

  • социальных и гуманитарных факторов [68].