Примечание - В примерах пять категорий используются только для иллюстрации; также возможно использование большего или меньшего количества категорий или обозначений.
существенности последствий
Примечание - В примерах пять категорий используются только для иллюстрации; также возможно использование большего или меньшего количества категорий или обозначений.
f) Установление порядка определения индекса риска для обозначения величины риска в различных сценариях рисков, как показано, например, на рисунке 5.
![]() Примечание - В данном примере классификация по величине риска ("Красный", "Желтый", "Зеленый") используется только для иллюстрации. Также возможны другие обозначения.
индекса риска и его величины
g) Установление критериев для определения действий, которые необходимо предпринять в отношении рисков различного уровня и соответствующие уровни принятия решений по риску в структуре проекта (как показано в примере на рисунке 6).
![]() Примечание - В этом примере обозначение величины риска, приемлемость и предлагаемые действия используются только для иллюстрации. Подходы конкретных политик могут отличаться в зависимости от проекта.
и предлагаемых действий для отдельных рисков
h) Определение критериев приемлемости риска для отдельных рисков.
Примечание - Приемлемость вероятности возникновения и серьезность последствий являются программно-зависимыми.
Например, когда в рамках программы проводят новые исследования, разработки технологий или подходы к управлению, может быть приемлемой высокая вероятность последствий, которые значительно увеличивают стоимость проекта.
i) Определение метода ранжирования и сравнения рисков.
j) Определение метода для измерения совокупного риска.
k) Установление критериев приемлемости для совокупного риска.
l) Определение стратегии мониторинга рисков и форматов, которые будут использоваться для коммуникации данных о рисках лицам, принимающих решения, и всем соответствующим участникам в рамках иерархии проекта.
m) Описание последовательности анализа, принятия решений и их внедрения в рамках проекта в отношении всех вопросов менеджмента риска.
План менеджмента риска содержит следующие типичные данные (см. информационное приложение B).
a) Описание организации менеджмента риска проекта, включая его роли и ответственности.
b) Краткое изложение политики в области менеджмента риска.
c) Документация по менеджменту риска и подход к последующим действиям.
d) Охват менеджмента риска на протяжении всего проекта.
6.2.2.1 Цель
Определить каждый из сценариев риска, затем определить, основываясь на результатах Этапа 1, величину отдельных рисков и, наконец, проранжировать их. Используются данные из всех областей проекта (управленческие, программные и технические).
В процесс решения этой задачи включены следующие действия:
a) Определение сценариев риска, включая причины и последствия, в соответствии с политикой в области менеджмента риска.
b) Определение средств раннего предупреждения (обнаружения) о наступлении нежелательного события, для предотвращения распространения последствий.
c) Определение целей проекта под риском.
6.2.2.3 Задача 4: Оценивание рисков
В процесс решения этой задачи включены следующие действия:
a) Определение существенности последствий каждого сценария риска.
b) Определение вероятности каждого сценария риска.
c) Определение индекса риска для каждого сценария риска.
d) Использование доступных источников информации и применение приемлемых методов для поддержки процесса оценивания.
e) Определение величины риска каждого сценария риска.
f) Определение совокупного риска проекта посредством оценивания выявленных индивидуальных рисков, их величины и взаимодействия и результирующего влияния на проект.
6.2.3 Этап 3: Принятие решения и последующие действия
6.2.3.1 Цель
Проанализировать приемлемость рисков и варианты снижения рисков в соответствии с политикой в области менеджмента риска и определить соответствующую стратегию снижения риска.
6.2.3.2 Задача 5: Определение возможности принятия рисков
В процесс решения этой задачи включены следующие действия:
a) Применение критериев принятия рисков к рискам.
b) Определение приемлемых рисков, рисков, которые будут снижаться, и определение уровня принятия решения.
c) Для принятых рисков перейдите непосредственно к Этапу 4 (6.2.4); для неприемлемых рисков перейдите к Задаче 6 (6.2.3.3).
В процесс решения этой задачи включены следующие действия:
a) Определение предупреждающих и митигирующих мер/вариантов для каждого неприемлемого риска.
b) Определение критериев успешного и неуспешного снижения риска и их подтверждения.
c) Определение потенциала снижения риска каждой меры в сочетании с оптимизацией балансируемых ресурсов.
d) Выбор наилучших мер по снижению риска и принятие решения о приоритетах их реализации на соответствующем уровне принятия решений в проекте в соответствии с планом менеджмента риска.
e) Проверка снижения риска.
f) Определение рисков, которые нельзя снизить до приемлемого уровня, и их представление на соответствующий уровень управления для принятия решений.
g) Идентификация сниженных рисков, снижение риска которых невозможно проверить.
h) Определение потенциала всех усилий по снижению риска в отношении снижения совокупного риска.
i) Документирование успешно сниженных рисков в списке разрешенных рисков; и неудачно сниженных рисков в списке нерешенных рисков: представление последних на соответствующий уровень управления для принятия решений.
6.2.3.4 Задача 7: Рекомендации по принятию рисков
В процесс решения этой задачи включены следующие действия:
a) Варианты решения по принятию рисков.
b) Утверждение приемлемых и разрешенных рисков.
c) Представление нерешенных рисков для дальнейших действий.
6.2.4.1 Цель
Отслеживать, осуществлять мониторинг, обновлять, повторять итерации, информировать и, наконец, принимать риски.
6.2.4.2 Задача 8. Осуществление мониторинга и информирование о рисках
В процесс решения этой задачи включены следующие действия:
a) Периодическое оценивание и пересмотр всех выявленных рисков и обновление результатов после каждой итерации процесса менеджмента риска.
b) Выявление изменений существующих рисков и запуск нового анализа рисков, необходимого для уменьшения неопределенности.
c) Проверка выполнения и эффекта от соответствующего снижения риска.
d) Визуализация тренда риска в ходе реализации проекта путем определения того, как величины риска изменились за время проекта. Пример тренда технических рисков, которые являются основной проблемной зоной на первом этапе проекта, представлен на рисунке 7. S1, S2 и S3 представляют собой три сценария риска.
![]() Примечание - В примере изменение S1 показывает, что, несмотря на усилия по снижению риска, тренд риска может ухудшиться перед улучшением.
e) Информирование о рисках и тренде риска на соответствующем уровне управления.
f) Внедрение системы оповещения о новых рисках.
В процесс решения этой задачи включены следующие действия:
a) Представление рисков для формального принятия риска на соответствующий уровень управления.
b) Возврат к Задаче 6, если риски не приняты.
7.1 Общие положения
a) Менеджмент риска осуществляют в рамках обычной структуры менеджмента проекта, обеспечивая систематическую идентификацию и оценивание риска, а также выполнение последующих действий.
b) Менеджмент риска является результатом усилий всей команды, с закреплением в рамках организации проекта соответствующих задач и обязанностей за функциями и отдельными лицами с наиболее профильным опытом в областях, связанных с данным риском.
c) Результаты менеджмента риска учитывают в рутинном процессе менеджмента проекта и в решениях, связанных с развитием базового уровня.
d) Менеджмент риска максимально опирают на существующую документацию.
7.2 Ответственность
Ответственность за вопросы менеджмента риска в рамках организации проекта описана в плане менеджмента риска. Применяется следующий подход:
a) Руководитель проекта выступает в качестве интегратора функции менеджмента риска для всех причастных областей проекта. Менеджер проекта несет общую ответственность за интегрированный менеджмент риска в рамках проекта и сообщает о результатах задач менеджмента риска следующему, более высокому уровню в иерархии проекта. Менеджер проекта определяет, кто в проекте отвечает за мероприятия по менеджменту риска в соответствующих областях проекта, а также их линии коммуникации, информирования и отчетности, и ответственность за вопросы менеджмента риска.
b) Ответственные в рамках каждой области проекта (например, проектирование, программное обеспечение, проверка и управление расписанием) осуществляют менеджмент риска, присущего данной области, или риска, закрепленного за данной областью для его обработки, под надзором менеджера проекта.
c) Риски формально принимаются на следующем уровне ответственности внутри иерархии проекта.
7.3 Особенности жизненного цикла проекта
Деятельность по менеджменту риска осуществляют на всех этапах проекта. Следующие мероприятия по проекту связаны с менеджментом риска:
a) Технико-экономическое обоснование проекта, сделки и анализ (такие как проектирование, производство, безопасность, надежность и операции).
b) Распределение задач, рабочей силы и ресурсов в соответствии с ранжированием рисков.
c) Развитие технической концепции посредством итерационного оценивания риска.
d) Оценивание изменений влияния риска.
e) Разработка, квалификация, принятие и эксплуатация проекта с использованием оценивания риска в качестве инструмента диагностики и поиска корректирующих действий; и
f) Оценивание совокупного статуса риска проектов в рамках всех официальных проверок проектов.
7.4 Прозрачность риска и принятие решений
a) Процессы управления и информационный поток в рамках организации проекта обеспечивают высокую степень прозрачности преобладающего риска. Информацию о рисках представляют для поддержки принятия управленческих решений, включая систему оповещения о новых рисках.
b) Готовят планы действий, охватывающие все риски, величина которых выше установленного в политике в области менеджмента риска проекта уровня, для повышения их видимости, чтобы позволить быстрое принятие решений и обеспечить регулярное доведение их статуса соответствующему уровню управления и всем участникам, затронутым последствиями риска.
c) Информацию обо всех идентифицированных рисках и принятых по ним решениях регистрируют.
7.5 Документация менеджмента риска
a) Документы по менеджменту риска следует вести таким образом, чтобы каждый этап процесса менеджмента риска и ключевые результаты и решения по менеджменту риска могли прослеживаться и быть защищены.
b) Процесс менеджмента риска опирается на существующие данные проекта в максимально возможной степени. Документация, формируемая отдельно в рамках менеджмента риска, включает информацию о конкретной для данного проекта политике в области менеджмента риска, цели и область применения, план менеджмента риска, выявленные сценарии, вероятность событий, результаты риска, решения о риске, записи о действиях по снижению риска и их проверке, данные о тренде риска и данные о принятии риска.
c) Данные, полученные в результате деятельности по менеджменту риска, заносят в базу данных менеджмента риска, содержащую все данные, необходимые для менеджмента риска и документирования изменения рисков по ходу проекта. База данных является живым документом, который поддерживают в актуальном состоянии. Выдержки из базы данных представляют на совещаниях, проверках и ключевых точках проекта в соответствии с требованиями плана менеджмента риска. Определяют риски для возможного анализа "извлеченных уроков". База данных доступна для установленного круга лиц.
d) Примеры форм для регистрации и ранжирования/ведения отдельных рисков представлены в приложении A.
8.1 Общие положения
Требования в этом разделе пронумерованы. Каждое пронумерованное требование состоит из формулировки самого требования и сопровождается пояснительным текстом, приложенным к общему требованию (AIM), и ожидаемым результатом.
8.2 Требования к процессу менеджмента риска
8.2.1 Основой для менеджмента риска должен быть четырехэтапный процесс и девять задач, проиллюстрированных на рисунках 1 и 2. Отправной точкой для менеджмента риска должна стать формулировка политики в области менеджмента риска в начале проекта.
ЦЕЛЬ: Определить политику в области менеджмента риска для соответствующего проекта, учитывающую:
- выполнение требований клиента;
- все области проекта, такие как управление, проектирование, производительность, график и стоимость;
- ресурсы проекта, таких как наценки в графике, стоимость, производительность и мощность;
- установление критериев оценивания и ранжирования рисков, позволяющих принимать меры и принимать решения относительно обработки индивидуальных и совокупных риски; и
- определение требований к менеджменту риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Политика в области менеджмента риска, методы и форматы как часть плана менеджмента риска.
8.2.2 План менеджмента риска определяется каждым поставщиком.
ЦЕЛЬ: Собрать в одном документе все элементы, необходимые для обеспечения реализации менеджмента риска, соразмерного с областями проекта, организацией и управлением, а также с учетом требований клиента.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: План менеджмента риска.
8.2.3 Определяют сценарии риска.
ЦЕЛЬ: Идентифицировать сценарии риска структурированным образом для всех областей (таких как управление, проектирование, программное обеспечение, тестирование и операции), используя доступные источники информации, такие как:
- предыдущий анализ, извлеченные уроки и исторические данные;
- экспертные интервью и опытные данные;
- экстраполяция данных;
- симуляции, тестовые данные и модели,
- подробный анализ безопасности (см. ISO 14620-1) и анализ надежности;
- анализ всех структур и уровней распределения работы;
- сравнение целей и планов;
- анализ ресурсов;
- анализ поставщиков;
- анализ предлагаемых изменений;
- результаты испытаний;
- отчеты о несоответствии; и
- сроки рассмотрения.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Список сценариев риска.
8.2.4 Оценивают сценарии риска.
ЦЕЛЬ: Облегчить понимание и сравнение выявленных сценариев риска путем применения метода и схемы оценивания, определенных в политике в области менеджмента риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: оценка существенности для каждого сценария риска и общий обзор рисков.
8.2.5 Сценарии риска анализируют на предмет их приемлемости.
Примечание - В контексте менеджмента риска принятие может означать, что даже если риск не устранен, его существование и величина признаются и допускаются.
ЦЕЛЬ: определить приемлемые риски, которые не подлежат уменьшению, и неприемлемые риски, подлежащие снижению.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Перечни приемлемых и неприемлемых рисков.
8.2.6 Риски снижают в соответствии с политикой в области менеджмента риска.
ЦЕЛЬ: Снизить неприемлемые риски до приемлемого уровня, применяя методы, направленные на уменьшение вероятности или существенности сценариев риска, или уменьшение неопределенности в данных о рисках, применяя такие меры, как
- изменение требований или договора;
- изменение дизайна, базового уровня или структуры проекта;
- введение отказоустойчивости;
- приобретение дополнительных ресурсов или перераспределение ресурсов, и
- увеличение количества испытаний или исследований.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Перечень разрешенных рисков; перечень нерешенных рисков.
8.2.7 Определяют совокупный риск после учета действий по снижению риска.
ЦЕЛЬ: Получить представление о воздействии возможных действий по снижению риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Потенциальный остающийся совокупный риск после действий по снижению риска.
8.2.8 Варианты принятия разрешенных, приемлемых и совокупных рисков определяют там, где это необходимо, и представляют на соответствующий уровень управления, как определено в плане менеджмента риска, для принятия решений.
ЦЕЛЬ: Определение и реализация соответствующих вариантов разрешения рисков.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Варианты принятия рисков.
8.2.9 Нерешенные риски представляют на соответствующий уровень управления, как определено в плане менеджмента риска, для принятия решений.
ЦЕЛЬ: Выработка решений по нерешенным рискам на уровне управления, определенном в плане менеджмента риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Соответствующие записи принятия решений.
8.2.10 По рискам осуществляют мониторинг и информирование, результаты доводят до сведения.
ЦЕЛЬ: Обеспечить полный и систематический контроль за осуществлением деятельности по менеджменту риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Графики трендов риска, списки и записи рисков, файл менеджмента риска и система оповещения о рисках.
8.2.11 Остаточные риски в конце цикла менеджмента риска представляют на соответствующий уровень управления, как определено в плане менеджмента риска, для принятия.
ЦЕЛЬ: Официальное принятие остаточных рисков на соответствующем уровне управления.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Соответствующие записи принятия решений.
8.3 Требования к внедрению менеджмента риска
8.3.1 Менеджмент риска осуществляют на каждом уровне сети клиент-поставщик.
ЦЕЛЬ: Обеспечить согласованный менеджмент риска в сети клиент-поставщик.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Менеджмент риска осуществляют на всех уровнях сети клиент-поставщик.
8.3.2 Менеджмент риска осуществляют экономически эффективным образом, максимально используя существующую организацию проекта.
ЦЕЛЬ: Создать целостную структуру менеджмента риска, интегрированную в организацию проекта, с целью получения выгод, которые перевешивают затраты на внедрение менеджмента риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Организация проекта с поддержкой менеджмента риска, схемы и процедуры менеджмента риска.
8.3.3 Осуществляют мониторинг процесса менеджмента риска.
ЦЕЛЬ: Обеспечить наглядность процесса менеджмента риска в организации.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Информация о текущем процессе менеджмента риска.
8.3.4 Выполняют анализ усвоенных уроков по менеджменту риска.
ЦЕЛЬ: Постоянное совершенствование процесса менеджмента риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Поток обратной информации о положительном и отрицательном опыте, полученном в ходе реализации процесса менеджмента риска.
8.3.5 По ходу выполнения проекта применяют признанные улучшения процесса менеджмента риска.
Цель: Улучшить процесс менеджмента риска.
ОЖИДАЕМЫЙ РЕЗУЛЬТАТ: Актуализированный за счет улучшений процесс менеджмента риска.
(справочное)
(справочное)
B.1 Цель и задачи
Цель плана менеджмента риска - сформировать один документ, включающий все элементы, необходимые для обеспечения того, чтобы внедрение менеджмента риска соответствовало проекту, организации и управлению, а также соответствовало требованиям клиента.
B.2 Ожидаемый ответ
B.2.1 Область применения и содержание
<1> Введение
Во введении должны быть описаны цель и задачи плана менеджмента риска.
<2> Применимые и справочные документы
План менеджмента риска должен содержать список применимых и справочных документов, используемых для поддержки создания документа.
<3> Организация
a) План менеджмента риска должен описывать организацию менеджмента риска проекта.
b) План менеджмента риска должен перечислять обязанности каждого из участников менеджмента риска.
<4> Политика в области менеджмента риска
a) План менеджмента риска должен содержать ссылку на применимую политику в области менеджмента риска.
<5> Документация по менеджменту риска и последующие меры
a) План менеджмента риска должен описывать структуру, правила и процедуры, используемые для документирования результатов менеджмента риска и последующих мер.
<6> Краткое описание проекта
a) План менеджмента риска должен содержать краткое описание проекта, включая подход к менеджменту проекта.
<7> Описание внедрения менеджмента риска
a) План менеджмента риска должен описывать, как осуществляется процесс менеджмента риска.
<8> Идентификация и оценивание рисков
a) План менеджмента риска должен описывать процесс идентификации и оценивания и процедуры для изучения элементов и областей критического риска, а также процессы для идентификации и документирования связанных рисков.
b) План менеджмента риска должен обобщать процесс анализа для каждой области риска, приводя к определению оценки совокупного риска.
c) План менеджмента риска должен включать определение конкретных метрик для оценивания риска.
d) План менеджмента риска может включать:
1) обзор и периметр процесса идентификации и оценивания,
2) источники информации,
3) информация, включаемая в отчетность, и ее форматы,
4) описание того, как документируется информация о рисках, и
5) методы и инструменты оценивания.
<9> Принятие решения и действие
a) План менеджмента риска должен описывать обработку риска, в которой информация об оценивании риска используется в качестве входных данных.
b) План менеджмента риска должен содержать критерии принятия риска помимо установленных в политике в области менеджмента риска и мер по митигации, которые можно использовать для определения и оценивания различных вариантов действий по риску.
c) План менеджмента риска должен определять инструменты (например, имя, версию и дату), которые могут помочь в реализации процесса принятия и исполнения решения по риску.
<10> Мониторинг рисков и коммуникация
a) План менеджмента риска должен описывать рабочий подход, который используется для отслеживания, мониторинга, обновления, повторения и информирования о состоянии различных идентифицированных рисков.
b) План менеджмента риска должен содержать критерии выбора рисков, о которых следует сообщать, определить, какие отчеты должны быть подготовлены, указать формат и определить ответственных за их подготовку и периодичность отчетности.
c) В этом пункте должны быть изложены рабочие процедуры эскалации, обеспечивающие достаточную систему оповещения и структурированный способ коммуникации.
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/gost-r_gosudarstvennyj-standart/23/gost_81552.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||