ГОСТ Р ИСО/МЭК 31000-2010 Менеджмент риска. Принципы и руководство
Примечание - При пользовании настоящими рекомендациями целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящих рекомендаций в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
В настоящем стандарте применены термины и определения по ГОСТ Р 51897-2011.
4.1 Безопасность от действий человеческого фактора
Обеспечение безопасности от действий человеческого фактора - это система менеджмента, включающая политику и процедуры, направленная на снижение риска для организации от опасностей со стороны персонала или подрядчиков, имеющих законный доступ к активам или в помещения организации. Тех, кто имеет законный доступ, называют "посвященными лицами".
В настоящих рекомендациях люди, имеющие законный доступ к активам организации, но не относящиеся к штату или подрядчикам (например, почтовые работники) не отнесены к посвященным лицам.
Существует много мер защиты организации от несанкционированных действий персонала и подрядчиков, которые обычно используют для обеспечения безопасности организации. Большая часть из них относится к указанным в таблице 1 категориям.
Таблица 1
Основные мероприятия защиты от несанкционированных действий
4.2 Менеджмент риска в области защиты от опасностей со стороны человеческого фактора
Обеспечение безопасности организации позволяет предотвратить ряд преступных посягательств и преступлений посвященного лица (краж, хищений, поджогов, актов вандализма, общественных беспорядков, проведения террористических актов). Разработка мероприятий по безопасности может быть трудоемкой, дорогостоящей и может привести к затруднениям в деятельности организации, поэтому необходимо определение адекватных риску организации и значимым последствиям мер по обеспечению безопасности. Менеджмент риска является основой для обеспечения эффективной безопасности организации. Общая схема менеджмента риска приведена на рисунке 1.
![]() Менеджмент риска включает в себя:
- оценку риска (Должен быть определен риск организации, в том числе вероятность опасного события и возможные последствия);
- выполнение (Для снижения вероятности и последствий нежелательного события до допустимого уровня должны быть определены и выполнены меры по обеспечению безопасности);
- оценку эффективности контрмер (Должны быть определены корректирующие действия и эффективность предпринятых мер по обеспечению безопасности).
Процесс менеджмента риска включает проведение постоянной оценки риска и анализ эффективности контрмер. Большое значение для процесса менеджмента риска имеет систематическое исследование опасностей, последствий и контрмер с учетом обязательств перед причастными сторонами. Обсуждения данных о мерах, принятых для обеспечения безопасности, позволяют достичь взаимопонимания с партнерами и другими причастными сторонами.
Процесс оценки риска включает этапы идентификации опасностей и последствий (см. также ГОСТ Р ИСО/МЭК 31000).
Настоящие рекомендации посвящены оценке риска для опасностей со стороны воздействия человеческого фактора. Схема оценки риска приведена на рисунке 2.
![]() Рисунок 2 - Схема оценки риска
Обычно под риском понимают сочетание вероятности реализации события и его последствий <1>.
--------------------------------
<1> См. также Федеральный закон "О техническом регулировании" N 184-ФЗ от 27.12.2002 г.
Реализация события включает три составляющие: намерение, возможности и благоприятные условия. Намерение характеризует решимость посвященного лица совершить преступную акцию. Возможности определяют наличие у посвященного лица навыков, знаний и ресурсов для успешного выполнения попытки преступной акции.
Благоприятные условия - это комбинация доступа, который посвященное лицо имеет к активам организации (на основе его положения и функциональных обязанностей) и уязвимости среды (например, среда постоянно контролируемая телекамерами менее уязвима для некоторых опасностей, чем среда, не оснащенная этими средствами).
Последствия необходимо рассматривать с точки зрения ценности активов и всех возможных последствий. Например, мошенничество посвященного лица может повлечь финансовые последствия и снижение репутации организации.
4.3 Относительные и абсолютные оценки риска
В некоторых случаях для определения оценки риска используют количественные меры, которые являются абсолютными или относительными. Абсолютная оценка риска показывает вероятность события и его последствие в количественных мерах, таких как финансовая стоимость или потери человеческих жизней. Относительная оценка риска лишь указывает место данного события при ранжировании вероятностей и последствий.
Часто невозможно получить абсолютные оценки риска, поэтому применяют смешанные подходы, в которых используют такие значения для вероятности и последствий, как "очень низкий", "очень высокий" и др. В этом случае необходимо, чтобы все участники однозначно понимали эти термины. Сами эксперты должны быть в состоянии присвоить событию соответствующее значение.
4.4 Уровни оценки риска
Существует три уровня, для которых могут быть определены оценки опасностей со стороны воздействия человеческого фактора:
1) Уровень организации.
2) Уровень группы.
3) Уровень сотрудника.
В первом случае исследуют и ранжируют типы опасностей со стороны посвященного лица, которые представляют опасность для организации в целом. Во втором случае исследуют группы с различными возможностями причинения вреда организации, а в третьем случае исследуют документированные соглашения с каждым сотрудником отдельно.
Большинство практиков считают полезным начать с самого простого и высшего уровня - оценки риска организации, который обеспечивает краткий обзор опасностей и возможность рассмотрения контрмер в целом. Оценка риска на уровне группы требует больше времени и усилий, но может привести к выявлению групп сотрудников, которые дают повод для сомнений в их лояльности. Оценка на уровне сотрудника является самой сложной, когда исследуют каждого сотрудника для определения общих возможностей конкретного посвященного лица.
Выбор уровня оценки риска зависит от особенностей организации и персонала. Следует помнить, что каждому подходу соответствует свой тип решений. Например, если оценка риска для организации показывает наличие незначительной угрозы внесения посвященным лицом бомбы в здание организации, это может исключить требование о сдаче сумок, пакетов и другой ручной клади в камеру хранения при входе в здание. Оценка риска на уровне группы может показать, что у определенной группы сотрудников имеется доступ к очень конфиденциальной или значимой для организации информации, поэтому за ними необходим более высокий уровень наблюдений. Если на уровне отдельного сотрудника, у какого-то работника имеется высокий уровень возможностей нанесения вреда организации, то для этого работника может потребоваться специальный менеджмент риска.
4.5 Проведение оценки риска безопасности персонала
Оценки риска наиболее эффективны, если они являются неотъемлемой частью системы менеджмента риска.
Наилучшие результаты могут быть получены, когда группа оценки риска включает в себя:
- специалистов по безопасности в области человеческих ресурсов;
- специалистов, хорошо знающих функции работников;
- специалистов в области внешних контактов.
Процесс оценки риска должен быть интерактивным с использованием групповых обсуждений. Ценность этих обсуждений может быть повышена при наличии квалифицированного руководителя и использовании наглядных пособий. Составление участниками обсуждения большого количества схем, таблиц (см. приложение Б) также помогает повысить эффективность этих обсуждений.
5.1 Общие положения
Оценка риска на уровне организации идентифицирует диапазон опасностей со стороны посвященного лица, которые ранжируют в соответствии с их вероятностью и последствиями. Это формирует понимание внутренних рисков для организации. Также это составляет основу для разработки и внедрения мер по обеспечению безопасности от несанкционированных действий со стороны персонала и причастных сторон.
Результаты оценки риска на уровне организации должны быть зафиксированы в таблице, форма которой приведена в таблице 2.
Таблица 2
Таблицу оценки риска заполняют по мере получения данных. После заполнения таблица содержит полный перечень внутренних опасностей.
5.2 Этап 1. Идентификация внутренних опасностей
Пример заполнения таблицы 2 на этапе 1 приведен в таблице 3.
Таблица 3
Пример заполнения таблицы 2 на этапе 1
--------------------------------
На первом этапе необходимо идентифицировать внутренние опасности организации и сделать запись о них в первой колонке таблицы. Перечень внутренних опасностей приведен в приложении А. Каждая опасность должна быть определена в описательной форме: посвященное лицо осуществляет действия в несанкционированных целях, что требует его доступа в организацию.
Опасности должны быть тщательно и четко определены, если на основе оценки риска должны быть приняты важные решения.
5.2.1 Диапазон опасностей
При определении опасностей следует изучить полный перечень несанкционированной деятельности посвященного лица, включая (но не ограничиваясь) физическое нападение, злоупотребление интеллектуальной собственностью и несанкционированное раскрытие значимой (для деятельности организации) или конфиденциальной информации.
5.2.2 Определение опасностей посвященного лица
Следует учитывать, что посвященное лицо может иметь намерение использовать свой законный доступ к активам организации в несанкционированных целях.
5.2.3 Уровень детализации опасностей
Опасности должны быть определены на уровне детализации, позволяющем рассматривать контрмеры для каждой опасности. Очень широкого определения опасности, такого как "бомбы" или "утечки информации" недостаточно, потому что они не содержат достаточной информации для контрмер. С другой стороны, использование слишком узких определений может дать слишком большое количество опасностей, исходящих от посвященного лица.
5.3 Этап 2. Оценка вероятности
Пример заполнения таблицы 2 на этапе 2 приведен в таблице 4.
Таблица 4
Пример заполнения таблицы 2 на этапе 2
Для каждой опасности определяют вероятность ее реализации и указывают в колонке "Вероятность". При оценке вероятности не следует рассматривать последствия реализации опасности. Оценки вероятности и последствий реализации опасности следует делать независимо друг от друга. На данном этапе не следует пытаться определять вероятности с высокой точностью. Достаточно установить вероятности опасностей относительно друг друга в баллах от 1 (маловероятно) до 5 (очень вероятно).
Часто бывает полезно просмотреть весь перечень исследуемых опасностей и назначить опасностям оценки вероятности от 1 до 5 (5 - наиболее вероятной опасности, а оценку 1 - наименее вероятной). Шкала оценки вероятности опасного события приведена на рисунке 3.
![]() Рисунок 3 - Шкала оценки вероятности опасного события
В результате все опасные события должны быть расположены в порядке возрастания вероятности их реализации.
Все предположения, использованные при оценке вероятности, должны быть зарегистрированы в колонке "Предположения относительно вероятности". Эта информация может быть полезна при разработке контрмер. Необходимо также учитывать частоту реализации опасного события. Опасное событие может произойти в течение одного года или нескольких лет. Если сделаны предположения относительно времени, в течение которого реализуются опасные события, эти предположения следует учитывать на всех этапах анализа.
При оценке вероятности следует рассмотреть следующие вопросы:
- насколько реально, что в отношении организации будет выполнено данное противоправное действие?
- организация уже подвергалась данному типу противоправного действия ранее? Это подтверждает уместность и возможность реализации опасности, но не обязательно повышает вероятность данного опасного события. Следует помнить, что отсутствие рассматриваемых опасных событий в прошлом не означает, что они не будут происходить в будущем;
- какова ситуация с безопасностью в организации и в соответствующей отрасли?
- существуют ли в организации проверки персонала, направленные на выявление у сотрудников возможностей выполнения исследуемого противоправного действия?
- насколько эффективны существующие в организации планы действий в непредвиденных обстоятельствах и существующие контрмеры?
5.4 Этап 3. Оценка последствий
Пример заполнения таблицы 2 на этапе 3 приведен в таблице 5.
Таблица 5
Пример заполнения таблицы 2 на этапе 3
Последствия опасного события оценивают аналогично по шкале от 1 (самые слабые последствия) до 5 (самые значимые последствия). Шкала оценки последствий приведена на рисунке 4.
![]() Несмотря на то что шкала является относительной, она должна быть основана на значимых для организации факторах, таких как:
- количество или значимость для организации нарушенных или разрушенных рабочих мест;
- наличие травм среди персонала и населения;
- финансовые потери;
- потери для репутации организации;
- время, необходимое для восстановления деятельности организации;
- адекватность планов на случай нештатных ситуаций и существующих контрмер.
В колонке "Предположения относительно последствий" необходимо зафиксировать предположения, использованные при оценке значимых последствий.
Последствия каждого опасного события должны быть зарегистрированы в таблице в колонке "Последствия".
5.5 Этап 4. Ранжирование риска
Пример заполнения таблицы 2 на этапе 4 приведен в таблице 6.
Таблица 6
Пример заполнения таблицы 2 на этапе 4
На основе оценок вероятности и последствий ранжируют риски для рассматриваемых опасностей.
В некоторых случаях в качестве риска рассматривают произведение баллов, присвоенных вероятности и последствиям, считая, что меньшее значение произведения соответствует меньшему риску и наоборот. Однако это не всегда приемлемо, поскольку ситуации с низкой вероятностью и значимыми последствиями и ситуации с высокой вероятностью и небольшими последствиями в этом случае могут быть неразличимы.
Внедрение контрмер, как правило, оказывает существенное влияние на вероятность и последствия, причем степень влияния может значительно отличаться для различных опасностей. Полученные данные о вероятности и последствиях объединяют в матрице риска.
В матрице риска показан риск, соответствующий каждой опасности. Матрица риска обеспечивает наглядное представление ситуации с учетом использованных предположений.
Чем выше в матрице риска расположено опасное событие, тем более значимые последствия оно вызывает, чем правее - тем выше вероятность его реализации (см. рисунок 5). Часто анализ матрицы риска требует пересмотра результатов, полученных на предыдущих этапах.
![]() Рисунок 5 - Матрица риска
Все новые предположения относительно вероятности или последствий опасных событий, сделанные в результате анализа матрицы риска или изменения прежних предположений должны быть зафиксированы в таблице оценки риска.
Ранжирование риска проводят после ранжирования всех опасных событий в матрице риска. Опасные события в верхнем правом углу матрицы риска соответствуют самой высокой вероятности и самым значимым последствиям. Им соответствует ранг 1. Опасные события в нижнем левом углу матрицы риска соответствуют самой низкой вероятности и наименее значимым последствиям. Им соответствует минимальный ранг, например ранг 4. Примеры ранжирования риска представлены на рисунке 6.
![]() На практике ранжирование рисков по четырем категориям применяет большая часть организаций. Однако может быть использовано другое количество категорий риска. Например, три или пять категорий.
Деление матрицы на пять или большее количество категорий риска обеспечивает большую точность, но может потребовать больше времени для анализа.
На основе ранжирования рисков принимают решение о распределении ресурсов.
Ранг риска для каждой опасности должен быть указан в соответствующей колонке таблицы данных.
5.6 Этап 5. Контрмеры
Этот этап выполняют более подробно при оценке риска на уровне группы. При выполнении оценки риска на уровне группы, нельзя завершать работу анализом контрмер на уровне организации. Однако при этом допустимо более общее рассмотрение контрмер на уровне организации. Пример заполнения таблицы 2 на этапе 5 приведен в таблице 7.
Таблица 7
Пример заполнения таблицы 2 на этапе 5
Начиная с риска категории 1 в колонке "Существующие" указывают все применяемые в настоящее время контрмеры.
Каждая контрмера должна быть проанализирована на достаточность. По каждой контрмере могут быть заданы следующие вопросы:
- прошли ли сотрудники службы безопасности соответствующее обучение, позволяющее отличать подозрительные объекты от прочих?
- какова вероятность ошибок при обнаружении подозрительных объектов на основе проводимых проверок?
- имеется ли резервный аппарат для досмотра сумок в случае отказа основного?
В колонке "Существующие контрмеры" достаточно сделать записи обо всех сомнениях, а в колонке "Новые" указывают необходимые контрмеры.
Затем проводят анализ всех контрмер и определяют, позволяют ли они поддерживать риск на допустимом уровне. При необходимости в колонке "Существующие контрмеры достаточны?" делают дополнительные записи, используя рекомендации экспертов, и определяют новые контрмеры, которые указывают в колонке "Новые".
5.7 Этап 6. Создание абсолютной шкалы оценки последствий
Для большинства организаций это дополнительный этап, который применяют для обоснования или определения затрат на выполнение контрмер.
Используя информацию, представленную в таблице данных для каждого опасного события, необходимо рассмотреть затраты, связанные с его последствиями, использованные предположения и их влияние на затраты.
В каждом случае необходимо проанализировать почему последствиям присвоено то или иное значение. Если последствия могут быть представлены в денежном выражении, то каковы предполагаемые потери? Если последствия связаны с человеческими жертвами, то каково предполагаемое количество жертв? Если последствия связаны с причинением вреда имуществу организации, то каково предполагаемое количество поврежденного имущества.
Это позволяет построить шкалу для грубой оценки потерь в денежном выражении, в виде количества человеческих жертв, количества разрушенных объектов и других единицах.
Необходимо обратить внимание, что шкала не обязательно должна быть линейной. Она может быть показательной, или деления шкалы могут изменяться нерегулярно.
Сначала составляют абсолютные шкалы для различных типов последствий, а затем формируют объединенную абсолютную шкалу, поместив их рядом друг с другом (см. рисунок 7). Такой подход исключает необходимость сопоставления потерь различных типов друг с другом (например, гибель людей с финансовыми потерями).
![]() Преимуществом этого этапа является то, что он позволяет проверить последовательность выводов и заключений, сделанных в процессе оценки риска. В результате часть решений может быть изменена.
5.8 Заключительные этапы
Оценка риска включает идентификацию опасностей и оценку слабых мест менеджмента риска. Оставшиеся два этапа включают в себя разработку и внедрение контрмер на основе оценки риска и анализа эффективности контрмер. Перечень предположений, сделанных на этапе оценки риска, особенно полезен на данном этапе.
На основе анализа матрицы риска видно, что под воздействием контрмер опасные события перемещаются вниз и влево.
При работе с относительными величинами обнаружить снижение вероятности и/или последствий сложнее. Использование абсолютной шкалы в значимых для принятия решений единицах измерения (например, сокращения предполагаемых абсолютных затрат) повышает возможность выявления способов снижения риска.
В данном разделе показана оценка риска на уровне организации на основе примера заполнения таблицы сценариев опасных событий (см. таблицу 8), таблицы оценки риска (см. таблицу 9) и матрицы риска (см. рисунок 8).
Таблица 8
Таблица 9
![]() Рисунок 8 - Матрица риска, соответствующая таблице 8
Оценка риска на уровне группы позволяет получить существенно больше сведений о риске организации со стороны воздействия человеческого фактора. В частности, она позволяет определить контрмеры, которые должны быть применены к отдельным руководителям или сотрудникам.
В качестве исходной информации используют результаты оценки риска на уровне организации. При этом особое внимание уделяют группам сотрудников, имеющих возможность выполнить опасные действия и имеющих доступ к активам организации, в том числе к информации, материалам, системам, зданию и персоналу.
Оценку риска на уровне группы должна выполнять команда, включающая специалистов в области человеческих ресурсов, руководителей службы безопасности и других необходимых экспертов.
Результаты оценки риска на уровне группы должны быть зафиксированы в таблице. Форма таблицы приведена в таблице 10.
Таблица 10
Таблицу заполняют последовательно в соответствии с этапами оценки риска.
7.1 Этап 1. Идентификация и ранжирование опасностей со стороны посвященного лица
Пример заполнения таблицы 10 на этапе 1 показан в таблице 11.
Таблица 11
Пример заполнения таблицы 10 на этапе 1
Оценка должна начинаться с идентификации и ранжирования опасностей со стороны посвященного лица и перечисления их в первой колонке таблицы.
7.2 Этап 2. Выполнение начальной идентификации групп с большими возможностями
Пример заполнения таблицы 10 на этапе 2 показан в таблице 12.
Таблица 12
Пример заполнения таблицы 10 на этапе 2
Цель этого этапа состоит в идентификации сотрудников, на которых должна сконцентрироваться оценка риска. Оценку необходимо проводить достаточно быстро; более детальная оценка будет выполнена на последующих этапах.
Необходимо рассмотреть каждую опасность и определить, какие группы сотрудников обладают большей возможностью реализации этой опасности. Выводы следует основывать на:
1) Степени доступа сотрудников к активам в соответствии с рассматриваемой опасностью.
2) Уязвимости окружающей среды по отношению к опасным действиям сотрудника.
Возможности реализации опасностей для групп сотрудников до некоторой степени связаны с обязанностями сотрудников в организации. Например, если рассматриваемая опасность связана с ИТ-системами, то одной из групп с высокими возможностями реализации опасности являются администраторы ИТ-систем. Однако в некоторых группах нет корреляции с непосредственными служебными обязанностями сотрудников, поэтому важно рассмотреть обязанности всех сотрудников группы.
Результаты определения групп с наибольшими возможностями следует записать в таблицу оценки риска.
Полезно обратить внимание на численность группы. Если группа является очень многочисленной, это может означать, что в организации имеется помещение или место, обеспечивающее возможность реализации опасного события.
Численность группы может повлиять на вероятность опасного события, определенную при оценке риска на уровне организации. Например, вероятность того, что посвященное лицо повредит главную базу данных, может быть увеличена, если возможность такого акта имеется у большой группы сотрудников. В этом случае следует исправить матрицу риска.
Численность группы может также повлиять на последствия опасного события. Например, кража сотрудником ноутбука оказывает слабое влияние на работу организации, но многочисленные кражи могут привести к значительным последствиям. В этом случае необходимо повторно рассмотреть оценку риска на уровне организации и определить необходимость внесения изменений в матрицу риска. Изменение последствий может привести к необходимости пересмотра контрмер.
7.3 Этап 3. Описание возможностей реализации опасного события
Пример заполнения таблицы 10 на этапе 3 показан в таблице 13.
Таблица 13
Пример заполнения таблицы 10 на этапе 3
В колонке "Возможности", записывают факторы, обеспечивающие группам сотрудников высокий уровень возможностей реализации опасности. Эти возможности должны быть рассмотрены на этапе 3 и зафиксированы в таблице.
Указанные на данном этапе причины помогают определению необходимых контрмер, поэтому важно указывать достаточное количество деталей.
7.4 Этап 4. Шкала возможностей
Пример заполнения таблицы 10 на этапе 4 показан в таблице 14.
Таблица 14
Пример заполнения таблицы 10 на этапе 4
На данном этапе доступ и уязвимость оценивают более системно и используют стандартизованные шкалы для сопоставления. Шкалы затем используют для определения общей меры возможности реализации опасности.
При рассмотрении доступа следует определить степень доступа сотрудников (имеющуюся или возможную) к определенным активам. Для этого может быть использована следующая шкала доступа В, С, Н (см. таблицу 15).
Таблица 15
Шкала доступа В, С, Н
Для оценки уязвимости следует использовать таблицу оценки уязвимости. Рекомендуется оценивать уязвимость рабочего места как высокую, среднюю, низкую.
На данном этапе группы сотрудников необходимо оценить относительно доступа к активам организации. Затем необходимо объединить полученные данные и сформировать общую меру возможностей в баллах от 1 до 5.
Необходимо определить как перевести доступ и уязвимость в возможности. Для этого можно построить матрицу (см. рисунок 9) и затем решить, как разместить числа 1, 2, 3, 4 и 5 на основе комбинаций доступа и уязвимости. Матрица на рисунке 9 представляет одну из возможных схем оценки возможностей.
![]() Оценку возможностей, соответствующую каждой комбинации доступа и уязвимости, указывают в каждой клетке матрицы.
Матрица возможностей помогает оценить сотрудника с точки зрения его возможностей реализации опасности (см. рисунок 10).
![]() 7.5 Этап 5. Анализ контрмер
Пример заполнения таблицы 10 на этапе 5 показан в таблице 16.
Таблица 16
Как и в случае оценки риска организации, необходимо начать с перечисления в столбце "Существующие" всех существующих контрмер, которые помогают предотвратить реализацию рассматриваемой угрозы.
Затем необходимо рассмотреть каждую контрмеру и определить ее достаточность. Если угроза определена как "Посвященное лицо вводит вирус в основную компьютерную систему" и группой с наибольшей вероятностью являются сотрудники агентства информационных технологий, то существующие контрмеры могут включать проверку благонадежности перед приемом на работу, которая оговорена в контракте между организацией и агентством информационных технологий. Но без контроля выполнения таких проверок маловероятно, что наличие контракта будет достаточной контрмерой.
В столбце "Существующие меры достаточны?" необходимо указать недостатки и пробелы в контрмерах, а в столбце "Новые" указать действия, необходимые для их устранения.
Затем необходимо рассмотреть все перечисленные контрмеры применительно к группе с самой высокой вероятностью и решить, достаточны ли они для ограничения возможности реализации опасности и поддержания риска на допустимом уровне. Следует записать все сомнения в столбце "Существующие меры достаточны?" и затем использовать знания группы и, при необходимости, консультации экспертов по применению новых контрмер. Новые контрмеры перечисляют в столбце "Новые".
После определения групп с высокой вероятностью реализации опасностей с рангом риска 1 и рассмотрения контрмер в каждом случае следует повторить процедуру для всех остальных опасностей с другими рангами риска.
Если времени для выполнения оценки риска не достаточно, можно принять решение об анализе опасностей только с наиболее высоким рангом риска. Важно помнить, что могут существовать факторы, которые проявятся только во время оценки риска на уровне группы, например, фактор большого размера группы.
7.6 Примеры оценки риска на уровне группы:
7.6.1 Оценка возможностей посвященных лиц, выбранных для оценки риска
В таблице 17 приведены примеры опасностей со стороны посвященных лиц, которым соответствует наиболее значимый риск для организации.
7.6.2 Оценка контрмер
В таблице 18 приведен пример анализа контрмер для данных таблицы 17.
Таблица 18
7.6.3 Оценка риска опасностей со стороны персонала
Подход оценки риска на уровне группы начинается с рассмотрения опасностей для организации со стороны персонала и подрядчика. При этом рассматривают возможности сотрудников различных профессий и должностей. Главным преимуществом такого подхода является то, что контрмеры могут быть применены к сотрудникам определенной профессии. Однако этот подход включает качественную оценку риска и не позволяет количественно определить риск со стороны сотрудников определенной профессии.
Вместе или вместо такого подхода можно использовать количественный подход. Для этого производят подсчет возможностей для реализации опасного события сотрудниками, занимающими определенную должность, и последствий этого события. Путем объединения этих результатов можно оценить общий уровень риска со стороны сотрудников с определенной должностью. Преимуществом такого подхода является то, что должности могут быть расположены в соответствии с этими результатами, а контрмеры - соотнесены с допустимыми значениями. Например, может быть принято решение, что для сотрудника любой должности, которая находится в первой десятке по возможности осуществления угроз, проводится проверка на наличие правонарушений в прошлом.
На практике часто считают, что такой подход обеспечивает простое правило принятия решений. Однако у этого подхода существует два недостатка:
1) Он не способствует детальному рассмотрению опасностей и способов их реализации сотрудниками с различными должностями. Обычно рассматривают обоснованные наихудшие последствия действий сотрудников с определенными должностями. Например, можно предположить, что обоснованной наихудшей опасностью со стороны бухгалтера, является мошенничество, а возможность бухгалтера совершить, например, физическое нападение, не рассматривают. Распределение контрмер с использованием такого подхода является менее точным и всесторонним.
2) Для того чтобы подсчитать вероятность и последствия, необходимо разработать числовые шкалы, учитывающие диапазон должностных обязанностей и возможных опасностей, что является сложной задачей.
На индивидуальном уровне выполняют анализ возможностей (т.е. преступных намерений и склонности к их выполнению) отдельных сотрудников, а также определяют вероятности осуществления ими определенных действий. Индивидуальный риск является сочетанием этих оценок, поэтому высокая оценка основывается на высокой вероятности и высоких возможностях сотрудника.
Процесс оценки риска на этом уровне требует существенно больших затрат ресурсов чем оценка на уровне организации или группы. Также технически очень трудно достоверно оценить намерения и склонности людей. Поэтому лишь небольшое количество организаций использует этот подход. Некоторые организации используют оценку со стороны отдельных сотрудников для небольшой части персонала, входящего в группу (или группы) с самым высоким уровнем риска, выявленную с помощью оценки риска на уровне группы.
(справочное)
Данный перечень не является исчерпывающим, но может быть полезен при анализе опасностей для организации.
ДОСТУП К ИНФОРМАЦИИ
Хищение информации/интеллектуальной собственности
Раскрытие опасной для организации информации. Раскрытие конфиденциальной информации для партнеров или заинтересованных сторон. Раскрытие конфиденциальной информации обществу
Искажение существующих данных
Повреждение данных организации; фальсификация данных организации; уничтожение/перемещение данных
Неправильное использование информации
Распространение информации среди несанкционированных пользователей внутри/вне организации
ДОСТУП К ИТ-СИСТЕМАМ
Хищение элементов
Хищение используемых ИТ-систем и представление возможностей пользования ими заинтересованным сторонам
Раскрытие источника информации
Раскрытие конфиденциальных источников информации заинтересованными сторонами
Взлом ИТ-системы
Взлом ИТ-системы для копирования информации, ее дальнейшего использования хакерами, в том числе для контроля использования ИТ-систем
Вредительство в отношении существующих систем/данных
Вредительство в отношении существующих систем - разрушение систем, например, разрушение с помощью внедрения вируса
Вредительство в отношении существующих данных - фальсификация данных
Вредительство в отношении существующих данных - разрушение/удаление данных
Размещение "жучков" в телефонной системе
Использование "жучков" для контроля телефонной сети
Использование "жучков" для прослушивания телефонных переговоров
Злоупотребления ИТ-системами
Облегченный доступ третьей стороне к ИТ-системам (записи предполагаемых последствий в колонке "предположения относительно последствий")
Доступность будущих систем и разработок
Доступность будущих систем и разработок - разрушение/повреждение будущих систем и разработок
Доступность будущих систем и разработок - разрушение доступа к будущим системам и разработкам, раскрытие доступа определенным сторонам
ДОСТУП К САЙТАМ, ЗДАНИЯМ, МАТЕРИАЛАМ И МЕХАНИЧЕСКИМ СИСТЕМАМ
Облегченный доступ третьей стороне в здание
Облегченный доступ третьей стороне в здание, например, через пожарные выходы (записи предположений в колонке "предположения относительно последствий")
Фальсификация действий службы безопасности
Сообщение о действиях службы безопасности другим сторонам
Облегчение доступа к информации третьей стороне
Облегчение доступа к информации третьей стороне (записи предположений в колонке "предположения относительно последствий")
Хищение товаров/материалов
Хищение/распространение опасных материалов (например, радиоактивных материалов или оружия)
Хищение/распространение неопасных материалов (например, паспортов, водительских прав, документов о судимости, удостоверений и др.
Вредительство в отношении товаров/материалов/здания
Вредительство в отношении объектов доступа - повреждение складов для создания дефицита, нарушение рабочих инструкций для нарушения функционирования складов; вредительство в отношении объектов; вредительство в отношении пищи и воды; повреждение лифтов, эскалаторов, подъемников, приводящее к человеческим жертвам; повреждение почтовой системы, нарушающее рабочий процесс
Раскрытие информации о недвижимости и системе безопасности
Раскрытие информации о здании, например, о его уязвимых местах (заинтересованным сторонам)
Раскрытие информации об имеющихся системах средств защиты, видов охраны режимов и мерах безопасности
Передача информации об имеющихся системах и мерах безопасности заинтересованным сторонам
Прямая атака на здание (например, взрыв)
Прямая атака на механические системы
Физическое разрушение систем/файлов
Физическое разрушение систем (например, центра ИТ)
Физическое разрушение файлов (например, сжигание)
Доступ к разработанным/разрабатываемым технологиям
Доступ к разработанным/разрабатываемым технологиям - уничтожение
Доступ к разработанным/разрабатываемым технологиям - саботаж
Доступ к разработанным/разрабатываемым технологиям - раскрытие информации для общества
Использование записывающих устройств
Введение и использование записывающих устройств/сканеров/устройств незаконного подключения к международной телефонной системе, разглашение информации
ДОСТУП К ПЕРСОНАЛУ
Раскрытие конфиденциальной информации
Раскрытие общественности и заинтересованным сторонам информации, собранной в процессе неофициальных бесед и личных встреч
Склонение людей к сбору и передаче информации
Установление взаимоотношений с целью приобретения сведений (долгосрочных) об известных людях за взятки
Вербовка - коммерческий шпионаж - нападения/угрозы людям/группам сотрудников
Физическое нападение на отдельных сотрудников
Физическое нападение на группы сотрудников
Проведение массового нападения на сотрудников с нанесением травм и ранений
Оскорбление свободы личности/группы людей (например, взятие заложников)
Угрозы персоналу
(справочное)
АНАЛИЗА РИСКА
При проведении анализа риска рекомендуется использовать диаграммы, приведенные на рисунке Б.1. Их можно копировать, увеличивать и использовать на заседаниях мозгового штурма.
![]() А - Диаграмма последствий опасного события
![]() Б - Диаграмма оценки вероятности опасного события
![]() С - Матрица риска
при проведении анализа риска
Вернуться в "Каталог нормативных документов"
Источник информации: https://internet-law.ru/documents/prod/perechen/8/r_50_56769.html
На правах рекламы:
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||