Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 70044.doc
Скачиваний:
9
Добавлен:
01.05.2022
Размер:
273.17 Кб
Скачать

4.3. Сохранение риска

Решение сохранить риск, не предпринимая дальнейшего действия, следует принимать в зависимости от оценки риска.

Если уровень риска соответствует критериям принятия риска, то нет необходимости реализовывать дополнительные меры и средства контроля и управления, и риск может быть сохранен.

4.4. Предотвращение риска

Отказ от деятельности или условия, вызывающего конкретный риск.

Если идентифицированные риски считаются слишком высокими или расходы на реализацию других вариантов обработки риска превышают выгоду, может быть принято решение о полном предотвращении риска путем отказа от планируемой или существующей деятельности, или их совокупности, или изменения условий, при которых осуществляется деятельность. Например, в отношении рисков, вызываемых природными факторами, наиболее экономически выгодной альтернативой может быть физическое перемещение средств обработки информации туда, где этого риска не существует или он контролируется.

4.5. Перенос риска

Риск должен быть перенесен на сторону, которая может наиболее эффективно осуществлять управление конкретного риска, в зависимости от оценки риска.

Перенос риска включает в себя решение разделить определенные риски с внешними сторонами. Перенос риска может создавать новые риски или модифицировать существующие идентифицированные риски. Поэтому может быть необходима дополнительная обработка риска.

Перенос может быть осуществлен путем страхования, которое будет поддерживать последствия, или путем заключения договора субподряда с партнером, чья роль будет заключаться в проведении мониторинга информационной системы и осуществлении незамедлительных действий по прекращению атаки, прежде чем она приведет к определенному уровню ущерба [140].

4.6. Принятие риска информационной безопасности

Входными данными является наличие плана обработки риска и оценки остаточного риска, что в свою очередь является необходимым условием решения о принятии риска.

При принятии риска должно быть принято решение о принятии рисков и установлена ответственность за это решение, что должно быть официально зарегистрировано.

В планах обработки рисков должен быть описан способ оценки рисков, которые следует обрабатывать, для того чтобы соответствовать критериям принятия рисков (см. «Основные критерии»). Важно, чтобы ответственные за принятие рисков проверяли и поддерживали предлагаемые планы обработки рисков и вытекающие из них остаточные риски, а также регистрировали все условия, связанные с такой поддержкой.

Критерии принятия риска могут быть более многогранными, чем только определение того, находится ли остаточный риск выше или ниже единого порогового значения.

В некоторых случаях уровень остаточного риска может не соответствовать критериям принятия риска, поскольку применяемые критерии не учитывают превалирующих обстоятельств. Например, может быть доказано, что необходимо принимать риски по причине привлекательности выгод или по причине значительных расходов, связанных со снижением риска. Такие обстоятельства показывают, что критерии принятия риска неадекватны и должны быть по возможности пересмотрены. Однако не всегда бывает возможным пересмотреть критерии принятия риска своевременно. В таких случаях ответственные за принимаемые решения могут быть обязаны принять риски, которые не соответствуют стандартным критериям принятия рисков. Если это необходимо, ответственный за принимаемые решения, должен дать комментарий, касающийся рисков, с обоснованием решения, выходящего за рамки стандартного критерия принятия рисков.

Результатом принятия рисков будет перечень принятых рисков с обоснованием рисков, не соответствующих стандартным критериям принятия риска системы [68].