Оценка рисков ИБ
EN RU

Методика оценки рисков

Согласно ISO/IEC 27005:2022 оценка рисков состоит из трёх последовательных действий. Каждое из них добавляет новые столбцы в ваш список рисков.

  1. 1Идентификация рисковСписок рисков + владельцы рисков
  2. 2Анализ рисков+ последствия + вероятность + уровень риска
  3. 3Оценивание рисков+ приемлем или нет + приоритет
0

Установление контекста

До начала оценки определите, что оценивается и по каким критериям. В этой системе это делается при создании списка рисков.

1

Идентификация рисков

Найдите, распознайте и опишите риски — события, которые могут помешать достижению целей информационной безопасности, повлиять на него или задержать его. Риск, не выявленный на этом этапе, потерян для дальнейшего анализа.

2

Анализ рисков

Цель — определить уровень каждого риска. Уровень риска — это комбинация последствий и вероятности.

3

Оценивание рисков

Сравните результаты анализа с заранее определёнными критериями и решите, что делать дальше.

Как система предлагает уровень риска

Для качественных шкал используется матрица рисков. Предложение — лишь подсказка, окончательный уровень определяете вы.

высокий / средний / низкий

Высокий Средний Высокий Высокий
Средний Низкий Средний Высокий
Низкий Низкий Низкий Средний
НизкийСреднийВысокий

Строки — вероятность, столбцы — тяжесть последствий.

очень высокий / высокий / средний / низкий / незначительный

Очень высокий Низкий Средний Высокий Очень высокий Очень высокий
Высокий Низкий Средний Высокий Высокий Очень высокий
Средний Низкий Средний Средний Высокий Высокий
Низкий Незначительный Низкий Средний Средний Средний
Незначительный Незначительный Незначительный Низкий Низкий Низкий
НезначительныйНизкийСреднийВысокийОчень высокий

Строки — вероятность, столбцы — тяжесть последствий.

Для количественных шкал уровень — нормированное произведение: последствия × вероятность ÷ максимум шкалы. Например, по шкале 0–10 последствия 8 и вероятность 5 дают уровень 4.

Перейти к моим спискам рисков