28
Этап оценки риска сугубо индивидуален и зависит от применяемых на
ранних этапах менеджмента риска оценочных методик. В любом случае,
оцененный риск является комбинацией вероятности реализации инцидента
информационной безопасности и его последствий [20].
Обработка и принятие риска
Результаты оценки риска подвергаются обработке с целью управления
рисками для снижения их до приемлемого уровня и минимизации возможного
ущерба. В результате этапа все риски должны быть осознаны, обработаны и
приняты руководством предприятия.
Основных вариантов обработки риска, согласно стандарту [12], четыре:
снижение, сохранение, предотвращение, перенос. Главное на данном этапе – это
понимание того факта, что инвестиции в безопасность должны быть разумными,
то есть затраты на создание системы безопасности не должны превышать общую
стоимость самой информации, а варианты обработки должны быть соразмерны
оценке риска.
Снижение риска необходимо в случае высокой вероятности
возникновения риска и/или ощутимых последствий от его наступления. Риск
должен быть снижен до приемлемого уровня.
Сохранение риска – действие без действий, то есть принятие риска без
осуществления каких-либо мер управления. Такой риск должен соответствовать
политикам безопасности и удовлетворять критериям принятия риска, а также
быть максимально осознанным руководством.
Предотвращение риска, наоборот, означает отказ от осуществления
работ или процессов, вызывающих данный риск. В государственном стандарте
предотвращение риска характеризуется как деятельность по полному
предотвращению риска путем отказа от планируемой деятельности или
изменения условий деятельности, если в процессе идентификации выявлена
слишком высокая степень риска или расходы на реализацию вариантов
обработки риска превышают выгоду.