Не сделаю открытия, если скажу, что единая терминология в ИБ не выработана. Проблема существует, решения не находит. Тем временем разрабатываются новые документы, некачественно переведенные международные стандарты приобретают статус национальных, внося еще большую путаницу.
Познакомившись с международными и отечественными стандартами, методиками, статьями, освещающими вопросы управления рисками ИБ, лишний раз убедилась, что один и тот же термин интерпретируется специалистами по-разному, а большое число толкований и значений мешают формированию единого понимания. Результатами попыток разобраться в данном вопросе делюсь здесь.
Комитетом спонсорских организаций Комиссии Тредвея (COSO) выпущен документ «Концептуальные основы управления рисками организации», где термин «
управление рисками» определяется, «как процесс, осуществляемый советом директоров, менеджерами и другими сотрудниками, который начинается при разработке стратегии и затрагивает всю деятельность организации ... направлен на определение событий, которые могут влиять на организацию, и управление связанным с этими событиями риском, а также контроль того, чтобы не был превышен риск-аппетит организации и предоставлялась разумная гарантия достижения целей организации».
Данное определение в первую очередь ориентировано на высший менеджмент, так как раскрывает суть процесса управления рисками, фокусируется непосредственно на достижении бизнес-целей, не конкретизируя состав и содержание работ по управлению рисками.
Другое определение дано в ГОСТ Р 51897-2002 «Менеджмент риска. Термины и определения» и BS 7799-3:2006 «Information Security Management Systems. Guidelines for Information Security Risk Management»:
«
управление рисками - Скоординированные действия по управлению и контролю организации в отношении риска. Управление рисками включает в себя оценку риска, обработку риска, принятие риска и сообщение о риске».
В соответствии с данным определением одним из основных этапов процесса управления рисками является оценка рисков.
В соответствии с ГОСТ Р ИСО/МЭК 13335-1-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепции и модели менеджмента безопасности информационных и телекоммуникационных технологий»:
«
оценка риска - Процесс, в который входят: идентификация риска, анализ риска, оценивание риска».
С соответствующей трактовкой каждого из этапов работ по оценке:
«
идентификация риска - Процесс нахождения, составления перечня и описание элементов риска»;
«
анализ риска - Систематический процесс оценки величины рисков»;
«
оценивание риска - Процесс сравнения оценочной величины риска с установленным критерием риска с целью определения уровня значимости риска».
В ГОСТ Р 51897-2002 и BS 7799-3 дано другое определение:
«оценка риска – Общий процесс анализа и оценивания риска».
В данном случае этап идентификации риска не выделяется отдельно, а включается в этап анализа, в связи с чем термину «
анализ риска» дается более широкое определение – «систематическое использование информации для идентификации источников и оценки величины риска (анализ рисков служит основой для оценивания рисков, обработки рисков и принятия рисков)».
Схематично процесс оценки рисков можно представить следующим образом:

Следующий этап управления рисками – обработка риска.
В соответствии с ГОСТ Р 51897-2002 и BS 7799-3:
«
обработка риска - Процесс выбора и осуществления мер по модификации риска.
Примечания
1. Термин "обработка риска" иногда используют для обозначения самих мер
2. Меры по обработке риска могут включать в себя избежание, оптимизацию, передачу или сохранение риска».
Мерам обработки риска дано следующее толкование:
«
избежание риска - Принятие решения о том, чтобы не вовлекаться в ситуацию, связанную с риском, или о принятии мер по выходу из такой ситуации»;
«
уменьшение риска - Действия, предпринимаемые с целью снижения вероятности или негативных последствий, связанных с риском, или того и другого»;
«
передача риска - Разделение с другой стороной тяжести потери или извлекаемых выгод, связанных с риском»;
«
сохранение риска – Принятие бремени потерь или выгод от конкретного риска».
Заключительный этап управления рисками –
сообщение о риске, которое в соответствии с BS 7799-3 предполагает «обмен или совместное использование информации о риске между лицом, принимающим решение и другими владельцами бизнеса».
Выработка единой терминологии позволит сформировать четкое понимание состава и содержания работ по управлению рисками, определить зоны ответственности, оптимизировать работу и сэкономить ресурсы.