вторник, 24 октября 2023 г.

Проведение оценки риска

Данная заметка Энни Пулос (Anne Poulos, https://www.tsl.texas.gov/slrm/blog/about/apoulos/  – на фото) была опубликована 11 сентября 2023 года на блоге «The Texas Record» («Документы Техаса», https://www.tsl.texas.gov/slrm/blog/ ), который ведёт Комиссия по вопросам библиотечного и архивного дела штата Техас (Texas State Library and Archives Commission, TSLAC – это архивно-библиотечная служба штата). Следует иметь в виду, что для доступа к материалам на сайте TSLAC нужно использовать анонимайзер (VPN), в ряде случаев – через сервер в США.

Оценка риска – это практика оценки характерных угроз и слабостей в управлении документами информации государственного органа или учреждения. Рекомендуемой практикой является проведение оценки защищённости документов Вашей организации с тем, чтобы минимизировать риски потенциального уничтожения, повреждения или утраты информации. Проведение оценки рисков с целью защиты Ваших документов может казаться обременительной трудоёмкой задачей, но давайте рассмотрим соображения, связанные с проведением такого анализа, а также те аспекты, на которые следует обратить внимание.

Что такое оценка риска?


По определению, оценка риска (также известная как анализ риска) - это «оценка вероятности утрат, ущерба или повреждений, и определение размера риска, приемлемого для данной ситуации или события» (глоссарий Общества американских архивистов, см. https://dictionary.archivists.org/entry/risk-assessment.html ). Учитывая такое определение, какими могут быть потенциальные риски? Ниже перечислен ряд потенциальных рисков для документов Вашей организации:
  • Повреждение водой: Следствие ненастной погодой, протечек или разрыва труб;

  • Пожар: Может возникнуть случайно из-за искры или же стать результатом поджога;

  • Повреждение насекомыми: Это могут быть, например, питающиеся бумагой чешуйницы;

  • Грызуны: Например, крысы или мыши, которые едят или рвут бумагу;

  • Кража: Например, несанкционированный доступ вследствие того, что не были заперты двери и шкафы для документов;

  • Компьютерные вирусы: Приводящие, например, к утечке данных или установке вредоносного программного обеспечения;

  • Программы-вымогатели (ransomware): Тип вируса, который блокирует для Вас и Ваших сотрудников доступ к вашей сети до тех пор, пока Вы не заплатите выкуп за восстановление доступа.
Проведение оценки

Как определить приоритеты и оценить свои риски с целью их снизить? Вам нужно будет оценить свои сильные и слабые стороны, возможности и угрозы. Такой подход также известен как SWOT-анализ.

Мой комментарий: Согласно Википедии (см. http://ru.wikipedia.org/wiki/SWOT-анализ ), SWOT-анализ - метод стратегического планирования, используемый для оценки факторов и явлений, влияющих на проект или предприятие. Все факторы делятся на четыре категории: strengths (сильные стороны), weaknesses (слабые стороны), opportunities (возможности) и threats (угрозы). Метод включает определение цели проекта и выявление внутренних и внешних факторов, способствующих её достижению или осложняющих его.

Форма, заполняемая в ходе оценки риска
  • Во-первых, Вам необходимо будет выявить очевидные или потенциальные риски для Ваших документов и информации. Их источником может быть компьютерный вирус, ураган или нечасто проводимое обучение по вопросам управления документами.

  • Во-вторых, решите, является ли риск угрозой или слабостью. Угроза - это негативный внешний фактор, который Вы практически не можете контролировать. А слабостью может быть внутренняя слабость.

  • В-третьих, определите вероятность реализации риска по шкале от 1 до 10, где 1 означает «никогда», а 10 – «наверняка произойдет».

  • В-четвертых, оцените предполагаемую серьёзность ущерба, который возможен в случае реализации риска. Также используйте десятибалльную шкалу, где 1 - очень низкий уровень ущерба, а 10 - катастрофический.

  • И, наконец, рассчитаете фактор риска, умножив вероятность на серьезность ущерба, чтобы увидеть, насколько высоким является приоритет данного риска с точки зрения его устранения или смягчения.
После того, как Вы проведёте эти расчёты, Вы сможете расставить приоритеты для наиболее вероятных угроз и определить, какие методы и практики можно использовать для смягчения рисков и защиты документов и информации организаций. Ниже приведен пример того, как выполняется такой анализ:


Рекомендации по смягчению рисков

Потенциальный ущерб для Ваших документов может быть связан как со стихийными бедствиями, которые Вы не в силах контролировать, так и с преднамеренными действиями, которые Вы можете предотвратить. У каждой организации недостатки свои, и важно определить вероятные риски и их последствия. Какие же меры и стратегии можно использовать для смягчения последствий стихийных бедствий?

Сначала изучите, существуют ли какие-либо стандарты защиты и хранения, будь то требования законодательства или отраслевые стандарты. В Техасе имеются законы и правила хранения документов, зафиксированные в Административном кодексе Техаса (Texas Administrative Code, TAC, https://texreg.sos.state.tx.us/public/readtac$ext.ViewTAC ) в разделе 13 TAC 7 «Правила хранения документов для местных органов власти» (Local Records Storage Standards). В этих правилах установлены минимально необходимые условия хранения, такие как защита от воздействия окружающей среды, солнечных лучей и меры защиты хранилищ. Существуют также опциональные улучшенные практики хранения, включающие установку системы поддержания температуры и влажности, системы пожаротушения, а также установку металлических стеллажей вместо деревянных.

Выясните, какие типы стихийных бедствий характерны для местности, в которой располагается Ваше учреждение или орган власти и/или место хранения Ваших

Стандарты хранения в первую очередь применимы в местных органах власти, где они используются в качестве руководств, регламентирующих хранения бумажных документов и документов, имеющих постоянную или историческую ценность. Для органов исполнительной власти штата Техас не существует каких-либо обязательных стандартов хранения, подобных стандартам для местных органов власти, однако положения из раздела 13 TAC 7 Административного кодекса Техаса являются отличной отправной точкой.

Дополнительную информацию об обеспечении готовности на случай стихийных бедствий можно найти в следующих статьях нашего блога:

Энни Пулос (Anne Poulos)

Источник: сайт TSLAC
https://www.tsl.texas.gov/slrm/blog/2023/09/risk-assessment/

Комментариев нет:

Отправить комментарий