Материал: Автоматизация приема заявок на ремонт и модернизацию ПК в ПАО "Т Плюс" Пермская ТЭЦ-9

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
62
2.1.2 Ожидаемые риски на этапах жизненного цикла и их описание
При всей формальности и изученности процесса проектирования и
разработки информационных систем, в нем всегда присутствуют неожиданные
и непредвиденные ситуации. Любой проект по созданию информационной
системы предприятия всегда включает множество задач, связанных с общим
управлением проектом, разработкой ПО, проектированием ИС, внедрением,
каждая из которых сама по себе является проектом с присущими ему
особенностями. Поэтому в ходе разработки существуют различные риски.
Риски заказчика связаны с неполным достижением целей проекта и не
эффективно израсходованными средствами, а риски исполнителя - с
возможностью резкого превышения фактической себестоимости работ по
сравнению с плановой. Необходимость ведения параллельных и подчас
принципиально отличающихся по своему характеру работ приводит к тому, что
многократно возрастает уровень риска проекта.
Неопределенности, влияющие на проект, могут грозить ему
отрицательными последствиями, вплоть до полного провала, или
положительными. Неопределенности первого вида принято называть рисками
проекта, а второго — благоприятными возможностями.
Суть работы по управлению рисками состоит в том, чтобы оценить их
размер, выработать эффективные и экономичные меры по уменьшению этого
размера и затем убедиться, что риски заключены в приемлемые рамки
остаются таковыми). Следовательно, управление рисками включает в себя два
вида деятельности, которые чередуются циклически:
(пере)оценку (измерение) рисков;
выбор эффективных и экономичных защитных средств (нейтрализация
рисков).
63
По отношению к выявленным рискам возможны следующие действия:
ликвидация риска (например, за счет устранения причины);
уменьшение риска (например, за счет использования дополнительных
защитных средств);
принятие риска выработка плана действия в соответствующих
условиях).
Процесс управления рисками можно подразделить на следующие этапы:
выбор анализируемых объектов и уровня детализации их рассмотрения;
выбор методики оценки рисков;
идентификация активов;
анализ угроз и их последствий, определение уязвимостей в защите;
оценка рисков;
выбор защитных мер;
реализация и проверка выбранных мер;
оценка остаточного риска.
Процесс управления рисками представляет собой процесс выявления
контроля и устранения или минимизации последствий непредсказуемых
событий. На различных этапах жизненного цикла информационной системы
различные риски могут реализоваться по-разному. Ожидаемые риски на разных
этапах жизненного цикла и план реагирования при возникновении рисковых
ситуаций представлены в таблице. Риски, влияющие ход проекта представлены
в таблице 2.1.
64
Таблица 2.1
Риски, влияющие на ход проекта
2.1.3 Организационно-правовые и программно-аппаратные
средства обеспечения информационной безопасности и защиты
информации
В Российской Федерации к нормативно-правовым актам в области
информационной безопасности относятся следующие нормативно-правовые
акты:
Виды
рисков/варианты
менеджмента рисков
Снижение видов риска
Снижение вероятности
возникновения риска
Риски, связанные с
масштабом проекта
Детальный анализ каждого
этапа работ, взаимодействия
участников, организации
работ
Детально проработанная
программа качества,
отработанное управление
конфигурацией,
предусмотренные
взаимодействия участников
проекта
Риски, связанные с
недостаточным
опытом в сфере ИТ
Проведение обучения
пользователей, включая
руководство, соблюдение
технологий работы
Разработка и утверждение
концепции проекта на
возможно более ранней его
стадии
Технические риски
проекта
Обучение участников
проекта технологии
проектных работ,
инструментальным
средствам
Использование стандартов
предприятия на проектные
работы, разработка стандартов
проекта
Организационные
риски проекта
Обучение участников
проекта, тренинги команды,
как можно более полная
формализация деятельности
Включение в команду
администратора проекта,
детальное распределение ролей
в проекте
Операционные
риски проекта
Многократное тестирование
созданных продуктов,
тщательная экспертиза
документов
Строгое выполнение процедур
программы качества
65
Акты федерального законодательства: Международные договоры РФ,
Конституция РФ, Законы федерального уровня (включая федеральные
конституционные законы, кодексы), Указы Президента РФ, Постановления
правительства РФ, Нормативные правовые акты федеральных министерств и
ведомств, Нормативные правовые акты субъектов РФ, органов местного
самоуправления и т. д.
К нормативно-методическим документам можно отнести: Методические
документы государственных органов России: Доктрина информационной
безопасности РФ; Руководящие документы ФСТЭК (Гос.тех. комиссии
России); Приказы ФСБ; Стандарты информационной безопасности, из которых
выделяют: Международные стандарты; Государственные (национальные)
стандарты РФ; Рекомендации по стандартизации; Методические указания.
Система информационной безопасности строится на основе
международного стандарта по обеспечению информационной безопасности
ISO 17799 («Нормы и правила при обеспечении безопасности информации»).
Федеральный закон РФ «Об информации, информационных технологиях
и о защите информации» в ст. 16 ч. 1 содержит определение понятия «защита
информации». Она включает в себя меры правового, организационного и
технического характера, целью которых является недопущение
неправомерного доступа, уничтожения, модифицирования, блокирования,
копирования, предоставления, распространения, а также от иных
неправомерных действий в отношении информации; соблюдение режима
конфиденциальности информации; обеспечение доступа к информации.
Для ЭВМ или базы данных адаптация программы представляет собой
внесение изменений исключительно в целях обеспечения функционирования
программы для ЭВМ или базы данных на конкретных технических средствах
пользователя или под управлением конкретных его программ.
66
Главной целью любой системы информационной безопасности является
обеспечение устойчивого функционирования объекта, предотвращение угроз
его безопасности, защита законных интересов собственника информации от
противоправных посягательств, недопущение хищения финансовых средств,
разглашения, утраты, утечки, искажения и уничтожения служебной
информации, обеспечение нормальной производственной деятельности всех
подразделений объекта.
Достижение заданных целей возможно в ходе решения следующих
основных задач:
отнесение информации к категории ограниченного доступа
(служебной тайне);
прогнозирование и своевременное выявление угроз безопасности
информационным ресурсам, причин и условий, способствующих
нанесению финансового, материального и морального ущерба;
создание условий для максимально возможного возмещения и
локализации ущерба, наносимого неправомерными действиями
физических и юридических лиц, ослабление негативного влияния
последствий нарушения информационной безопасности на
достижение стратегических целей.
выполнение основных задач по обеспечению информационной
безопасности Пермской ТЭЦ-9 представлены в таблице 2.2.
Источник: https://baza.diplomsite.ru/previewfile/1928