# Бесплатная экспертная база знаний по управлению ИТ

Никакого пересказа ITIL, COBIT, ISO 20000, PRINCE2, TOGAF и прочего. Только сведения от консультантов и тренеров Cleverics. Включает ответы на **несколько тысяч вопросов** из **сотен источников**, а также детальный глоссарий с примерами, объяснениями и нюансами

# Оценка риска

Деятельность по идентификации, анализу и [оценке рисков](https://cleverics.ru/digital/kb-glossary/risk-assessment/)

## Оригинальный английский термин

risk assessment

## Подробности

[Оценка](https://cleverics.ru/digital/kb-glossary/assessment/)[риска](https://cleverics.ru/digital/kb-glossary/risk/) в [ITSM](https://cleverics.ru/digital/kb-glossary/it-service-management/) — это целенаправленная деятельность, позволяющая понять, какие риски существуют для [услуги](https://cleverics.ru/digital/kb-glossary/service/), [ИТ-услуги](https://cleverics.ru/digital/kb-glossary/it-service/), [продукта](https://cleverics.ru/digital/kb-glossary/product/), [организации](https://cleverics.ru/digital/kb-glossary/organization/) или конкретного [потока создания ценности](https://cleverics.ru/digital/kb-glossary/value-stream/), насколько они вероятны и каков возможный [ущерб](https://cleverics.ru/digital/kb-glossary/impact/) или выгода. На [практике](https://cleverics.ru/digital/kb-glossary/practice/) оценка риска применяется при [проектировании](https://cleverics.ru/digital/kb-glossary/design/) услуг, [управлении изменениями](https://cleverics.ru/digital/kb-glossary/change-management/), [управлении информационной безопасностью](https://cleverics.ru/digital/kb-glossary/information-security-management-practice/), [управлении непрерывностью](https://cleverics.ru/digital/kb-glossary/service-continuity-management-practice/) услуг, а также при работе с [поставщиками](https://cleverics.ru/digital/kb-glossary/supplier/) и [третьими сторонами](https://cleverics.ru/digital/kb-glossary/third-party/), когда нужно подтвердить [соответствие требованиям](https://cleverics.ru/digital/kb-glossary/compliance/) и обеспечить приемлемые уровни [доступности](https://cleverics.ru/digital/kb-glossary/availability/), [надёжности](https://cleverics.ru/digital/kb-glossary/reliability/) и [конфиденциальности](https://cleverics.ru/digital/kb-glossary/confidentiality/). [Результаты](https://cleverics.ru/digital/kb-glossary/outcome/) оценки риска обычно используются для обоснования [приоритетов](https://cleverics.ru/digital/kb-glossary/priority/), выбора [контролей](https://cleverics.ru/digital/kb-glossary/control/), корректировки [требований гарантии](https://cleverics.ru/digital/kb-glossary/warranty-requirements/) и [требований полезности](https://cleverics.ru/digital/kb-glossary/utility-requirements/), а также для согласования ожиданий с [заказчиком](https://cleverics.ru/digital/kb-glossary/customer/) и [заинтересованными сторонами](https://cleverics.ru/digital/kb-glossary/stakeholder/). Важно, что оценка риска описывает и сравнивает риски, но сама по себе не включает выполнение мер реагирования, таких как внедрение контролей, перенос риска на поставщика или принятие решения об инвестициях; это относится к [управлению рисками](https://cleverics.ru/digital/kb-glossary/risk-management-practice/) и последующим управленческим решениям. Также оценка риска не заменяет [измерение и отчётность](https://cleverics.ru/digital/kb-glossary/measurement-and-reporting/) по фактической [производительности](https://cleverics.ru/digital/kb-glossary/performance/) или расследование причин [инцидента](https://cleverics.ru/digital/kb-glossary/incident/) — она работает с потенциальными сценариями и их последствиями.## Нюансы

Оценку риска часто ошибочно воспринимают как разовую формальность «для соответствия требованиям». В ITSM она должна быть повторяемой и соразмерной: для [стандартного изменения](https://cleverics.ru/digital/kb-glossary/standard-change/) обычно достаточно лёгкой оценки, а для [экстренного изменения](https://cleverics.ru/digital/kb-glossary/emergency-change/) риск может быть высоким даже при малом объёме работ из‑за ограниченного времени на [валидацию](https://cleverics.ru/digital/kb-glossary/validation/) и тестирование. Ещё одна типичная путаница — смешение оценки риска с управлением рисками: оценка риска отвечает на вопрос «какие риски и насколько они значимы», а управление рисками включает выбор и реализацию вариантов обработки, назначение владельцев, [мониторинг](https://cleverics.ru/digital/kb-glossary/monitoring/) и пересмотр. Также оценку риска нередко смешивают с [анализом влияния на бизнес](https://cleverics.ru/digital/kb-glossary/business-impact-analysis/): анализ [влияния](https://cleverics.ru/digital/kb-glossary/impact/) на [бизнес](https://cleverics.ru/digital/kb-glossary/business/) фокусируется на последствиях прерываний и требованиях к [восстановлению](https://cleverics.ru/digital/kb-glossary/recovery/) (например, [RTO](https://cleverics.ru/digital/kb-glossary/recovery-time-objective/) и [RPO](https://cleverics.ru/digital/kb-glossary/recovery-point-objective/)), тогда как оценка риска шире и учитывает множество сценариев, включая информационную безопасность, [зависимость](https://cleverics.ru/digital/kb-glossary/dependency/) от [поставщика услуги](https://cleverics.ru/digital/kb-glossary/service-provider/) и [изменения](https://cleverics.ru/digital/kb-glossary/change/) в [среде](https://cleverics.ru/digital/kb-glossary/environment/). Опасна чрезмерная субъективность: если критерии вероятности и воздействия не определены, сравнение рисков между услугами становится некорректным. Наконец, распространённая [ошибка](https://cleverics.ru/digital/kb-glossary/error/) — оценивать риск «в вакууме», игнорируя существующие контроли и фактическую [архитектуру](https://cleverics.ru/digital/kb-glossary/architecture/); корректная оценка должна учитывать текущую [конфигурацию](https://cleverics.ru/digital/kb-glossary/configuration/) и реальное состояние среды.## Примеры

- Оценка риска перед изменением в ИТ-инфраструктуре: определение вероятности сбоя и влияния на доступность услуги при переключении сетевого оборудования
- Оценка риска при выборе поставщика услуги: анализ рисков конфиденциальности и соответствия требованиям при передаче данных третьей стороне
- Оценка риска для плана восстановления после катастрофы: оценка сценариев потери площадки и влияния на достижение целевых RTO и RPO
- Оценка риска при вводе нового сервиса самообслуживания: анализ рисков мошеннических транзакций и ошибок идентификации пользователя

## Рекомендуемые продукты по этой теме

- [ITSM. Основы управления ИТ-услугами](https://edu.cleverics.ru/itsm-foundation?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=ITFO4) — Учебный курс: интенсив с тренером. Самый популярный тренинг по управлению ИТ
- [Apollo 13 — ITSM на практике](https://edu.cleverics.ru/apollo?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=APOLLO) — Деловая игра. Service Desk, управление инцидентами, проблемами, изменениями
- [Altevics](https://cleverics.ru/solutions/altevics?utm_source=knowledgebase&utm_medium=article&utm_content=banner&utm_term=altevics) — Современная ITSM/ESM-система