0% au considerat acest document util (0 voturi)
5 vizualizări21 pagini

Procedura Riscuri

Documentul PS-01 detaliază metodologia de identificare și management al riscurilor în cadrul organizației, subliniind importanța evaluării și controlului riscurilor pentru a menține un nivel acceptabil de expunere. Se discută despre diferitele tipuri de riscuri, inclusiv cele operaționale, financiare și strategice, și se oferă definiții clare ale termenilor utilizați. Procedura include pașii necesari pentru identificarea, evaluarea și controlul riscurilor, implicând responsabilități specifice pentru personalul implicat.

Încărcat de

Taus Claudia
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca DOC, PDF, TXT sau citiți online pe Scribd
0% au considerat acest document util (0 voturi)
5 vizualizări21 pagini

Procedura Riscuri

Documentul PS-01 detaliază metodologia de identificare și management al riscurilor în cadrul organizației, subliniind importanța evaluării și controlului riscurilor pentru a menține un nivel acceptabil de expunere. Se discută despre diferitele tipuri de riscuri, inclusiv cele operaționale, financiare și strategice, și se oferă definiții clare ale termenilor utilizați. Procedura include pașii necesari pentru identificarea, evaluarea și controlul riscurilor, implicând responsabilități specifice pentru personalul implicat.

Încărcat de

Taus Claudia
Drepturi de autor
© All Rights Reserved
Respectăm cu strictețe drepturile privind conținutul. Dacă suspectați că acesta este conținutul dumneavoastră, reclamați-l aici.
Formate disponibile
Descărcați ca DOC, PDF, TXT sau citiți online pe Scribd

IDENTIFICAREA RISCURILOR

Cod: PS- 01
Data: Editia:1 Revizia:0

Aprobat,
DIRECTOR GENERAL

IDENTIFICAREA RISCURILOR

PS-01

ELABORAT,
RMI

Copie controlata: INTERN Pagina 1 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

INDICATORUL REVIZIILOR

locul de operare Funcţia Semnătura


Ediţia/ Conţinutul reviziei
Data (daca e
revizia
pag. cap. prgr cazul)
1/0 Elaborare ediţie iniţială

Copie controlata: INTERN Pagina 2 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Ex. Nr.
1 Scop
Procedura tratează problematica riscurilor existente pentru organizatie, eficienţa şi avantajele
implementării unui management al riscurilor, rolul auditorului intern în funcţionarea
managementului riscurilor precum şi legătura dintre acesta şi riscul de audit determinat de auditor în
cadrul misiunii de audit
SC ............................................. se află sub presiunea identificării tuturor riscurilor cu care se
confruntă organizaţia; de la riscurile pe activitatile desfasurate , la riscuri sociale, etice şi de mediu,
la cele financiare şi operaţionale, precum şi la modul în care le administrează la un nivel acceptabil.
De aceea este necesar sa existe responsabilităţile şi atribuţiile ce revin persoanelor implicate

Prezenta metodologie vizează asigurarea unui control global al riscului Managementul riscului -
metodologie care vizează asigurarea unui control global al riscului, ce permite menţinerea unui
nivel acceptabil al expunerii la risc pentru societate , cu costuri minime. Managementul riscului
cuprinde o gamă largă de activităţi riguros definite şi organizate, plecând de la condiţiile de
existenţă şi obiectivele fundamentale ale organizatiei, precum şi analiza factorilor de risc într-o
concepţie de funcţionare optimă şi eficientă.

2. Domeniu
Identificarea, măsurarea şi controlul riscurilor este o parghie importantă pentru managementul
organizaţional şi cel strategic.
Tratarea managementului riscurilor şi a impactului său pe toate planurile devine astfel relevantă
pentru organizatie.
Procedura acopera domeniul de aplicare, frecventa, metodologia, competentele, responsabilitatile si
cerintele pentru conducerea auditurilor si raportarea rezultatelor.

3. Documente de referinta
SR BS 31100 –“ managementul riscului . Cod de practica si indrumare pentru implementarea
standardului SR ISO 31000
SR EN ISO 9001:2015- Sisteme de managemnet al calitatii;Cerinte
SR EN ISO 14001:2015- Sisteme de management de mediu; Cerinte cu ghid de utilizare

4. Definitii si prescurtari

Definirea riscului are multe variante :


Astfel: este „posibilitatea de-a ajunge într-o primejdie, de-a avea de înfruntat un necaz sau de
suportat o pagubă";
„riscul este practic ameninţarea ca un eveniment să afecteze abilitatea unei organizatii de a
funcţiona şi de a-şi urmări îndeplinirea obiectivelor strategice.
Riscul apare în general nu atât din probabilitatea că nu se va întâmpla ceva bine, ci din posibilitatea
de a se întâmpla ceva rău"

[Link] riscurilor- Măsurile întreprinse pentru diminuarea probabilităţii(posibilităţii) de apariţie


a riscului sau-şi de diminuare a consecinţelor (impactului) asupra rezultatelor (obiectivelor) dacă
riscul s-ar materializa. Mai concis, atenuarea riscului reprezintă diminuarea expunerii la risc, dacă
acesta este o ameninţare.

Copie controlata: INTERN Pagina 3 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

2. Evaluare a riscului evaluarea a nivelelor de vulnerabilitate în procesele şi activităţile din


domeniile cheie ale organizatiei
3. Impact al riscului reprezintă consecinţa asupra rezultatelor (obiectivelor), dacă riscul s-ar
materializa. Dacă riscul este o ameninţare, consecinţa asupra rezultatelor este negativă, iar dacă
riscul este o oportunitate, consecinţa este pozitivă.
4. Management al riscurilor toate procesele privind identificarea , evaluarea şi aprecierea riscurilor,
stabilirea responsabilităţilor, luarea de măsuri de atenuare sau anticipare a acestora, revizuirea
periodică şi monitorizarea progresului.
5. Probabilitate a riscului posibilitatea sau eventualitatea ca un risc să se materializeze. Reprezintă o
măsură a posibilităţii de apariţie a riscului, determinată apreciativ sau prin cuantificare, atunci când
natura riscului şi informaţiile disponibile permit o astfel de evaluare.
6. Risc o problemă (situaţie, eveniment, etc.) care nu a apărut încă, dar care poate apărea în viitor,
caz în care obţinerea rezultatelor prealabil fixate este ameninţată sau potenţată. În prima situaţie
riscul reprezintă o ameninţare, iar în cea de-a doua riscul reprezintă o oportunitate. Riscul reprezintă
incertitudinea în obţinerea rezultatelor dorite şi trebuie privit ca o combinaţie între probabilitate şi
impact
7. Risc inerent Expunerea la un anumit risc, înainte să fie luată vreo măsură de atenuare a lui.
8. Risc rezidual Expunerea cauzată de un anumit risc după ce au fost luate măsuri de atenuare a lui.
Măsurile de atenuare a riscurilor aparţin controlului intern. Din această cauză riscul rezidual este o
măsură a eficacităţii controlului intern, fapt pentru care unele ţări au înlocuit termenul de risc
rezidual cu cel de risc de control.
9 .Strategia de risc Abordarea generală pe care o are organizaţia în privinţa riscurilor. Ea trebuie să
fie docmentată şi uşor accesibilă în organizaţie.În cadrul strategiei de risc se defineşte toleranţa la
risc.
10. Toleranţa la risc „Cantitatea” de risc pe care o organizaţie este pregătită să o tolereze sau la care
este dispusă să se expună la un moment dat.

5 PROCEDURĂ
5.1. CLASIFICAREA RISCURILOR
-Riscul inerent- Riscul inerent reprezintă susceptibilitatea sistemului de management faţă de factorii
ce apar în mediul în care acesta operează, precum legile ţării, regulamentele sau mediul de muncă.
-Riscul de eficienţă: - proceduri şi procese ineficiente; riscul nerespectării termenelor din proceduri.
-Riscul de autoritate - Lipsa autorităţii (structură organizaţională corespunzătoare, fişe de post
corespunzătoare, asigurarea respectării principiilor privind responsabilitatea şi înlocuirea
personalului, grupe de salarizare diferite, relaţii ierarhice definite).
-Riscul de reglementare ;
-Riscul legat de finanţare
-Riscul tehnologic
-Riscul legat de necesităţile externe
-Riscul legat de pierderile semnificative;
-Riscul legat de procesarea informaţiei;
-Riscuri privind parteneriatele;
-Riscul legat de resursele umane - angajaţii nu posedă abilităţile/calificările adecvate; - lipsa unei
strategii adecvate de dezvoltare a resurselor umane; - numărul angajaţilor este insuficient/
inadecvat; - lipsa planului de recrutare/ înlocuire a resurselor umane; lipsa instruirii; - încărcarea
neechilibrată cu sarcini a personalului; - fluctuaţia personalului;

Copie controlata: INTERN Pagina 4 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

-Riscul de fraudă - managementul fraudei; - complicitatea angajaţilor; - nerespectarea principiului


segregării funcţiilor; - suprapunerea verificărilor/ controalelor; - utilizarea neautorizată a resurselor;
- conflictul de interese; - păstrarea improprie a dosarelor/ informaţiilor confidenţiale.

Riscurile din perspectiva managementului organizatiei

De asemenea activitatea desfasurata in cadrul organizatiei este guvernată de incertitudine şi orice


proiecţie a unor evenimente viitoare este, prin definiţie, lovită de riscul de a nu se realiza în
parametrii prevăzuţi
El există permanent şi se produce sau nu în funcţie de condiţiile create. Riscul este prezent în toate
acţiunile şi evenimentele organizatiei. Riscul este într-o permanentă schimbare el evoluează în
complexitate, pe lângă tradiţionalele expuneri la hazard, adăugându-se riscuri operaţionale,
financiare, strategice, de piaţă, de ţară, legislative, umane, de fraudă, iar caracterul complex al
riscului poate fi atribuit mai multor factori care în literatura de specialitate se grupează în factori
macroeconomici numiţi şi externi şi microeconomici numiţi şi interni.
Factorii externi sunt:
 economici determinaţi de: schimbarea ratelor dobânzilor, inflaţie, asigurări, taxe şi impozite,
schimbări economice bruşte.
 politici determinaţi de: legislaţia ambiguă şi schimbătoare, anumite politici protecţioniste,
reglementări şi respectarea lor, priorităţi politice sectoriale.
 concurenţiali determinaţi de: modificări ale pieţei, presiuni ale firmelor mari, tipurile şi serviciile
oferite, tendinţe ale modei, folosirea de mass-media, cererile şi aşteptările clienţilor, cererile
contractuale.
Factorii interni pot fi consideraţi:
 sociali determinaţi de: etica şi fidelitatea angajaţilor, cultura individuală a persoanelor implicate
privind riscul, presiunea exercitată de angajaţi prin drepturile salariale sau prestarea unei activităţi
necorespunzătoare, schimbări frecvente de personal, relaţiile prea intime dintre salariaţi.
 economici determinaţi de: schimbări în procesarea informatică a activitatii, substituirea
proiectelor, o securitate mai bună a noilor produse şi tehnologii, un sistem de operare mai bun în
ceea ce priveşte procedurile şi metodele de operare, nevoia de reducere a pierderilor, aşteptările
investitorilor şi a acţionarilor, de strategia adoptată.
 fizici determinaţi de: distrugerea clădirilor, de fraudă efectuată prin actele sau intenţiile
salariaţilor sau clienţilor.
Riscul reprezintă o provocare pentru manageri ceea ce presupune că ei îşi asumă un risc inteligent.
De fapt a conduce o afacere de succes înseamnă a profita de cele mai corecte oportunităţi de afaceri
în funcţie de posibilităţile financiare şi manageriale ale organizatiei.
Managementul riscului este o problemă de echilibru între procedee şi oameni. O organizatie poate
supravieţui şi chiar prospera dacă are oameni de calitate, chiar în condiţiile în care are metode şi
procedee manageriale slabe. Reciproca nu este valabilă. De fapt riscul unei organizatii este
determinat de acţiunile şi deciziile angajaţilor săi.
Riscurile sunt de mai multe feluri determinate de diferite criterii. Clasificarea riscurilor pentru orice
fel de afacere, se realizează după aria de afectare a lor:
 riscul operaţional este un risc potenţial care constă în posibilitatea ca în cursul derulării afacerii
să apară sincope datorate unui management necorespunzător, unor erori umane ale personalului
angajat sau unor fraude, sau unor probleme informatice.
 riscul financiar se refera la fluxurile de disponibilităţi care permit o continuitate a afacerii în
condiţii bune.

Copie controlata: INTERN Pagina 5 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

 riscul strategic apare când strategiile adoptate de conducerea firmei nu sunt eficiente.
 riscul pieţei reprezintă riscul de a-ţi desfăşura activitatea într-un anumit tip de piaţă. În această
categorie, riscul de imagine este unul important, el poate fi generat de o serie de articole negative
legate de firma , de anumite nemulţumiri ale clientilor şi de anumite zvonuri. Riscul de imagine
este foarte greu de măsurat şi de anticipat, dar poate produce pagube însemnate.
 riscul de ţară reprezintă posibilitatea pierderilor financiare în afacerile internaţionale, pierderi
datorate unor evenimente macroeconomice sau politice specifice unei ţări
 riscul legislativ se referă la potenţialele schimbări de legislaţie sau reglementări, care ar putea
avea un impact negativ asupra firmei.
Managementul firmei , când decide comportamentul faţă de anumite riscuri ce pot apărea în
activitatea firmei va lua în considerare propria atitudine faţă de risc, percepţia personală asupra
nivelului riscului, experienţa firmei în domeniu şi responsabilitatea faţă de clienţi, acţionari şi
personal.
În procesul de evaluare al riscului, orice manager parcurge o serie de paşi, care ar putea fi sintetizaţi
sub forma schemei de mai jos:

Etapele fundamentale în managementul riscurilor:

IDENTIFICAREA ŞI DEFINIREA RISCURILOR


Riscurile identificate vor fi clasificate în două categorii: - riscuri interne; - riscuri externe.; prin
scenarii de analiză a evenimentelor trecute sau a celor posibile a se petrece

EVALUAREA ŞI ANALIZA RISCURILOR


- prin metode de analiză matematice şi statistice
Pentru evaluarea preliminară a probabilităţii şi impactului va fi utilizată o scală cu 3 niveluri:
PROBABILITATE IMPACT
Ridicată 3 = prezenţă clară Ridicat 3 = impact major
Medie 2 = prezenţă posibilă Mediu 2 = impact moderat
Scăzută 1 = prezenţă improbabilă Scăzut 1 = impact minor

CONTROLUL RISCURILOR
Decizia implementării acţiunilor corective luate în vederea diminuării sau prevenirii riscurilor
considerate relevante, în urma etapei de evaluare, aparţine Grupului de management a riscurilor
pentru riscurile cu impact la nivelul societatii respectiv directorului general şi directorului general
adjunct, pentru riscurile cu impact asupra direcţiilor/serviciului din subordine, instrumentele de
control stabilite fiind corespunzătoare riscurilor identificate la fiecare nivel.

PLANIFICAREA ACTIUNILOR DE DIMINUARE A RISCURILOR


Acţiunile de tratare a riscurilor sunt acţiuni sau sarcini ce trebuie desfăşurate de către personalul
executiv şi de conducere, pentru a întări sistemele de control intern şi a reduce astfel
vulnerabilitatea zonelor de risc. Grupul de management a riscurilor stabileşte termenele limită şi
repartizează responsabilităţile pentru acţiuni de risc iar aceste informaţii sunt înregistrate în
Registrul Riscurilor

REVIZUIREA SI RAPORTAREA RISCURILOR


Procesele de revizuire a riscurilor trebuie puse în aplicare pentru a analiza:
 dacă riscul persistă,

Copie controlata: INTERN Pagina 6 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

 dacă au apărut riscuri noi,


 dacă impactul sau probabilitatea riscurilor au suferit modificări,
 pentru a raporta schimbările majore intervenite, care modifică priorităţile,
 pentru a asigura eficacitatea controlului

TRANSFERUL RISCURILOR
Prin:
- contracte;
- asigurări;
- intermediul pieţelor de capital

a. Identificarea şi definirea riscurilor

Un prim pas în managementul riscului îl reprezintă identificarea acestora care ar putea afecta
mediul de afaceri, companiile, angajatii. Pentru a se asigura o analiza cât mai cuprinzătoare a
activităţii desfăşurate şi a riscurilor rezultate, e necesară implicarea personalului din toate
departamentele firmei pentru identificarea corectă şi exactă a riscurilor posibile, deoarece dinamica
afacerilor determina apariţia unor noi riscuri.
Identificarea şi definirea riscurilor face parte integrantă din planificarea strategică a organizaţiei
care va asigura vizibilitatea necesară şi focalizarea strategică. Planificarea strategică este atât de
importantă în cadrul organizatiilor, deoarece practic această planificare ”inventează” viitorul, ea
reprezintă o hartă a drumurilor care stabileşte direcţiile viitoare spre care se îndreaptă organizaţia.
Planificarea strategică implică patru etape fundamentale:
evaluarea performanţelor istorice; fixarea de obiective precise; dezvoltarea unor planuri de acţiune;
compararea performanţei actuale cu cea planificată.
Pentru a obţine performanţe şi un profit prognozat cei care se ocupă de managementul riscului
analizează raportul dintre risc şi câştig. Această acţiune trebuie să includă instrumente şi proceduri
specifice fiecărui sector. Nu e neglijată nici incertitudinea, care necesită consum de capital de loc de
neglijat, deoarece aceasta nu poate fi gestionată prin tehnici tradiţionale.

Importanţa riscului rezultă urmare a acţiunii a doi factori :


 gravitatea de apariţie a evenimentelor sau a unor acţiuni cu impact defavorabil, pe care o evităm
prin dezvoltarea unei politici de protecţie;
 probabilitatea pe care o evităm prin dezvoltarea unei politici de prevenire;

Toate afacerile iau în considerare un element de risc, care să le asigure un profit potenţial. Modul în
care compania tratează diferitele tipuri de risc şi felul în care decide să le gestioneze, reprezintă un
criteriu important în stabilirea structurii organizatorice a companiei şi a modului de a acţiona pe
piaţă, în relaţiile cu clienţii şi cu concurenţa.
Totuşi este de remarcat că nu toţi au acelaşi apetit pentru risc. Apetitul la risc reprezintă un termen
general menit să măsoare tendinţa unor persoane către un grad de risc mai ridicat sau mai scăzut. El
este determinat de o combinaţie de doi factori principali experienţa individuală şi înclinaţia naturală,
genetică, de asumare sau nu a riscurilor.
Identificarea riscurilor este un proces care diferă de la companie la companie fiind direct legată de
mărimea acestora.
Responsabilitatea pentru risc este împărţită la nivel de conducere, directorul financiar fiind cel care
de regulă, se ocupă de toate aspectele legate de riscul afacerii.

Copie controlata: INTERN Pagina 7 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

La organizaţiile multinaţionale există compartimente de risc care se ocupă de aspectele legate de


gestionarea riscurilor lor, de relaţiile de coordonarea personalului, de recrutarea angajaţilor, de
sănătatea şi securitatea salariaţilor, de utilizarea poştei electronice
Conducătorii organizatiilor nu se grăbesc să implementeze un sistem de identificare şi reducere a
riscurilor deşi sunt conştienţi de riscurile la care este expusă afacerea lor. Abordarea fatalistă a
riscului poate avea consecinţe negative pe plan financiar şi nu numai, în tratarea aspectelor legate de
riscul în afaceri e importantă abordarea unică, centralizată.
Fiecare organizatie are dinamica sa proprie şi este mereu într-un proces de schimbare.
Dacă riscurile sunt mai bine înţelese şi gestionate, creşte performanţa în funcţionarea neîntreruptă
de vreo pierdere neprevăzută.

b. Evaluarea şi analiza riscurilor

Analiza şi evaluarea riscurilor trebuie să fie un proces continuu. Chiar dacă la început va fi
identificat un număr mare de riscuri, unele dintre ele sunt mai importante decât altele. Este
important a se analiza şi evalua care dintre expunerile la risc au potenţialul de a împiedica compania
să-şi atingă obiectivele.

Analiza se face prin:


 identificarea tuturor situaţiilor care pot genera o pierdere financiară;
 elaborarea scenariilor de pierdere pe pentru evenimentele identificate;
 alocarea diferitelor expuneri de risc pentru fiecare element identificat;
 analiza frecvenţei istorice de producere a riscurilor identice sau asemănătoare;
 compararea frecvenţei cu mărimea riscului;
 agregarea nivelului de risc pentru fiecare produs sau operaţie identificată;
 atunci când se lansează un nou serviciu sau produs, se analizează riscul acestuia din punct de
vedere al cererii de pe piaţă, al costului, al modului de promovare.
Evaluarea riscurilor este un proces complex care foloseşte tehnici şi instrumente
matematicoeconomice.
În cazul evaluării riscurilor în cadrul proiecţiilor financiare manageriale, în cadrul evaluării riscului
există variate metode de analiză şi măsurare. În urma analizei este posibil să se constate că o parte a
riscurilor sunt deja bine controlate, fapt de care trebuie ţinut cont în determinarea impactului pe care
ele îl pot avea asupra organizatiei. După analizarea riscurilor se stabileşte sistemul de evaluare a
riscurilor, în sistemul de evaluare există variate metode de analiză şi măsurare a riscurilor. Metodele
de măsurare a riscurilor sunt diferite în funcţie de categoriile de riscuri.

c. Controlul riscurilor

Pentru a conduce o afacere trebuie identificate riscurile posibile ale afacerii, în funcţie de atitudinea
faţă de risc, în care se doreşte asumarea unor riscuri mai mari sau mai mici, managerul organizatiei
decide cum va gestiona riscul. Este bine cunoscut conceptual după care succesul în afaceri depinde
de asumarea unor riscuri. Fără asumarea unui element de risc, profitul realizat poate fi destul de
scăzut. Asumându-şi mai multe riscuri, cresc şi şansele obţinerii unui profit mai important, dar şi
posibilitatea unor pierderi pe măsură. Totul e să păstrezi un echilibru bine stabilit între risc şi
câştig. De fapt este una dintre trăsăturile clar conturate ale calităţii manageriale, în orice activitate
există un element de risc, care nu poate fi anticipat.

Copie controlata: INTERN Pagina 8 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

In managementul riscurilor e necesară o abordare unică, centralizată, sistemică. După cum se ştie în
derularea afacerilor se întâmpină presiuni intense în menţinerea avantajelor concurenţiale.
Adesea, riscul este măsurat retroactiv, cu pierderile directe servind drept unitate financiară şi cadru
de planificare. Controlul riscurilor începe din primele acţiuni de proiecţie strategică şi nu se termină
practic niciodată, deoarece trebuie realizat permanent pe tot parcursul vieţii unei organizatii.

d. Transferul riscurilor

Transferul riscurilor se realizează prin sistemul de asigurări, prin intermediul pieţelor de capital, sau
prin intermediul creditelor bancare.

1. Importanţa managementului riscurilor pentru auditul intern

Organizaţiile se află sub presiunea identificării tuturor riscurilor cu care se confruntă organizaţia; de
la riscuri pentru activitatile desfasurate , la cele sociale, etice şi de mediu, la cele financiare şi
operaţionale, precum şi la modul în care le administrează la un nivel acceptabil. În acelasi timp,
utilizarea procedurilor şi politicilor de management al riscului integrat la nivel de organizatie.
Auditul intern, în ambele sale roluri pe care le joacă în acordarea de asigurare şi de consultanţă,
contribuie la managementul riscurilor într-o varietate de moduri, importanţa sa crescând din ce în ce
mai mult în contextul crizei financiare actuale. Oamenii întreprind activităţi de gestionare a riscului
pentru a identifica, evalua, gestiona şi controla toate tipurile de evenimente sau situaţii care pot
afecta organizaţia. Acestea pot varia de la proiecte individuale sau la definirea tipurilor de risc, de
exemplu, riscului de piaţă, pentru a evalua ameninţările şi oportunităţile cu care se confruntă
organizaţia ca un întreg. Principiile prezentate în această declaraţie pot fi folosite pentru a ghida
implicarea auditului intern în toate procesele de gestionare a riscurilor, dar suntem interesaţi în mod
deosebit de gestionarea riscului la nivel de organizatie , deoarece aceasta este de natură să
amelioreze procesele de guvernare dintr-o organizaţie. Managementul riscului la nivel de
organizatie este un proces continuu, structurat în cadrul întregii organizaţii care permite
identificarea, evaluarea, decizia asupra răspunsurilor şi raportarea cu privire la oportunităţile şi
ameninţările care afectează atingerea obiectivelor sale .
Consiliul de Administraţie are responsabilitatea generală de a se asigura că riscurile sunt gestionate
adecvat. În practică insă, Consiliul deleagă cadrul de funcţionare a managementului riscului echipei
manageriale. În cadrul echipei, poate fi o funcţie separată care coordonează şi gestionează aceste
activităţi şi contribuie prin competente şi cunoştinţe de specialitate.
Pentru auditor noţiunea de risc are o altă accepţie, în sensul că riscurile sunt văzute prin prisma
misiunii şi obiectivelor de audit. Însă, identificarea şi cuantificarea riscurilor de audit în cadrul
planificării misiunii se află în corelaţie cu managementul riscurilor existent în cadrul organizatiei.
Astfel, dacă organizatia auditată are implementat un management al riscurilor dovedit a fi eficient,
acesta reprezintă un reper pentru auditor în evaluarea riscurilor legate de misiune, în sensul că riscul
general de audit va fi mai scăzut şi astfel nivelul de asigurare oferit de auditor va fi unul ridicat.
Managementul riscului reprezintă arta de a lua decizii într-o etapa de incertitudine.

Beneficiile implementării unui management al riscurilor includ:


 mai mare probabilitate de realizare a obiectivelor organizatiei;
 îmbunătăţirea înţelegerii riscurilor cheie şi a implicaţiilor acestora;
 un management care acordă o atenţie mai mare problemelor importante;
 mai puţine surprize neplăcute sau situaţii de criză;

Copie controlata: INTERN Pagina 9 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

 capacitatea de a-şi asuma un risc mai mare pentru o recompensă mai mare;
 informare mai largă despre riscuri şi despre luarea de decizii în ceea ce priveşte riscurile.
Orice decizie în ceea ce priveşte realizarea unui obiectiv nou, dezvoltări sau restructurări,
antrenează un risc în obţinerea rezultatelor estimate iniţial datorită influenţei schimbărilor ce se
manifestă neîncetat în mediul tehnic, economic şi social, intern si extern. Condiţiile de incertitudine
influenţează evenimentele (variabilele) care concură la obţinerea unor indicatori care pot fi utilizaţi
pentru evaluarea variantelor de realizare a unui proiect şi fundamentare a deciziilor.
Evaluarea riscului este necesară începând cu cele mai înalte nivele de adoptare a deciziilor
strategice
Un bun management al riscului are ca scop îmbunătăţirea deciziilor organizaţionale. Nu este vorba
doar de evitarea sau minimizarea pierderilor, ci şi de tratarea oportunităţilor într-o manieră
favorabilă.
Una din cerinţele-cheie ale Consiliului de Administraţie este de a obţine asigurarea că procesul de
management al riscului este eficient, iar riscurile cheie sunt gestionate la un nivel acceptabil. Este
posibil ca asigurarea să provină din diferite surse, dar dintre acestea, asigurare data de management
este fundamentală. Acest lucru ar trebui să fie completat prin furnizarea de asigurări obiective,
pentru care auditul intern este o sursă cheie. Alte surse includ auditul extern şi revizuirile
independente de specialitate.
Auditul intern va oferi în mod normal asigurări pe trei domenii:
 procesul de management al riscurilor, atât pentru activitatea pe care o desfasoara cât şi referitor
la cât de bine funcţionează;
 managementul riscurilor clasificate ca şi "riscuri cheie", inclusiv eficienţa controalelor şi alte
răspunsuri la acestea;
 evaluarea fiabilă şi adecvată a riscurilor şi raportarea statusului riscurilor şi controlului.
Auditul intern este o activitate independentă şi obiectivă de asigurare şi consultanţă.
Ori de cate ori auditul intern sprijină echipa managerială în crearea sau îmbunătăţirea procesului de
management al riscului, planul său de lucru ar trebui să includă o strategie clară referitoare la
migrarea responsabilităţii pentru aceste activităţi către membrii echipei manageriale.
Dacă în cadrul organizaţiei există o funcţie de management al riscurilor, care funcţionează
corespunzător, atunci volumul de muncă al auditorilor interni este mult mai redus. În lipsa unui
management al riscurilor, auditorii interni pot sprijini şi consilia conducerea superioară în ceea ce
priveşte identificarea riscurilor, evaluarea lor şi determinarea apetitului pentru risc.

2. Managementul eficient al riscurilor soluţie pentru situaţii de criză

Criza financiară pe care o traversăm este ca o monedă cu două feţe. Astfel managerii organizatiilor
se pot lăsa influenţaţi de o serie de ştiri negative şi de starea generală de pessimism gândindu-şi
planurile în funcţie de aceste aspecte sau pot acţiona astfel încât să profite de pe urma situaţiei.
Pe piaţă lucrurile funcţionează pe principiul dominoului: creşterea costului creditării va duce la
dispariţia unor companii, dar va consolida poziţia altora, exemplele negative vor crea tensiune, şi, la
rândul lor, potenţialii investitori străini se vor reorienta spre alte zone geografice.
Daca o companie va fi câştigătoare sau nu în urma aceste situaţii de criză depinde şi de cât de bine a
ştiut să îşi evalueze afacerea şi dimensiunea impactului unui eveniment nedorit, de cât de bine a
ştiut să dezvolte un plan de asigurare a continuităţii afacerii. Iar asta înseamnă exact management de
risc.

Copie controlata: INTERN Pagina 10 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

3. Alegerea optiunilor de tratare a riscului

În perioada pe care o traversăm, vor putea avea de câştigat antreprenorii care au ştiut să cuantifice
corect valoarea banului, cei care vor reuşi să echilibreze balanţa dintre cheltuieli şi venituri. Până
acum s-au putut vedea consecinţele în cazul inexistenţei unui astfel de echilibru prin masuri extreme
cum ar fi: disponibilizări, întreruperi de activitate, relocarea în alte zone geografice.
Vor avea de câştigat cei care acumulează un fond de rezervă şi care prin încercarea majorării acestui
fond, se orientează către pieţe de nişă, către profesionalism în servirea clientului, către valoare
adăugată.
Managementul riscului reprezintă arta de a lua decizii într-o lume guvernată de incertitudine.
Mai exact, managementul riscului reprezintă un proces de identificare, analiza şi răspuns la riscurile
la care o organizaţie este expusă. Costurile implementării unui sistem de managementul riscului
într-o companie depind de metodele de administrare a evenimentelor neprevăzute.
Se poate concluziona că schimbarea înseamnă nesiguranţă, iar nesiguranţa înseamnă risc.
Viitorul va fi al afacerilor care se bazează pe un management efectiv al riscului. Rezultatele merită
efortul, deoarece administrarea eficientă a riscurilor aduce beneficii importante companiei prin:
creşterea încrederii acţionarilor; prin îmbunătăţirea imaginii firmei şi a moralului angajaţilor; prin
creşterea productivităţii.
Rolul de bază al auditului intern în relaţia cu managementul riscului ar trebui să fie furnizarea de
asigurare managementului executiv şi Consiliului de Administraţie asupra eficienţei
managementului riscului. În contextul în care auditul intern îşi extinde rolul dincolo de această
menire principală, ar trebui să aplice anumite măsuri de protecţie.
Există de asemenea o legătură strânsă între eficienţa managementului riscurilor adoptat de
organizatie şi nivelul de risc respectiv, de asigurare, evaluate de auditor. În acest sens, un
management al riscurilor care este dovedit a fi eficient determină auditorul extern să stabilească un
nivel mai scăzut al riscului general de audit.

ANEXA

Descrierea procesului de identificare, evaluare şi control a riscurilor SMI

NR ETAPA
RESPONSABIL DESCRIERE FORMULARE
CRT PROCES
În vederea identificării vulnerabilitatilor,
Constituirea evaluarea riscurilor şi stabilirea măsurilor de
echipei de prevenire a acestora s-a apelat la specialişti
1 Director General Decizie interna
analiză şi în domeniul informatic si personal
evaluare cunoscător al proceselor de muncă analizate.

2. Identificarea Echipei de -Descrierea Sistemului


metodei analiză şi Se stabileşte metoda de evaluare, -Clasificarea
aplicabile si evaluare instrumentele utilizate, documentarea privind Informatiilor
instruirea locurile de muncă, care utiliezaza -Analiza riscurilor
echipei echipamente IT si softuri, procesele ce
urmează a fi evaluate. Intreaga echipa
implicata in procesul de identificare ,
evaluare si control al riscurilor este instruita
cu privire la metoda ce urmeaza a fi aplicata

Copie controlata: INTERN Pagina 11 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

NR ETAPA
RESPONSABIL DESCRIERE FORMULARE
CRT PROCES
si modul efectiv de operare.

Se intocmeste lista proceselor /


subproceselor.
Se descrie în detaliu fiecare echipament IT
cu rolul sau la nivel de proces / subproces,
urmărindu-se:
 identificarea şi descrierea operaţiilor
la care este utilizat si softurile/
programele utilizate.;

 precizarea responsabilitatiilor,
Echipei de
limitelor de competenta ce-i revine
analiză şi
operatorului de tehnica de calcul -Descrierea Sistemului
Descrierea evaluare /
(pe baza fişei postului, notelor de -Lista proceselor /
3 sistemului de Proprietar de
serviciu, deciziilor scrise, dispoziţiilor subproceselor
analizat proces (face
verbale etc.); (MSMI-01)
parte din
echipa)
 precizarea cerinţelor de securitate
pentru fiecare componentă a
sistemului ( controale existente).

Informaţiile utilizate în această etapă provin


din: cărţile tehnice ale echipamentelor , fişa
postului pentru utilizator, norme, standarde
şi instrucţiuni de lucru, discuţiile cu
personalul de la pozitia in sistem analizata.

Din multitudinea vulnerabilitatilor a căror


înlănţuire se finalizează potenţial cu un risc,
atenţia este orientată asupra acelora care pot
Echipei de reprezenta cauze finale, directe şi a căror
Identificarea analiză şi eliminare garantează imposibilitatea
vulnerabilitati evaluare / producerii evenimentului. Analiza Riscurilor
4 lor si Proprietar de Registrul
amenintarilor proces (face
din sistem parte din Principalele metode utilizate pentru
echipa) identificarea vulnerabilitatilor sunt
observarea directă şi deducţia logică.

Echipei de Se analizează, urmărind dinamica producerii


Identificarea analiză şi riscurilor , vulnerabilitatile directe , precum şi
probabilitatii evaluare / cele situate în afara sistemului.
Analiza Riscurilor
5 de aparitie a Proprietar de
Registrul
vulnerabilitati proces (face
lor parte din
echipa)
6 Evaluarea Echipei de Forma concretă a lezarii sistemului Analiza Riscurilor
riscurilor analiză şi informatic, precum şi tipul de consecinţă Registrul
evaluare / stabilită se înregistrează în tabelul pentru
Proprietar de evaluarea riscurilor.
proces (face
parte din Evaluarea riscului informatic constă în

Copie controlata: INTERN Pagina 12 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

NR ETAPA
RESPONSABIL DESCRIERE FORMULARE
CRT PROCES
cuantificarea dimensiunii riscului pe baza
combinaţiei dintre vulnerabilitate (efectul),
pericole ( amenintari ) si probabilitatea de
aparitie Datele se centralizeaza in Matricea
pentru evaluarea ricurilor.
echipa)

Nivelul de risc se stabileşte pe baza


Nivelului de impact a riscului .

Pentru stabilirea măsurilor de prevenire


necesare îmbunătăţirii nivelului de securitate
al SMSI se iau în calcul nivelurile de risc
Echipei de
evaluate.
analiză şi
Stabilirea evaluare /
Măsurile de prevenire sunt : Program de
7 măsurilor de Proprietar de
 măsuri de prevenire intrinsecă; Management
prevenire proces (face
 măsuri de prevenire colectivă;
parte din
 măsuri de prevenire individuală.
echipa)

Echipei de Se intocmeste o lista cu acele riscuri care nu


analiză şi pot fi inlaturate prin aplicarea masurilor din
Stabilirea evaluare / Programul de management sau pentru care
Lista riscurilor
8 Riscurilor Proprietar de nu se pot stabili masuri.
reziduale
Reziduale proces (face Lista riscurilor reziduale este aprobata de
parte din Adminsitrator.
echipa)
Analiza datelor se face de către
Reprezentantul Managementului,
rezultatele urmând a fi prezentate în
Raport de Analiza a
Analiza şedinţele efectuate de conducere.
9 RM Riscului – Analiza de
datelor
mangement
Analiza se finalizează cu elaborarea unui
Raport.

Revizuirea analizei riscurilor se realizeaza in


urmatoarele conditii , dar cel putin o data pe
Echipei de an:
analiză şi -schimbari organizatorice relevante,
Revizuirea evaluare / -schimbari ale infrastructurii si tehnologiei
Documentele specifice
10 analizei Proprietar de utilizate,
punctelor anterioare
riscurilor proces (face -obiective noi,
parte din -amenintari noi identificate,
echipa) -rezultatul masurilor implementate,
-evenimente externe : schimbari legislative,
contractuale, climat social etc.
Menţinerea Reprezentantul Conform procedurii Controlul informatiilor
8 PS.04
înregistrărilor Managementului documentate PS.04

Copie controlata: INTERN Pagina 13 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

7. ANEXE

-Procesul de management al riscului ( identificare riscului, analiza riscului si reactia la risc) ( anexa 1)

Copie controlata: INTERN Pagina 14 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

ANEXA 1
Prezentarea metodei de evaluare a riscului

Realizarea obiectivelor organizatiei presupune cunoaşterea şi asumarea unor riscuri multiple.


Procesul de management al riscului cuprinde trei faze: identificarea riscului, analiza riscului şi reacţia la risc.
In Tabelul 1 este prezentata o lista cu exemple de amenintari si efectele lor asupra obiectivelor
securitatii (confidentialitatea, integritatea sau disponibilitatea informatiilor). Aceasta lista nu are pretentia de a fi
exhaustiva.
Obiectivele securitatii care sunt afectate
Amenintari
Confidentialitate Integritate Disponibilitate
Amenintari naturale
Cutremur ●
Temperaturi si umiditate extreme ●
Incendiu ●
Inundatie ●
Furtuna ●
Paraziti (rozatoare, insecte) ●
Amenintari umane deliberate
Interceptare si spionaj ●
Incendiu provocat ●
Introducere coduri distructive ● ● ●
Distrugeri intentionate ale datelor ● ●
si facilitatilor
Sabotaj ● ●
Inginerie sociala ● ● ●
Furt si frauda ● ●
Acces neautorizat la date ● ●
Modificari neautorizate ale ● ● ●
software-ului
Utilizare de software pirat ●
Falsificarea identitatii ● ●
Amenintari umane
neintentionate
Incendiu ●
Pierderea sau absenta ● ● ●
personalului cheie
Directionarea sau redirectionarea ● ● ●
gresita a mesajelor
Erori de operare ale personalului ● ●
Erori de programare ● ● ●
Defectiuni tehnice ● ●
Erori de transmisie ● ●
Amenintari din mediul
operational
Contaminare cu substante ●
periculoase
Caderi ale tensiunii de alimentare ●
Fluctuatii ale tensiunii de ● ●
alimentare
Incendiu ●
Inundatie ●

Copie controlata: INTERN Pagina 15 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Obiectivele securitatii care sunt afectate


Amenintari
Confidentialitate Integritate Disponibilitate
Nefunctionarea instalatiilor ● ●
auxiliare

Conform statisticilor din rapoartele incidentelor de securitate si interviurile cu administratorii sistemelor de


cele mai multe ori, atacurile asupra SMI, au la baza surse umane de amenintare care pot produce prejudicii sistemului.
Actiunile prin care s-ar putea
Sursa amenintarii Motivatia
realiza un atac
 Provocare  Hacking
 Orgoliu  Inginerie sociala
Hackeri, crackeri
 Revolta  Intruziune in sistem
 Acces neautorizat la sistem
 Distrugerea informatiilor  Infractiune informatica
 Divulgare ilegala a  Acte frauduloase
informatiilor (retransmiterea, interceptarea)
Infractori informatici
 Castiguri materiale  Coruptia informatica
 Modificarea  Spoofing
neautorizata a datelor
 Intruziune in sistem
 Santaj  Actiuni teroriste
 Distrugere  Razboi informatic
Teroristi informatici
 Razbunare  Atacul sistemului ( atac
distribuit de tip refuz al serviciului)
 Penetrarea sistemului
 Furtul informatiilor
Spionaj industrial  Avantaj competitiv  Intruziune in viata personala
(companii, firme sau
agentii guvernamentale  Spionaj economic  Inginerie sociala
straine)  Intruziune in sistem
 Acces neautorizat la sistem
Personalul SMI
 Constrangerea unui angajat
( angajati slab pregatiti,
nemultumiti, rauvoitori,  Santaj
neglijenti, incorecti sau
concediati)  Vizualizarea informatiilor
 Curiozitate  Ultraj informatic
 Orgoliu  Frauda si furt
 Inteligenta  Coruptie
 Castig material  Introducerea unor date false
sau modificate
 Razbunare
 Interceptarea
 Erori neintentionate si
omisiuni ( erori in  Coduri alterate (virusi,
introducerea datelor, erori de bombe logice, cai troieni)

Copie controlata: INTERN Pagina 16 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Actiunile prin care s-ar putea


Sursa amenintarii Motivatia
realiza un atac
programare)  Vanzarea informatiilor
personale
 Bug-uri de sistem
 Intruziune in sistem
 Sabotarea sistemului
 Accesul neautorizat la sistem

Vulnerabilitatea reprezinta o bresa sau o slabiciune in proiectarea si implementarea securitatii SMI


sau in masurile de securitate aplicate care ar putea fi exploatata, accidental sau intentionat, de catre o
amenintare la adresa sistemului, identificata anterior
In tabelul de mai jos sunt prezentate o serie de vulnerabilitati precum si amentarile si bunrile afectate
Vulnerabilitatea Amenintarea Tipul de bunuri afectate
Instalatii auxiliare
Existenta de materiale
Incendiu Hardware
inflamabile
Date
Cutremur
Incendiu
Inundatie
Furtuna
Interferente electronice
Temperaturi extreme si umiditate
Lipsa fisierelor de back -up Date
Fluctuatii de putere
Intreruperea operatiilor in lipsa
alimentarii cu energie electrica
Erori de transmisie
Soft neautorizat
Modificari neautorizate
Interfata de utilizator
Erori umane neintentionate Date
complicata
Afisarea informatiilor de
acces dial-in care pot Acces neautorizat la sistem Date
conduce la acces neautorizat
Disfunctionalitati tehnice
Managementul Sabotaj Hardware
necorespunzator al Furt si frauda Software
configuratiei Erori umane neintentionate Date
Erori de programare
Cablare inadecvata Erori de transmisie Date
Intretinere defectuoasa a
Disfunctionalitati tehnice Hardware
instalatiilor auxiliare
Control inadecvat al
Utilizarea de software neautorizat Software
distributiei de software
Instruire necorespunzatoare a
personalului privind protectia Virusare Date
antivirus
Accesare neautorizata a datelor Date
Politici inadecvate pentru Software neautorizat
Firewall Distrugerea datelor

Copie controlata: INTERN Pagina 17 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Vulnerabilitatea Amenintarea Tipul de bunuri afectate


Furt si frauda
Masuri inadecvate privind
Instalatii auxiliare
monitorizarea conditiilor de Temperaturi si umiditate extreme
Hardware
mediu
Management inadecvat al Nefunctionarea serviciilor de
Date
retelei de comunicatii comunicatii
Management inadecvat al
Refuzul serviciului Date
retelei privind routarea
Neraportarea functionarii Schimbari neautorizate ale Software
defectuoase a software-ului software-ului Date
Pregatire necorespunzatoare
Routare /reroutare gresita a
a personalului responsabil de Date
mesajelor
comunicatii
Drepturi neautorizate de Software
Sabotaj
acces Date
Facilitatile de securitate ale Accesare neautorizata a datelor
aplicatiilor configurate Distrugerea datelor Date
necorespunzator Furt si frauda
Accesare neautorizata a datelor
Schimbari neautorizate ale Software
Sistem de operare configurat
software-ului Date
necorespunzator
Distrugerea datelor
Refuzul serviciului
Accesare neautorizata a datelor
Masuri de securitate Schimbari neautorizate ale Software
implementate software-ului Date
necorespunzator Distrugerea datelor
Furt si frauda
Pregatire de specialitate Hardware
necorespunzatoare a Erori umane neintentionate Software
personalului SMSI Date
Refuzul serviciului
Acces neautorizat dial-in
Accesare neautorizata a datelor
Date
Schimbari neautorizate ale
Software
Absenta Firewall-ului software-ului
Distrugerea datelor
Furt si frauda
Absenta unui inventar al
resurselor sistemului, ducand Acces neautorizat la resurse
Date
la imposibilitatea monitorizarii
accesului
Absenta inregistrarilor de Acces neautorizat la resurse
Date
audit
Instalatii auxiliare
Absenta sistemului automat Hardware
Incendiu
de stingere a incendiilor Software
Date
Absenta comunicarii intre Distrugeri ale datelor si instalatiilor Instalatii auxiliare
compartimentul Resurse Software
Umane al persoanei juridice Date
si administratorii sistemului
privind personalul SMSI care
a parasit persoana juridica,
pentru actualizarea

Copie controlata: INTERN Pagina 18 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Vulnerabilitatea Amenintarea Tipul de bunuri afectate


permisiunilor de acces
Hardware
Absenta mecanismelor de
Acces neautorizat Software
identificare si autentificare
Date
Acces neautorizat
Accesare neautorizata a datelor
Date
Absenta software-ului de Schimbari neautorizate ale
Software
detectie a intruziunilor software-ului
Distrugerea datelor
Absenta instalatiilor
Contaminare cu substante
auxiliare(aer conditionat, Personalul SMSI
periculoase
ventilatie etc.)
Incendiu
Distrugerea datelor si instalatiilor Instalatii auxiliare
Sabotaj Hardware
Lipsa securitatii fizice
Furt si frauda Date
Accesare neautorizata a datelor
Lipsa securitatii fizice a
Interceptare Date
elementelor de retea
Acces neautorizat
Furt si frauda Instalatii auxiliare
Lipsa securitatii fizice a
Sabotaj Hardware
incaperilor cu echipament de
Distrugerea datelor si instalatiilor Date
comunicatii
Accesare neautorizata a datelor
Absenta politicilor conform
carora orice cerere de acces Inginerie sociala
Software
la informatii este permisa Distrugerea datelor
Date
numai dupa verificarea Accesare neautorizata a datelor
identitatii solicitantului
Lipsa politicii privind utilizarea
Utilizarea software piratat Software
numai a software-ului licentiat
Lipsa politicii de restrictionare
a informatiilor transmise Software
Inginerie sociala
telefonic Date

Lipsa confirmarii primirii Routare /reroutare gresita a


Date
mesajelor mesajelor
Lipsa confirmarii transmiterii
Respingerea mesajelor Date
mesajelor
Lipsa redundantei
Scoatere din operativitate a
echipamentelor de Date
serviciului de comunicatii
comunicatii
Absenta actualizarii regulate Software
Cod malitios
a software-ului antivirus Date
Lipsa restrictiilor de timp
Acces neautorizat Date
pentru accesul utilizatorilor
Lipsa utilizarii semnaturilor
Refuzul serviciilor Date
digitale
Software
Lipsa mesajelor de Erori umane neintentionate
Date
atentionare a utilizatorilor Disfunctionalitati tehnice
Hardware
Localizarea SMSI intr-o zona Contaminare Instalatii auxiliare
susceptibila de conditii grele Interferente electronice Personalul SMSI
de mediu precum: Temperaturi si umiditate extreme

Copie controlata: INTERN Pagina 19 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

Vulnerabilitatea Amenintarea Tipul de bunuri afectate


contaminare, interferente
electronice, temperaturi si
umiditate extreme
Cutremure
Localizarea SMSI intr-o zona Incendiu Instalatii auxiliare
susceptibila de dezastre Inundatie Personalul SMSI
naturale Furtuna

Instalatii auxiliare
Localizarea SMSI intr-o zona
Software
susceptibila de fluctuatii ale Fluctuatii ale tensiunii de alimentare
Date
tensiunii de alimentare
Hardware

Cutremur
Incendiu
Furtuna
Lipsa planurilor de continuare Inundatie Instalatii auxiliare
a activitatii sau a procedurilor Contaminare Software
de recuperare/refacere a Interferente electronice Date
informatiilor Temperatura si umiditate extrema Hardware
Fluctuatii ale tensiunii de alimentare
Disfunctionalitati tehnice
Erori de transmisie
Lipsa surselor neintreruptibile Instalatii auxiliare
Lipsa alimentare cu energie
de alimentare cu energie Hardware
electrica
electrica Date
Routare/ reroutare gresita a
Transmiterea necriptata a
mesajelor Date
datelor clasificate
Accesare neautorizata a datelor
Date
Copieri neautorizate de date / Furt si frauda
Documente
software Utilizare de software piratat
Software
Comunicatii necriptate Interceptare Date
Parolele necriptate ale
Acces neautorizat Date
utilizatorilor

Riscul este definit ca fiind probabilitatatea ca un o amenintare sa poata explaoata o vulnerabilitate,


conducand astfel la compromiterea vulnerabilitatilor.
Nivelul riscului este o functie data de probabilitatea de producere a unui eveniment nedorit si de
impactul acestui eveniment asupra SMSI.
Risc = Probabilitate x Impact

Concluzionand, procesul de analiză a riscurilor se deruleaza în următoarele faze:


a. Constituirea echipei de evaluare
b. Descrierea (caracterizarea) sistemului de management
c. Identificarea amenintarilor
d. Identificarea vulnerabilitatilor
e. Evaluarea riscurilor

Copie controlata: INTERN Pagina 20 din 21


IDENTIFICAREA RISCURILOR
Cod: PS- 01
Data: Editia:1 Revizia:0

f. Identificarea mijloacelor de protecţie si intocmirea recomandărilor

Obiectivul analizei de risc este de a identifica si evalua riscurile la care este expus sistemul de
management din cadrul organizatiei, pentru a identifica si selecta cele mai potrivite masuri de securitate. In
general, cea mai potrivita metoda este cea in care organizatia are incredere.

REGISTRUL RISCURILOR

Copie controlata: INTERN Pagina 21 din 21

S-ar putea să vă placă și