張曉麗
【摘 要】建設(shè)工程風險大,建設(shè)工程風險因素和風險事件發(fā)生的概率均較大,往往造成比較嚴重的損失后果,參與工程建設(shè)的各方均有風險,即使是同一風險事件,對建設(shè)工程參與方的后果也會迥然不同。風險評估是建立安全管理體系的基礎(chǔ),在安全領(lǐng)域具有重要地位。本文綜合運用定性、定量的方法提出了風險評估流程、模型和方案,使風險評估的過程和結(jié)果更具有邏輯性、系統(tǒng)性和可操作性。
【關(guān)鍵詞】安全風險;安全措施;風險評估報告
1.前言
建筑業(yè)是危險性較大的行業(yè)之一,安全生產(chǎn)管理的任務十分艱巨,安全生產(chǎn)不僅關(guān)系到廣大群眾的根本利益,也關(guān)系到企業(yè)的形象,還關(guān)系到國家和民族的形象,甚至影響著社會的穩(wěn)定和發(fā)展。黨的十六屆五中全會確立了“安全生產(chǎn)”的指導原則,我國“十一五”發(fā)展規(guī)劃中首次提出了“安全發(fā)展”的新理念。所有這些表明,安全生產(chǎn)已成為生產(chǎn)經(jīng)營活動的基本保障,更是當前建筑工程行業(yè)管理的首要目標。
風險評估的目的是為了全面了解建設(shè)安全的總體安全狀況,并明確掌握系統(tǒng)中各資產(chǎn)的風險級別或風險值,從而為工程安全管理措施的制定提供參考。因此可以說風險評估是建立安全管理體系(ISMS)的基礎(chǔ),也是前期必要的工作。風險評估包括兩個過程:風險分析和風險評價[1][2]。風險分析是指系統(tǒng)化地識別風險來源和風險類型,風險評價是指按給出的風險標準估算風險水平,確定風險嚴重性。
2.風險評估模型與方法
風險評估安全要素主要包括資產(chǎn)、脆弱性、安全風險、安全措施、安全需求、殘余風險。在風險評估的過程中要對以上方面的安全要素進行識別、分析。
2.1 資產(chǎn)識別與賦值
一個組織的信息系統(tǒng)是由各種資產(chǎn)組成,資產(chǎn)的自身價值與衍生價值決定信息系統(tǒng)的總體價值。資產(chǎn)的安全程度直接反映信息系統(tǒng)的安全水平。因此資產(chǎn)的價值是風險評估的對象。
本文的風險評估方法將資產(chǎn)主要分為硬件資產(chǎn)、軟件資產(chǎn)、文檔與數(shù)據(jù)、人力資源、信息服務等[1][2]。建設(shè)工程的資產(chǎn)主要體現(xiàn)在建筑產(chǎn)品、施工人員、施工機械等。
風險評估的第一步是界定ISMS的范圍,并盡可能識別該范圍內(nèi)對業(yè)務過程有價值的所有事物。
資產(chǎn)識別與賦值階段主要評價要素為{資產(chǎn)名稱、責任人、范圍描述、機密性值C、完整性值I、可用性值A(chǔ)、QC、QI、QA}。QC、QI、QA分別為保密性,完整性,可用性的權(quán)重,QC=C / (C+I+A),QI、QA類似。
2.2 識別重要資產(chǎn)
信息系統(tǒng)內(nèi)部的資產(chǎn)很多,但決定工程安全水平的關(guān)鍵資產(chǎn)是相對有限的,在風險評估中可以根據(jù)資產(chǎn)的機密性、完整性和可用性這三個安全屬性來確定資產(chǎn)的價值。
通常,根據(jù)實際經(jīng)驗,三個安全屬性中最高的一個對最終的資產(chǎn)價值影響最大。換而言之,整體安全屬性的賦值并不隨著三個屬性值的增加而線性增加,較高的屬性值具有較大的權(quán)重。
在風險評估方法中使用下面的公式來計算資產(chǎn)價值:
資產(chǎn)價值=10×Round{Log2[(2C+2I+2A)/3]}
其中,C代表機密性賦值;I代表完整性賦值;A代表可用性賦值;Round{}表示四舍五入。
從上述表達式可以發(fā)現(xiàn):三個屬性值每相差一,則影響相差兩倍,以此來體現(xiàn)最高安全屬性的決定性作用。在實際評估中,常常選擇資產(chǎn)價值大于25的為重要資產(chǎn)。
2.3 威脅與脆弱性分析
識別并評價資產(chǎn)后,應識別每個資產(chǎn)可能面臨的威脅。在識別威脅時,應該根據(jù)資產(chǎn)目前所處的環(huán)境條件和以前的記錄情況來判斷。需要注意的是,一項資產(chǎn)可能面臨多個威脅,而一個威脅也可能對不同的資產(chǎn)造成影響。
識別威脅的關(guān)鍵在于確認引發(fā)威脅的人或事物,即所謂的威脅源或威脅代理。建筑企業(yè)的威脅源主要是四個方面:人的不安全行為,物的不安全因素、環(huán)境的不安全因素、管理的不安全因素。
識別資產(chǎn)面臨的威脅后,還應根據(jù)經(jīng)驗或相關(guān)的統(tǒng)計數(shù)據(jù)來判斷威脅發(fā)生的頻率或概率。評估威脅可能性時有兩個關(guān)鍵因素需要考慮:威脅動機和威脅能力。威脅源的能力和動機可以用極低、低、中等、高、很高(1、2、3、4、5)這五級來衡量。脆弱性,即可被威脅利用的弱點,識別主要以資產(chǎn)為核心,從技術(shù)和管理兩個方面進行。在評估中可以分為五個等級:幾乎無(1)、輕微(2)、一般(3)、嚴重(4)、非常嚴重(5)。在風險評估中,現(xiàn)有安全措施的識別也是一項重要工作,因為它也是決定資產(chǎn)安全等級的一個重要因素。我們要在分析安全措施效力的基礎(chǔ)上,確定威脅利用脆弱性的實際可能性。
2.4 綜合風險值
資產(chǎn)的綜合風險值是以量化的形式來衡量資產(chǎn)的安全水平。在計算風險值時,以威脅最主要影響資產(chǎn)C、I、A三安全屬性所對應的系數(shù)QC、QI、QA為權(quán)重。計算方法為:
威脅的風險值(RT)=威脅的影響值(I)×威脅發(fā)生的可能性(P);
2.5 風險處理
通過前面的過程,我們得到資產(chǎn)的綜合風險值,根據(jù)組織的實際情況,和管理層溝通后劃定臨界值來確定被評估的風險結(jié)果是可接收還是不可接收的。
對于不可接收的風險按風險數(shù)值排序或通過區(qū)間劃分的方法將風險劃分為不同的優(yōu)先等級,對于風險級別高的資產(chǎn)應優(yōu)先分配資源進行保護。
對于不可接收的風險處理方法有四種[3]:
1)風險回避,組織可以選擇放棄某些業(yè)務或資產(chǎn),以規(guī)避風險。是以一定的方式中斷風險源,使其不發(fā)生或不再發(fā)展,從而避免可能產(chǎn)生的潛在損失。例如投標中出現(xiàn)明顯錯誤或漏洞,一旦中標損失巨大,可以選擇放棄中標的原則,可能會損失投標保證金,但可避免更大的損失。
2) 降低風險:實施有效控制,將風險降低到可接收的程度,實際上就是設(shè)法減少威脅發(fā)生的可能性和帶來的影響,途徑包括:
a.減少威脅:例如降低物的不安全因素和人的不安全因素。
b.減少脆弱性:例如,通過安全教育和意識培訓,強化員工的安全意識等。
c.降低影響:例如災難計劃,把風險造成的損失降到最低。
d.監(jiān)測意外事件、響應,并恢復:例如應急計劃和預防計劃,及時發(fā)現(xiàn)出現(xiàn)的問題。
3)轉(zhuǎn)移風險:將風險全部或者部分轉(zhuǎn)移到其他責任方,是建筑行業(yè)風險管理中廣泛采用的一項對策,例如,工程保險和合同轉(zhuǎn)移是風險轉(zhuǎn)移的主要方式。
4)風險自留: 適用于別無選擇、期望損失不嚴重、損失可準確預測、企業(yè)有短期內(nèi)承受最大潛在損失的能力、機會成本很大、內(nèi)部服務優(yōu)良的風險。
選擇風險處理方式,要根據(jù)組織運營的具體業(yè)務環(huán)境與條件來決定,總的原則就是控制措施要與特定的業(yè)務要求匹配。最佳實踐是將合適的技術(shù)、恰當?shù)娘L險消減策略,以及管理規(guī)范有機結(jié)合起來,這樣才能達到較好的效果。
通過風險處理后,并不能絕對消除風險,仍然存在殘余風險:
殘余風險Rr =原有的風險Ro-控制△R
目標:殘余風險Rr≤可接收的風險Rt,力求將殘余風險保持在可接受的范圍內(nèi),對殘余風險進行有效控制并定期評審。
主要評估兩方面:不可接受風險處理計劃表,主要評價要素為{資產(chǎn)名稱、責任人、威脅、脆弱點、已有控制措施、風險處理方式、優(yōu)先處理等級、風險處理措施、處理人員、完成日期};殘余風險評估表,主要評價要素為{資產(chǎn)名稱、責任人、威脅、脆弱點、已有控制措施、增加的控制措施、殘余威脅發(fā)生可能性、殘余威脅影響程度、殘余風險值}。
2.6 風險評估報告
在風險評估結(jié)束后,經(jīng)過全面分析研究,應提交詳細的《安全風險評估報告》,報告應該包括[4]:
1) 概述,包括評估目的、方法、過程等。
2) 各種評估過程文檔,包括重要資產(chǎn)清單、安全威脅和脆弱性清單、現(xiàn)有控制措施的評估等級,最終的風險評價等級、殘余風險處理等。
3)推薦安全措施建議。
3.結(jié)論
目前仍有相當一部分施工現(xiàn)場存在各種安全隱患,安全事故層出不群,不僅給人們帶來劇痛的傷亡和財產(chǎn)損失,還給社會帶來不穩(wěn)定的因素。風險評估是工程安全領(lǐng)域中的一個重要分支,涉及到計算機科學、管理學、建筑工程安全技術(shù)與管理等諸多學科,本文的評估方法綜合運用了定性、定量的手段來確定建設(shè)工程中各個安全要素,最終衡量出建設(shè)工程的安全狀況與水平,為建立安全管理體系ISMS提供基礎(chǔ),對建設(shè)工程的風險評估具有一定的借鑒意義。
參考文獻:
[1]ISO/IEC 17799:2000 Information Technology-Code of Practice for Information Security Management.
[2]BS7799-2:2002.Information Security Management-Specification for Information Security Management Systems.
[3]孫強,陳偉,王東紅.信息安全管理.北京.清華大學出版社.2004.
[4]王大虎,楊熊,柳艷紅.移動通信信息系統(tǒng)安全風險評估研究.中國安全科學學報,2005,15(7).