Процесс один. Объём анализа — разный
Проверка ИБ не должна каждый раз собираться заново. Для новой системы команда проходит единый цикл: определяет границы и условия работы, возможные последствия, объекты воздействия, потенциальных нарушителей и сценарии угроз; затем — необходимые меры и подтверждения их выполнения.
При изменении действующей системы отправная точка уже есть. Новые вводные сопоставляются с актуальной моделью: изменились ли архитектура, данные, интеграции, способы доступа, полномочия или условия эксплуатации. Если нет — фиксируем, что прежние решения остаются достаточными. Если появились новые сценарии угроз — актуализируем модель и повторно оцениваем меры защиты.
Поэтому единый процесс не означает одинаковую трудоёмкость. Объём анализа становится результатом оценки, а не заранее выбранным режимом проверки.
Для меня зрелое участие ИБ именно в этом: не пропустить обязательный цикл и не подменить его формальным согласованием.