Light-industry-up.ru

Экосистема промышленности

ISO/IEC 27001

25-08-2023

Перейти к: навигация, поиск

ISO/IEC 27001 — международный стандарт по информационной безопасности разработанный совместно Международной Организацией по Стандартизации (ISO) и Международной электротехнической комиссией (IEC). Подготовлен к выпуску подкомитетом SC27 Объединенного технического комитета JTC 1.

Стандарт содержит требования в области информационной безопасности для создания, развития и поддержания Системы менеджмента информационной безопасности.

Лучшие мировые практики в области управления информационной безопасностью описаны в международном стандарте на системы менеджмента информационной безопасности ISO/IEC 27001 (ISO 27001). ISO 27001 устанавливает требования к системе менеджмента информационной безопасности (СМИБ) для демонстрации способности организации защищать свои информационные ресурсы.

Понятие «защиты информации» трактуется международным стандартом как обеспечение конфиденциальности, целостности и доступности информации.

Основа стандарта ИСО 27001 – система управление рисками, связанными с информацией.

Система управления рисками позволяет получать ответы на следующие вопросы: - На каком направлении информационной безопасности требуется сосредоточить внимание? - Сколько времени и средств можно потратить на данное техническое решение для защиты информации?


Сертификация

Организация может быть сертифицирована аккредитованными агентствами в соответствии с этим стандартом. Процесс сертификации состоит из трех стадий:

  • Стадия 1 изучение аудитором ключевых документов Системы Менеджмента Информационной Безопасности — Положение о применимости (SoA), План Обработки Рисков (RTP), и др. Может выполняться как на территории организации так и путём высылки этих документов внешнему аудитору.
  • Стадия 2 детальный, глубокий аудит включая тестирование внедренных мер и оценка их эффективности. Включает полное изучение документов, которые требует стандарт.
  • Стадия 3 выполнение инспекционного аудита для подтверждения, что сертифицированная организация соответствует заявленным требованиям. Выполняется на периодической основе.

Внедрение стандарта

Алгоритм внедрения системы менеджмента информационной безопасности в соответствии с требованиями международного стандарта ISO/IEC 27001

Разработан в соответствии с немецкой методикой ИТ-Груншутц и практиками реализации на просторах СНГ. Автор: Александр Дмитриев

Первый этап. Управленческий

  1. Осознать цели и выгоды внедрения СМИБ
  2. Получить поддержку руководства на внедрение и ввод в эксплуатацию системы менеджмента информационной безопасности (СМИБ)
  3. Распределить ответственность по СМИБ

Второй этап. Организационный

  1. Создать группу по внедрению и поддержке СМИБ
  2. Обучить группу по внедрению и поддержке СМИБ
  3. Определить область действия СМИБ

Третий этап. Первоначальный анализ СМИБ

  1. Провести анализ существующей СМИБ
  2. Определить перечень работ по доработке существующей СМИБ

Четвертый этап. Определение политики и целей СМИБ

  1. Определить политику СМИБ
  2. Определить цели СМИБ по каждому процессу СМИБ

Пятый этап. Сравнение текущей ситуации со стандартом

  1. Провести обучение ответственных за СМИБ требованиям стандарта
  2. Проработать требования стандарта
  3. Сравнить требования стандарта с существующим положением дел

Шестой этап. Планирование внедрения СМИБ

  1. Определить перечень мероприятий для достижения требований стандарта
  2. Разработать руководство по информационной безопасности

Седьмой этап. Внедрение системы управления рисками

  1. Разработать процедуру по идентификации рисков
  2. Идентифицировать и ранжировать активы
    Каталог «Модули» методики ИТ-Грундшутц
    1. Определить ответственных за активы
    2. Оценить активы
    3. Идентифицировать угрозы и уязвимости активов
    Каталог «Угрозы» методики ИТ-Грундшутц
    1. Рассчитать и ранжировать риски
    2. Разработать план по снижению рисков
    Каталог «Меры защиты» методики ИТ-Грундшутц
    1. Определить неприменимые контроли (направления) безопасности из приложения А
    2. Разработать положение о применимости контролей

Восьмой этап. Разработка документации СМИБ

  1. Определить перечень документов (процедур, записей, инструкций) для разработки
  2. Разработка процедур и других документов
    • управленческие процедуры (стандарт на разработку документов, управление документацией, записями; корректирующие и предупреждающие мероприятия; внутренний аудит; управление персоналом и др.)
    • технические процедуры (приобретение, развитие и поддержка информационных систем; управление доступом; регистрация и анализ инцидентов; резервное копирование; управление съемными носителями и др.)
    • записи управленческие (отчеты о внутренних аудитах; анализ СМИБ со стороны высшего руководства; отчет об анализе рисков; отчет о работе комитета по информационной безопасности; отчет о состоянии корректирующих и предупреждающих действий; договора; личные дела сотрудников и др.)
    • записи технические (реестр активов; план предприятия; план физического размещения активов; план компьютерной сети; журнал регистрации резервного копирования; журнал регистрации факта технического контроля после изменений в операционной системе; логи информационных систем; логи системного администратора; журнал регистрации инцидентов; журнал регистрации тестов по непрерывности бизнеса и др.)
    • инструкции, положения (правила работы с ПК, правила работы с информационной системой, правила обращения с паролями, инструкция по восстановлению данных из резервных копий, политика удаленного доступа, правила работы с переносным оборудованием и др.)
  3. Разработка и введение в действие документов СМИБ

Девятый этап. Обучение персонала

  1. Обучение руководителей подразделений требованиям ИБ
  2. Обучение всего персонала требованиям ИБ

Десятый этап. Разработка и принятие мер по обеспечению работы СМИБ

  1. Внедрение средств защиты
    • административных
    • учебных
    • технических

Одиннадцатый этап. Внутренний аудит СМИБ

  1. Подбор команды внутреннего аудита СМИБ
  2. Планирование внутреннего аудита СМИБ
  3. Проведение внутреннего аудита СМИБ

Двенадцатый этап. Анализ СМИБ со стороны высшего руководства

  1. Проведение анализа СМИБ со стороны высшего руководства

Тринадцатый этап. Официальный запуск СМИБ

  1. Приказ о введении в действие СМИБ

Четырнадцатый этап. Оповещение заинтересованных сторон

  1. Информирование клиентов, партнеров, СМИ о запуске СМИБ

См. также

Внешние ссылки

  • Список сертифицированных организаций
  • ISO 27001 оригинал от Британского института стандартов
  • Пользовательская группа ISO 27001 и ISO 17799
  • ISO 17799 и ISO 27001 Wiki
  • Текст белоруской версии СТБ ISO/IEC 27001-2011 на официальном сайте
  • Авторские статьи А.Дмитриева по стандарту ISO 27001
  • Статьи, рекомендации, описания по стандарту ISO 27001 на сайте ТЮФ ЗЮД Украина

ISO/IEC 27001.

© 2014–2023 light-industry-up.ru, Россия, Краснодар, ул. Листопадная 53, +7 (861) 501-67-06