— взаимосвязи и зависимости между деятельностью, выполняемой организацией, и деятельностью, выполняемой другими организациями.
Сфера применения должна быть доступна в виде документированной информации.
5. Лидерство
— обеспечения политики ИБ и целей ИБ, которые разработаны и совместимы со стратегическими задачами организации;
— обеспечения интеграции требований СУИБ в процессы организации;
— обеспечения того, чтобы ресурсы, необходимые для системы менеджмента информационной безопасности, были доступны;
— информирования о важности достижения результативности УИБ и о соответствии требованиям СУИБ;
— обеспечения того, что СУИБ позволяет достигать желаемых результатов;
— поддержки и управления персоналом, способствующим эффективности СУИБ;
— содействия постоянному улучшению;
— поддержки других соответствующих управленческих ролей для демонстрации их лидерства, насколько это применимо к сфере их ответственности.
— соответствовать целям ИБ;
— содержать цели ИБ или обеспечивать основу для достижения целей ИБ;
— включать обязательства по соблюдению требований ИБ;
— включать обязательства по постоянному улучшению СУИБ.
— доведена до персонала организации;
— доступна как документированная информация;
— доступна всем заинтересованным сторонам.
Высшее руководство должно быть уверенным, что обязанности и полномочия ролей, относящихся к ИБ, обозначены и сообщены.
— обеспечения соответствия СУИБ требованиям этого стандарта;
— оповещения высшего руководства о результативности СУИБ.
6. Планирование (1-й этап «РDСА»)
— определение целей ИБ и мер по их достижению;
— действия по обработке рисков и возможностей.
Определение целей ИБ и мер по их достижению
Организация должна установить цели ИБ для соответствующих функций и на соответствующих уровнях.
— соответствовать политике ИБ;
— быть измеримыми (если это возможно);
— принимать во внимание действующие требования ИБ, результаты оценки и обработки рисков;
— быть известны соответствующему персоналу организации;
— обновляться по мере необходимости.
Организация должна сохранять документированную информацию о целях ИБ.
— что будет сделано;
— какие ресурсы потребуются;
— кто будет нести ответственность;
— когда меры будут реализованы;
— как будут оцениваться результаты.
Действия по обработке рисков и возможностей
При планировании СУИБ организация должна учитывать аспекты и требования, указанные в контексте организации, и определить риски и возможности, которые должны быть направлены на:
— обеспечение того, чтобы СУИБ позволило достигать желаемых результатов;
— предотвращение или уменьшение нежелательных эффектов;
— обеспечение непрерывного совершенствования.
— процессы оценки и обработки рисков;
— действия по осуществлению и интеграции работ в процессах СУИБ и оценке их результативности.
Организация должна определить и внедрить процесс оценки рисков ИБ, состоящий из разработки критериев, определения, анализа рисков и сравнения его результатов с критериями для рисков ИБ.
— установить и поддерживать критерии для рисков ИБ, которые состоят из критериев для проведения оценки и принятия рисков ИБ;
• применить процесс оценки рисков ИБ для выявления рисков, связанных с потерей конфиденциальности, целостности и доступности информации в рамках СУИБ (§);
• определить владельцев рисков;
• определить реалистичную вероятность возникновения рисков §;
• определить потенциальные последствия, которые могут возникнуть в случае возникновения рисков §;
• определить уровни риска;
• сравнить результаты анализа рисков с установленными критериями для рисков;
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии