ГОСТ

ГОСТ Р ИСО/МЭК 27001-2019 Системы менеджмента безопасности информации

ГОСТ Р ИСО/МЭК 27001-2019 «Информационные технологии. Методы и средства обеспечения безопасности. Система менеджмента безопасности информации. Требования»

Номер: ГОСТ Р ИСО/МЭК 27001-2019
Дата: 2019
Регистрация: Утв. Приказом Росстандарта от 23.10.2019 N 710-ст
Категория: Межотраслевые стандарты
Национальный стандарт, устанавливающий требования к системе менеджмента безопасности информации (СМБИ), основанный на международном стандарте ISO/IEC 27001.
Скачать документ (PDF)

Обзор ГОСТ Р ИСО/МЭК 27001-2019

ГОСТ Р ИСО/МЭК 27001-2019 является российской версией международного стандарта ISO/IEC 27001:2013 и устанавливает требования к системе менеджмента безопасности информации (СМБИ). Стандарт определяет процессный подход к управлению безопасностью информации в организации.

Ключевые требования стандарта

  • Планирование СМБИ — определение области действия, политики в области безопасности информации, целей и задач.
  • Реализация СМБИ — внедрение политики, процедур, процессов управления рисками и меры по обеспечению безопасности.
  • Мониторинг и анализ — регулярный аудит, анализ эффективности СМБИ, внутренний аудит.
  • Совершенствование — корректирующие и предупреждающие действия, анализ со стороны руководства.
  • Управление рисками — систематическое определение, анализ и оценка рисков безопасности информации.

Приложение A

Приложение A содержит перечень мер управления безопасностью информации (114 мер в 14 разделах), включая организационные меры, меры физической защиты, меры управления доступом, шифрование, обеспечение физической безопасности, безопасность операций, безопасность связи, приобретение/разработку/сопровождение систем, управление инцидентами, аспекты бизнес-непрерывности и соответствие требованиям.

Применение в России

В России ГОСТ Р ИСО/МЭК 27001-2019 применяется при создании систем менеджмента безопасности информации в коммерческих и государственных организациях. Сертификация по данному стандарту подтверждает готовность организации к защите информации и является преимуществом при участии в тендерах и закупках.

Практическое применение

Стандарт применяется организациями любых форм собственности и размеров: от малого бизнеса до крупнейших корпораций и государственных корпораций. Сертификация по ГОСТ Р ИСО/МЭК 27001-2019 особенно востребована в сферах, где обрабатываются конфиденциальные данные: банковский сектор, страхование, телекоммуникации, здравоохранение, государственное управление. Кредитные организации используют СМБИ как часть системы управления операционными рисками в соответствии с требованиями Центрального банка РФ. Операторы связи применяют требования стандарта при построении систем защиты конфиденциальной информации. IT-компании и интеграторы используют сертификацию по ИСО 27001 как инструмент подтверждения зрелости процессов информационной безопасности перед клиентами. При участии в государственных закупках наличие сертификата СМБИ является значимым преимуществом и может выступать квалификационным требованием в тендерной документации.

Процесс сертификации

Сертификация СМБИ проводится аккредитованными органами по сертификации. Процесс включает несколько этапов: разработку политики и документации СМБИ, внедрение процедур и процессов, внутренний аудит, устранение несоответствий, подачу заявки в сертификационный орган, проведение документарной и выездной проверки, принятие решения о выдаче сертификата. Сертификат выдаётся сроком на 3 года с проведением ежегодных контрольных проверок. Для подтверждения соответствия организации должны продемонстрировать эффективное функционирование всех процессов СМБИ на протяжении не менее 3 месяцев до подачи заявки.

Ключевые требования стандарта

Основные требования стандарта охватывают следующие области: контекст организации (понимание потребностей заинтересованных сторон), лидерство руководства (обязательства, политика, роли), планирование (управление рисками и возможностями), поддержка (ресурсы, компетентность, коммуникация), операции (планирование и контроль процессов), оценка результативности (мониторинг, аудит, анализ со стороны руководства), улучшение (непрерывное совершенствование). Приложение A содержит 114 мер управления безопасностью информации, организованных в 14 разделов, включая организационные меры, меры физической безопасности, управление доступом, криптографию, безопасность операций, безопасность связи, управление инцидентами и аспекты непрерывности бизнеса.

Актуальность

ГОСТ Р ИСО/МЭК 27001-2019 введён в действие в 2019 году, заменив предыдущую редакцию ГОСТ Р ИСО/МЭК 27001-2008. Стандарт основан на международном ISO/IEC 27001:2013 и полностью гармонизирован с ним. На мировом уровне действует обновлённая версия ISO/IEC 27001:2022, и в настоящее время ведётся работа по разработке новой российской редакции стандарта. С 2024 года Росстандарт ведёт работу по актуализации ГОСТ Р ИСО/МЭК 27001 с учётом изменений в международном стандарте. Несмотря на обновление международной версии, действующая редакция ГОСТ Р ИСО/МЭК 27001-2019 остаётся полностью актуальной и обязательной для применения организациями, стремящимися к сертификации в Российской Федерации.

Изменения и дополнения

  • 2019 Утверждён и введён в действие (заменил ГОСТ Р ИСО/МЭК 27001-2008)
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ

НАЦИОНАЛЬНЫЙ
СТАНДАРТ
РОССИЙСКОЙ
ФЕДЕРАЦИИ

ГОСТР
ИСО/МЭК 27001—
2021

Информационная технология

МЕТОДЫ И СРЕДСТВА
ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Системы менеджмента
информационной безопасности.
Требования
(ISO/IEC 27001:2013, ЮТ)

Издание официальное

Москва
Российский институт стандартизации
2021

ГОСТ Р ИСО/МЭК 27001—2021

Предисловие
1 ПОДГОТОВЛЕН Федеральной службой по техническому и экспортному контролю (ФСТЭК Рос­
сии), Открытым акционерным обществом «Информационные технологии и коммуникационные систе­
мы»
(ОАО
«ИнфоТеКС»)
и
Федеральным
автономным
учреждением
«Государственный
научно-ис­
следовательский
испытательный
институт
проблем
технической
защиты
информации
Федеральной
службы по техническому и экспортному контролю» (ФАУ «ГНИИИ ПТЗИ ФСТЭК России») на основе
официального перевода на русский язык англоязычной версии указанного в пункте 4 стандарта, кото­
рый выполнен ФГБУ «РСТ»
2

ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации»

3
УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом
регулированию и метрологии от 30 ноября 2021 г. № 1653-ст

Федерального

агентства

по

техническому

4
Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27001:2013 «Инфор­
мационная технология. Методы и средства обеспечения безопасности. Системы менеджмента ин­
формационной
безопасности.
Требования»
(ISO/IEC
27001:2013
«Information
technology
—
Security
techniques — Information security management systems — Requirements», IDT), включая технические
поправки: Cor. 1:2014; Cor. 2:2015.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных между­
народных стандартов соответствующие им национальные стандарты, сведения о которых приведены в
дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения
текста оригинала
5

ВЗАМЕН ГОСТ Р ИСО/МЭК 27001—2006

Правила применения настоящего стандарта установлены в статье 26 Федерального закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из­
менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информационном указателе «Национальные стандарты», а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин­
формационной системе общего пользования — на официальном сайте Федерального агентства по
техническому регулированию и метрологии в сети Интернет (www.rst.gov.ru)

© ISO, 2013
© IEC, 2013
© Оформление. ФГБУ «РСТ», 2021
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас­
пространен в качестве официального издания без разрешения Федерального агентства по техническо­
му регулированию и метрологии
II

ГОСТ Р ИСО/МЭК 27001—2021

Содержание
1 Область применения.............................................................................................................................................................. 1
2

Нормативные ссылки............................................................................................................................................................. 1

3

Термины и определения........................................................................................................................................................1

4

Контекст деятельности организации.................................................................................................................................... 1

5

6

7

8

9

10

4.1

Понимание внутренних и внешних факторов деятельности организации................................................................1

4.2

Понимание потребностей и ожиданий заинтересованных сторон............................................................................ 2

4.3

Определение области действия системы менеджмента информационной безопасности......................................2

4.4

Система менеджмента информационной безопасности............................................................................................ 2

Руководство.............................................................................................................................................................................2
5.1

Лидерство и приверженность........................................................................................................................................ 2

5.2

Политика......................................................................................................................................................................... 2

5.3

Роли, обязанности и полномочия в организации........................................................................................................ 3

Планирование......................................................................................................................................................................... 3
6.1

Действия по рассмотрению рисков и возможностей................................................................................................... 3

6.2

Цели информационной безопасности и планы по их достижению............................................................................4

Обеспечение и поддержка.....................................................................................................................................................5
7.1

Ресурсы............................................................................................................................................................................5

7.2

Квалификация.................................................................................................................................................................5

7.3

Осведомленность...........................................................................................................................................................5

7.4

Взаимодействие............................................................................................................................................................. 5

7.5

Документированная информация.................................................................................................................................6

Функционирование..................................................................................................................................................................6
8.1

Оперативное планирование и контроль....................................................................................................................... 6

8.2

Оценка рисков информационной безопасности.......................................................................................................... 7

8.3

Обработка рисков информационной безопасности.................................................................................................... 7

Оценивание исполнения........................................................................................................................................................ 7
9.1

Мониторинг, оценка защищенности, анализ и оценивание........................................................................................ 7

9.2

Внутренний аудит........................................................................................................................................................... 7

9.3

Проверка со стороны руководства............................................................................................................................... 8

Улучшение............................................................................................................................................................................ 8
10.1

Несоответствие и корректирующие действия.......................................................................................................... 8

10.2

Постоянное улучшение.............................................................................................................................................. 8

Приложение А (обязательное) Меры обеспечения информационной безопасности и цели
их применения............................................................................................................... 9
Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов
национальным стандартам................................................................................... 21
Библиография............................................................................................................................................................................. 22

III

ГОСТ Р ИСО/МЭК 27001—2021

Введение
Настоящий стандарт подготовлен с целью установления требований по созданию, внедрению,
поддержке и постоянному улучшению системы менеджмента информационной безопасности. Решение
о внедрении системы менеджмента информационной безопасности является стратегическим решени­
ем организации. На то, в каком виде в организации будет создана и внедрена система менеджмента
информационной безопасности, влияют потребности и цели деятельности организации, требования
безопасности, реализуемые организацией процессы деятельности, а также размеры и структура орга­
низации. Предполагается, что все указанные факторы влияния изменяются со временем.
Система
менеджмента
информационной
безопасности
сохраняет
конфиденциальность,
целост­
ность и доступность информации за счет применения процесса управления рисками и дает заинтере­
сованным сторонам1) уверенность в том, что риски надлежащим образом управляются.
Важно,
чтобы
система
менеджмента
информационной
безопасности
организации
составляла
часть процессов и структуры управления организации и была интегрирована с ними. Также важно,
чтобы
информационная
безопасность
учитывалась
при
проектировании
процессов,
информационных
систем и средств управления. Предполагается, что система менеджмента информационной безопас­
ности будет адаптироваться к потребностям организации.
Настоящий стандарт может быть использован заинтересованными сторонами для оценки способ­
ности организации соответствовать собственным требованиям к информационной безопасности.
Порядок представления требований в настоящем стандарте не отражает их значимость и после­
довательность, в соответствии с которыми они должны быть реализованы. Нумерация требований при­
ведена только для ссылочных целей.
Обзор и терминология систем менеджмента информационной безопасности со ссылками на семей­
ство стандартов системы менеджмента информационной безопасности (включая ИСО/МЭК 27003 [2],
ИСО/МЭК 27004 [3] и ИСО/МЭК 27005 [4]), содержащих соответствующие термины и определения,
представлены в ИСО/МЭК 27000.
Настоящий стандарт использует высокоуровневую структуру, идентичные названия подразделов,
идентичный текст, общие термины и основные определения, приведенные в приложении SL документа
«Директивы ИСО/МЭК, часть 1» [6], и соответственно поддерживает совместимость с другими стандар­
тами по системам менеджмента, соответствующим приложению SL.
Общий подход, определенный в приложении SL, будет полезен для тех организаций, которые ре­
шили использовать единую систему менеджмента, отвечающую требованиям двух и более стандартов
по системам менеджмента.

1) Заинтересованная сторона (interested party) — лицо или организация, которые могут воздействовать
на осуществление деятельности или принятие решения, быть подверженными их воздействию или восприни­
мать себя в качестве последних (см. ГОСТ Р ИСО 9000—2015, пункт 3.2.3).

IV

ГОСТ Р ИСО/МЭК 27001—2021

НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Системы менеджмента информационной безопасности.
Требования
Information technology. Security techniques. Information security management systems. Requirements

Дата введения — 2022—01—01

1 Область применения
Настоящий
постоянному

стандарт

улучшению

устанавливает
системы

общие

менеджмента

требования

по

созданию,

информационной

внедрению,

безопасности

в

поддержке

контексте

и

деятель­

ности организации. Настоящий стандарт также содержит требования по оценке и обработке рисков ин­
формационной
требования

безопасности

являются

с

учетом

обобщенными

и

потребностей

организации.

предназначены

для

Изложенные

применения

во

в

всех

настоящем

стандарте

организациях

независи­

мо от их типа, размера, структуры и сферы деятельности. Исключение любого из требований, указан­
ных в разделах 4—10, не допускается, если организация заявляет о соответствии данному стандарту.

2 Нормативные ссылки
В
рованных

настоящем
ссылок

стандарте
применяют

использованы
только

нормативные

указанное

издание

ссылки

на

ссылочного

следующие
стандарта,

стандарты
для

[для

дати­

недатированных

—

последнее издание (включая все изменения)]:

ISO/IEC 27000, Information technology — Security techniques — Information security management
systems — Overview and vocabulary (Информационная технология. Методы и средства обеспечения
безопасности. Системы менеджмента информационной безопасности. Обзор и терминология)

3 Термины и определения
В настоящем стандарте применяются термины и определения, приведенные в ИСО/МЭК 27000.

4 Контекст деятельности организации

к

4.1

Понимание внутренних и внешних факторов деятельности организации

В

организации

деятельности

должны

организации

быть
и

определены

оказывающие

внешние
влияние

и
на

внутренние
ее

факторы,

способность

имеющие

достигать

отношение

ожидаемого(ых)

результата(ов) от системы менеджмента информационной безопасности.
Примечание — Определение этих факторов относится к установлению внутреннего и внешнего контек­
ста организации, рассматриваемого в ИСО 31000:2009 [5] (подраздел 5.3).

Издание официальное
1

ГОСТ Р ИСО/МЭК 27001—2021
4.2

Понимание потребностей и ожиданий заинтересованных сторон

Организация должна определить:
а)
заинтересованные стороны, имеющие отношение к системе менеджмента
безопасности;
Ь)
требования этих заинтересованных сторон к информационной безопасности.

информационной

Примечание — Требования заинтересованных сторон могут включать правовые и нормативные тре­
бования и договорные обязательства.
4.3

Определение области действия системы менеджмента информационной безопасности

Для установления области действия системы менеджмента информационной безопасности орга­
низация должна определить применимость системы менеджмента информационной безопасности и ее
границы.
При определении области действия системы менеджмента информационной безопасности не­
обходимо учитывать:
а) внутренние и внешние факторы, указанные в 4.1;
Ь) требования, приведенные в 4.2;
с)
порядок взаимодействия и зависимости между деятельностью данной организации и деятель­
ностью других организаций.
Область действия системы менеджмента информационной безопасности должна быть доступна
в виде документированной информации.
4.4

Система менеджмента информационной безопасности

Создание, внедрение, поддержку и постоянное
онной безопасности организация должна проводить в
дарта.

улучшение системы менеджмента информаци­
соответствии с требованиями настоящего стан­

5 Руководство
5.1 Лидерство и приверженность
Высшее руководство организации должно демонстрировать свое лидерство и приверженность
в отношении системы менеджмента информационной безопасности:
а)
установлением политики и целей информационной безопасности, совместимых со стратегиче­
ским направлением развития организации;
Ь)
интеграцией требований системы менеджмента информационной безопасности в процессы
организации;
с)
доступностью ресурсов, необходимых для системы менеджмента информационной безопас­
ности;
d)
декларированием важности обеспечения эффективного менеджмента информационной бе­
зопасностью и соответствия требованиям системы менеджмента информационной безопасности;
е)
достижением системой менеджмента информационной безопасности ожидаемых результатов;
f)
направляя и поддерживая лиц, способствующих повышению результативности системы менед­
жмента информационной безопасности;
д) постоянным улучшением системы менеджмента информационной безопасности;
h) поддержкой других руководителей в реализации их ведущих ролей в рамках зон их ответст­
венности.
5.2 Политика
Высшее руководство организации должно установить политику информационной безопасности,
которая:
а) соответствует целям деятельности организации;
Ь)
содержит цели информационной безопасности (см. 6.2) или обеспечивает основу для их уста­
новления;
с)
содержит обязательство соответствовать применимым требованиям, относящимся к информа­
ционной безопасности;
2

ГОСТ Р ИСО/МЭК 27001—2021
d)

содержит

обязательство

постоянно

улучшать

систему

менеджмента

информационной

безо­

пасности.
Политика информационной безопасности должна быть:
е)

доступна в виде документированной информации;

f)

доведена до сведения работников организации;

д) доступна заинтересованным сторонам.
5.3 Роли, обязанности и полномочия в организации
Высшее

руководство

организации

должно

обеспечить

назначение

обязанностей

и

полномочий

для ролей, имеющих отношение к обеспечению информационной безопасности, и доведение этих обя­
занностей и полномочий до всех заинтересованных сторон.
Высшее руководство должно назначать обязанности и полномочия:
а)

для

обеспечения

уверенности

в

соответствии

системы

менеджмента

информационной

бе­

зопасности организации требованиям настоящего стандарта;
Ь)

представления

отчетности

о

функционировании

системы

менеджмента

информационной

безопасности высшему руководству.
Примечание — Высшее руководство также может устанавливать обязанности и полномочия для пред­
ставления отчетности о функционировании системы менеджмента информационной безопасности в рамках
организации.

6 Планирование
6.1

Действия по рассмотрению рисков и возможностей

6.1.1

Общие положения

При

планировании

системы

менеджмента

информационной

безопасности

организация

должна

учитывать факторы, указанные в 4.1, и требования, приведенные в 4.2, а также определять подлежа­
щие рассмотрению риски информационной безопасности и возможности организации для:
а)

обеспечения

уверенности

в

том,

что

система

менеджмента

информационной

безопасности

способна достичь намеченных результатов;
Ь)
предотвращения или уменьшения нежелательных последствий1);
с)
обеспечения постоянного улучшения2).
Организация должна планировать:
d)
действия по рассмотрению данных рисков и возможностей;
е)
каким образом:
1)
интегрировать и внедрять эти действия в процессы системы менеджмента информацион­
ной безопасности;
2) оценивать результативность этих действий.
6.1.2 Оценка рисков информационной безопасности
Организация должна определить и внедрить процесс оценки рисков информационной безопас­
ности, который позволяет:
а) устанавливать и поддерживать критерии рисков информационной безопасности, включая:
1) критерии принятия рисков информационной безопасности;
2) критерии для проведения оценки рисков информационной безопасности;
Ь)
обеспечивать уверенность в том, что повторные оценки рисков информационной безопасности
дают непротиворечивые, достоверные и сопоставимые результаты;
с) идентифицировать риски информационной безопасности, т. е.:
1)
применять процесс оценки рисков информационной безопасности для идентификации
рисков, связанных с нарушением конфиденциальности, целостности и доступности информа­
ции в рамках области действия системы менеджмента информационной безопасности;
2) идентифицировать владельцев рисков информационной безопасности;
1) Например, реализации рисков информационной безопасности.
2) Например, уровня информационной безопасности.

3

ГОСТ Р ИСО/МЭК 27001—2021
d) проводить анализ рисков информационной безопасности, т. е.:
1)
оценивать потенциальные последствия, которые могут произойти в результате реализации
рисков информационной безопасности, идентифицированных в соответствии с 6.1.2 с) 1);
2)
оценивать реальную вероятность реализации рисков информационной безопасности, иден­
тифицированных в соответствии с 6.1.2 с) 1);
3) определять уровни рисков информационной безопасности;
е) оценивать риски информационной безопасности, т. е.:
1)
сравнивать
результаты
анализа
рисков
информационной
безопасности
с
критериями
рисков, установленными в соответствии с 6.1.2 а);
2)
определять приоритетность обработки проанализированных рисков информационной бе­
зопасности.
Организация должна хранить документированную информацию о процессе оценки рисков инфор­
мационной безопасности.
6.1.3 Обработка рисков информационной безопасности
Организация должна определить и применять процесс обработки рисков информационной бе­
зопасности:
а)
для выбора подходящих вариантов обработки рисков информационной безопасности, учиты­
вая результаты оценки рисков информационной безопасности;
Ь)
определения всех мер и средств информационной безопасности, необходимых для реализа­
ции выбранного(ых) варианта(ов) обработки рисков информационной безопасности.
Примечание — При необходимости организация может разрабатывать меры обеспечения информаци­
онной безопасности или взять их из любого источника;
с)
сравнения мер и средств информационной безопасности, определенных в соответствии с
6.1.3 Ь), с указанными в приложении А для проверки того, что никакие необходимые меры обеспечения
информационной безопасности не были упущены.
Примечание 1 — Приложение А содержит базовый перечень мер и средств информационной безопас­
ности и целей их применения. Пользователям настоящего стандарта следует обращаться к приложению А для
обеспечения уверенности в том, что никакие необходимые меры обеспечения информационной безопасности не
были упущены.
Примечание 2 — Цели применения мер и средств информационной безопасности неявным образом
включены в выбранные меры обеспечения информационной безопасности. Приведенные в приложении А меры
обеспечения информационной безопасности и цели их применения не являются исчерпывающими, и организация
может рассматривать необходимость дополнительных мер и средств информационной безопасности и целей их
применения;
d)
подготовки ведомости применимости мер и средств информационной безопасности, которая
содержит1);
- необходимые меры обеспечения информационной безопасности [см. 6.1.3 Ь) и с)];
- обоснования их применения;
информацию о том, реализованы или нет необходимые меры обеспечения информационной
безопасности;
обоснования неприменения мер и средств информационной безопасности, представленных в
приложении А;
е)
разработки плана обработки рисков информационной безопасности;
f)
согласования и (или) утверждения плана обработки рисков информационной безопасности и
принятия остаточных рисков информационной безопасности владельцами рисков.
Организация должна хранить документированную информацию о процессе обработки рисков ин­
формационной безопасности.
Примечание — Процесс оценки и обработки рисков информационной безопасности в настоящем стан­
дарте согласуется с принципами и общими рекомендациями, представленными в ИСО 31000 [5].
6.2 Цели информационной безопасности и планы по их достижению
В организации должны быть установлены цели обеспечения информационной
менительно к соответствующим функциям и уровням управления организацией.
1) Пункт 6.1.3 d) приведен с учетом технической правки к ISO/IEC 27001:2013.

4

безопасности

при­

ГОСТ Р ИСО/МЭК 27001—2021
Цели информационной безопасности должны:
а) быть согласованы с политикой информационной безопасности;
Ь) быть измеримыми (если это практически возможно);
с)
учитывать применимые требования информационной безопасности и результаты оценки и об­
работки рисков информационной безопасности;
d) быть доведены до сведения всех заинтересованных сторон;
е) обновляться по мере необходимости.
Организация должна хранить документированную информацию о целях информационной без­
опасности.
При планировании способов достижения своих целей информационной безопасности организа­
ция должна определить:
f) что должно быть сделано;
д) какие ресурсы потребуются;
h) кто будет нести ответственность;
i) когда планируемое мероприятие будет завершено;
j) как будут оцениваться результаты.

7 Обеспечение и поддержка
7.1

Ресурсы

Организация должна
внедрения, поддержки и
ности.
7.2

определить и обеспечить наличие ресурсов, необходимых для
постоянного улучшения системы менеджмента информационной

создания,
безопас­

Квалификация

Организация должна:
а)
определить необходимую квалификацию для лиц(а), выполняющих(его) работу под ее контро­
лем, которая влияет на обеспечение ее информационной безопасности;
Ь)
убедиться, что квалификация этих лиц базируется на их приемлемом образовании, професси­
ональной подготовке (стажировке) или опыте работы;
с)
при необходимости принимать меры по получению необходимой квалификации и проводить
оценивание результативности принятых мер;
d)
сохранять соответствующую документированную информацию в качестве свидетельств нали­
чия необходимой квалификации.
Примечание — Применяемые меры могут включать, например, проведение тренинга, наставничество
или перераспределение обязанностей среди имеющихся работников, а также наем или привлечение к работам по
контракту лиц, имеющих необходимую квалификацию.
7.3

Осведомленность

Лица, выполняющие работу под контролем организации, должны быть осведомлены:
а) о политике информационной безопасности организации;
Ь)
их вкладе в обеспечение результативности системы менеджмента информационной
ности, включая пользу от улучшения деятельности по обеспечению информационной безопасности;
с)
последствиях несоблюдения требований системы менеджмента информационной
ности.
7.4

безопас­
безопас­

Взаимодействие

В организации должна быть определена необходимость во взаимодействии внутри организации
и с внешними сторонами по вопросам, имеющим отношение к системе менеджмента информационной
безопасности, включая следующие:
а) предмет взаимодействия;
Ь) когда взаимодействовать;
с) с кем взаимодействовать;
d) кто должен взаимодействовать;
е) процедуры осуществления взаимодействия.
5

ГОСТ Р ИСО/МЭК 27001—2021
7.5

Документированная информация

7.5.1

Общие положения

Система менеджмента информационной безопасности организации должна включать:
а)

документированную информацию, требуемую в соответствии с настоящим стандартом;

Ь)

документированную

информацию,

определяемую

организацией

как

необходимую

для

обеспе­

чения результативности системы менеджмента информационной безопасности.
Примечание — Объем документированной информации, относящейся к системе менеджмента инфор­
мационной безопасности, в разных организациях может быть различным, в зависимости:
а)

от размеров организации и вида ее деятельности, процессов, продуктов и услуг;

Ь) сложности процессов и их взаимодействия;
с)

квалификации персонала.

7.5.2

Создание и обновление документированной информации

При

создании

и

обновлении

документированной

информации

организация

должна

обеспечить

надлежащие:
а)

идентификацию и описание (например, наименование, дата, автор или номер для ссылок);

Ь)

формат (например, язык, версия программного обеспечения, графика) и носитель информации

(например, бумажный, электронный);
с)

проверку и подтверждение ее пригодности и адекватности.

7.5.3

Управление документированной информацией

Требуется
мы

менеджмента

осуществлять

управление

информационной

документированной

безопасности

и

указанной

информацией,

необходимой

для

систе­

в

стандарте,

целью

обе­

настоящем

с

спечения ее:
а)

доступности и пригодности для использования, когда и где это необходимо;

Ь)

надлежащей

защиты

(например,

от

нарушения

конфиденциальности,

ненадлежащего

исполь­

организация

осуществлять

следую­

осуществления

планиро­

зования или нарушения целостности).
Для

управления

документированной

информацией

должна

щие (если это применимо) действия по отношению к ней:
с)

распространение, обеспечение доступа, поиска и использования;

d)

хранение и обеспечение сохранности, включая сохранение разборчивости;

е)

управление изменениями (например, управление версиями);

f)

архивное хранение и уничтожение.

Организация
вания

и

должна

идентифицировать

функционирования

системы

и

управлять

менеджмента

необходимой

информационной

для

безопасности

документированной

информацией из внешних источников.
Примечание — Доступ к документированной информации предполагает либо наличие полномочий
только на ее просмотр, либо на просмотр и внесение изменений в документированную информацию, а также дру­
гие действия.

8 Функционирование
8.1

Оперативное планирование и контроль

Организация

должна

планировать,

реализовывать

соответствия

требованиям

информационной

ных

Организация

должна

в

6.1.

также

и

безопасности

реализовывать

контролировать
и

для

планы

процессы,

осуществления

по

необходимые

действий,

для

определен­

достижению

целей

информационной

в

необходимом

безопасности, определенных в соответствии с 6.2.
Организация

должна

хранить

документированную

информацию

объеме,

для

обе­

спечения уверенности в том, что процессы были выполнены в соответствии с планами.
В

организации

информационной

необходимо

безопасности

и

управлять

запланированными

анализировать

последствия

изменениями

мая при необходимости меры по снижению любых неблагоприятных последствий.
6

системы

незапланированных

менеджмента

изменений,

прини­

ГОСТ Р ИСО/МЭК 27001—2021
Процессы организации,
лены и проконтролированы.
8.2

осуществляемые

с

использованием

аутсорсинга1),

должны

быть

опреде­

Оценка рисков информационной безопасности

Организация должна проводить оценку рисков информационной безопасности через заплани­
рованные интервалы времени или в случае предполагаемых или произошедших существенных из­
менений, учитывая критерии рисков информационной безопасности, установленные в соответствии
с 6.1.2 а).
Организация
должна
хранить
документированную
информацию
о
результатах
проведенных
оценок рисков информационной безопасности.
8.3

Обработка рисков информационной безопасности

Организация должна реализовать план обработки рисков информационной безопасности.
Организация должна хранить документированную информацию о результатах
информационной безопасности.

обработки

рисков

9 Оценивание исполнения
9.1

Мониторинг, оценка защищенности, анализ и оценивание

Организация должна оценивать деятельность по обеспечению информационной безопасности, а
также результативность системы менеджмента информационной безопасности.
Организация должна определить:
а)
объекты мониторинга и оценки защищенности, включая процессы, меры обеспечения инфор­
мационной безопасности;
Ь)
методы проведения мониторинга, оценки защищенности, анализа и оценивания, обеспечиваю­
щие уверенность в достоверности результатов.
Примечание
результаты;

—

Допустимыми

признаются

методы,

дающие

сопоставимые

с)
когда проводить мониторинг и оценку защищенности;
d)
кто должен осуществлять мониторинг и оценку защищенности;
е)
когда анализировать результаты мониторинга и оценки защищенности;
f)
кто должен осуществлять анализ и оценивание этих результатов.
Организация
должна
хранить
соответствующую
документированную
свидетельства результатов мониторинга и оценки защищенности.
9.2

и

воспроизводимые

информацию

в

качестве

Внутренний аудит

Организация должна через запланированные интервалы времени проводить внутренние аудиты с
целью определения, насколько система менеджмента информационной безопасности:
а) соответствует:
1)
собственным требованиям организации к системе менеджмента информационной безо­
пасности;
2) требованиям настоящего стандарта;
Ь) эффективно реализована и поддерживается.
Организация должна:
с)
планировать, разрабатывать, реализовывать и поддерживать программу(ы) аудита, включая
определение периодичности и методов проведения аудита, ответственность, требования к планиро­
ванию и предоставление отчетности аудита. Программа(ы) аудита должна(ы) учитывать значимость
проверяемых процессов и результаты предыдущих аудитов;
d) определять критерии и область проведения каждого аудита;
е)
выбирать аудиторов и сопровождать проведение аудитов для обеспечения уверенности в объ­
ективности и беспристрастности процесса аудита;
1)

Аутсорсинг — передача одним юридическим лицом (контрактором) другому юридическому лицу (суб­
контрактору) работ или услуг и принятие их к выполнению этим другим юридическим лицом (субконтракто­
ром) на основании договора (см. Решение Совета Евразийской экономической комиссии от 21 декабря 2016 г.
№ 143 «О Концепции создания евразийской сети промышленной кооперации и субконтрактации»).
7

ГОСТ Р ИСО/МЭК 27001—2021
f)
обеспечивать предоставление результатов аудитов соответствующим руководителям органи­
зации;
д) хранить документированную информацию в качестве свидетельств реализации программ(ы)
аудита и результатов аудита.
9.3 Проверка со стороны руководства
Высшее руководство должно проводить проверку системы менеджмента информационной без­
опасности через запланированные интервалы времени в целях обеспечения уверенности в сохраняю­
щейся ее приемлемости, адекватности и результативности.
Проверка со стороны руководства должна включать рассмотрение:
а)
состояния выполнения решений по результатам предыдущих проверок со стороны руко­
водства;
Ь)
изменений внешних и внутренних факторов, касающихся системы менеджмента информаци­
онной безопасности;
с)
отзывов о результатах деятельности по обеспечению информационной безопасности, включая
тенденции:
1) в выявлении несоответствий и применении корректирующих действий;
2) результатах мониторинга и оценки защищенности;
3) результатах аудита;
4) достижении целей информационной безопасности;
d)
отзывов от заинтересованных сторон;
е)
результатов оценки рисков информационной безопасности и статуса выполнения плана обра­
ботки рисков информационной безопасности;
f)
возможностей для постоянного улучшения системы менеджмента информационной безопас­
ности.
Результаты проверки со стороны руководства должны включать решения, относящиеся к возмож­
ностям постоянного улучшения и к необходимости внесения любых изменений в систему менеджмента
информационной безопасности организации.
Организация должна хранить документированную информацию в качестве свидетельства резуль­
татов проверок со стороны руководства.

10 Улучшение
10.1

Несоответствие и корректирующие действия

При появлении несоответствия организация должна:
а) реагировать на несоответствие и, если применимо:
1) предпринять необходимые действия, чтобы контролировать и устранить его;
2) устранять последствия несоответствия;
Ь)
оценивать необходимость корректирующих действий по устранению причин несоответствия,
чтобы избежать его повторения или появления в другом месте посредством:
1) анализа несоответствия;
2) определения причин появления несоответствия;
3)
определения наличия подобных несоответствий или потенциальных(ой) возможностей(и)
их возникновения;
с) выполнять необходимые корректирующие действия;
d) анализировать результативность предпринятых корректирующих действий;
е)
вносить при необходимости изменения в систему менеджмента информационной безопас­
ности.
Корректирующие действия должны быть адекватны последствиям выявленных несоответствий.
Организация должна хранить документированную информацию в качестве свидетельства:
f) о характере несоответствий и любых последующих предпринимаемых действиях;
д) результатах любых корректирующих действий.
10.2 Постоянное улучшение
Организация должна постоянно улучшать
мы менеджмента информационной безопасности.
8

приемлемость,

адекватность

и

результативность

систе­

ГОСТ Р ИСО/МЭК 27001—2021
Приложение А
(обязательное)
Меры обеспечения информационной безопасности и цели их применения
Перечисленные в таблице А.1 цели, а также меры обеспечения информационной безопасности непосред­
ственно заимствованы и полностью соответствуют целям, мерам и средствам информационной безопасности, при­
веденным в ИСО/МЭК 27002:2013 [1] (разделы 5—18), и должны быть использованы, как определено в 6.1.3.
Таблица А.1 — Меры обеспечения информационной безопасности и цели их применения
А.5 Политики информационной безопасности
А.5.1 Руководящие указания в части информационной безопасности
Цель: обеспечить управление и поддержку высшим руководством информационной безопасности в соответ­
ствии с требованиями бизнеса, соответствующих законов и нормативных актов
А.5.1.1

Политики информаци­
онной безопасности

Мера обеспечения информационной безопасности
Совокупность политик информационной безопасности должна быть опре­
делена, утверждена руководством, опубликована и доведена до сведения
всех работников организации и соответствующих внешних сторон

А.5.1.2

Пересмотр политик ин­
формационной безопас­
ности

Мера обеспечения информационной безопасности
Политики информационной безопасности должны пересматриваться че­
рез запланированные интервалы времени или в случае происходящих
существенных изменений для обеспечения уверенности в сохранении их
приемлемости, адекватности и результативности

А.6 Организация деятельности по информационной безопасности
А.6.1 Внутренняя организация деятельности по обеспечению информационной безопасности
Цель: создать структуру органов управления для инициирования и контроля внедрения и функционирования
информационной безопасности в организации
А.6.1.1

Роли и обязанности по
обеспечению информа­
ционной безопасности

Мера обеспечения информационной безопасности
Все обязанности по обеспечению информационной безопасности должны
быть определены и распределены

А.6.1.2

Разделение обязаннос­
тей

Мера обеспечения информационной безопасности
Пересекающиеся обязанности и зоны ответственности должны быть раз­
делены для уменьшения возможности несанкционированного или не­
преднамеренного изменения или нецелевого использования активов ор­
ганизации

А.6.1.3

Контакт
власти

органами

Мера обеспечения информационной безопасности
Следует поддерживать соответствующие контакты с уполномоченными
органами

А.6.1.4

Взаимодействие с за­
интересованными про­
фессиональными груп­
пами

Мера обеспечения информационной безопасности
Следует поддерживать соответствующее взаимодействие с заинтересо­
ванными профессиональными группами и ассоциациями или форумами,
проводимыми специалистами по безопасности

А.6.1.5

Информационная безо­
пасность при управле­
нии проектом

Мера обеспечения информационной безопасности
Информационную безопасность следует рассматривать при управлении
проектом независимо от типа проекта

с

А.6.2 Мобильные устройства и дистанционная работа
Цель: обеспечить безопасность при дистанционной работе и использовании мобильных устройств
А.6.2.1

Политика
использова­
ния мобильных уст­
ройств

Мера обеспечения информационной безопасности
Следует определить политику и реализовать поддерживающие меры без­
опасности для управления рисками информационной безопасности, свя­
занными с использованием мобильных устройств
9

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.6.2.2

Дистанционная работа

Мера обеспечения информационной безопасности
Следует определить политику и реализовать поддерживающие меры без­
опасности для защиты информации, доступ к которой, обработка или хра­
нение осуществляются в местах дистанционной работы

А.7 Безопасность, связанная с персоналом
А.7.1 При приеме на работу
Цель: обеспечить уверенность в том, что работники и подрядчики понимают свои обязанности и подходят для
роли, на которую они рассматриваются
А.7.1.1

Проверка

Мера обеспечения информационной безопасности
Проверку всех кандидатов при приеме на работу следует осуществлять
согласно соответствующим законам, правилам и этическим нормам. Про­
верка должна быть соразмерна требованиям бизнеса, категории инфор­
мации, которая будет доступна, и предполагаемым рискам информацион­
ной безопасности

А.7.1.2

Правила и условия ра­
боты

Мера обеспечения информационной безопасности
В договорных соглашениях с работниками и подрядчиками должны быть
установлены их обязанности и обязанности организации по обеспечению
информационной безопасности

А.7.2 Во время работы
Цель: обеспечить уверенность в том, что работники и подрядчики осведомлены о своих обязанностях в отноше­
нии информационной безопасности и выполняют их
А.7.2.1

Обязанности
руковод­
ства организации

Мера обеспечения информационной безопасности
Руководство организации должно требовать от всех работников и подряд­
чиков соблюдения информационной безопасности в соответствии с уста­
новленными в организации политиками и процедурами

А.7.2.2

Осведомленность,
об­
учение и практическая
подготовка (тренинги) в
области информацион­
ной безопасности

Мера обеспечения информационной безопасности
Все работники организации и при необходимости подрядчики должны
быть надлежащим образом обучены, практически подготовлены и на ре­
гулярной основе осведомлены об обновлениях политик и процедур ин­
формационной безопасности организации, необходимых для выполнения
их функциональных обязанностей

А.7.2.3

Дисциплинарный
цесс

Мера обеспечения информационной безопасности
Должен существовать формализованный и доведенный до персонала
дисциплинарный процесс по принятию мер в отношении работников, со­
вершивших нарушение информационной безопасности

про­

А.7.3 Увольнение и смена места работы
Цель: защита интересов организации при смене места работы или увольнении работника
А.7.3.1

Прекращение или изме­
нение трудовых обязан­
ностей

Мера обеспечения информационной безопасности
Ответственность и обязанности, относящиеся к информационной без­
опасности, которые сохраняются после увольнения или смены места ра­
боты, должны быть определены, доведены до сведения работника или
подрядчика и оформлены юридически

А.8 Менеджмент активов
А.8.1 Ответственность за активы
Цель: идентификация активов организации и определение соответствующих обязанностей по их защите
А.8.1.1

Инвентаризация
вов

акти­

Мера обеспечения информационной безопасности
Информация, средства обработки информации и другие активы, связан­
ные с информацией, должны быть идентифицированы, а также должен
быть составлен и поддерживаться в актуальном состоянии перечень этих
активов1)

1) Пункт А.8.1.1 приведен с учетом технической правки 1 к ISO/IEC 27001:2013.

10

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.8.1.2

Владение активами

Мера обеспечения информационной безопасности
Для каждого актива, включенного в перечень инвентаризации, должен
быть определен его владелец

А.8.1.3

Допустимое
использо­
вание активов

Мера обеспечения информационной безопасности
Должны быть идентифицированы, документально оформлены и реализо­
ваны правила допустимого использования активов, включая информацию
и средства ее обработки

А.8.1.4

Возврат активов

Мера обеспечения информационной безопасности
Все работники и внешние пользователи должны возвратить все активы
организации, находящиеся в их пользовании, после увольнения, истече­
ния срока действия договора или соглашения

А.8.2 Категорирование информации
Цель: обеспечить уверенность в том, что в отношении информации обеспечивается надлежащий уровень за­
щиты в соответствии с ее значимостью для организации
А.8.2.1

Категорирование
формации

ин­

Мера обеспечения информационной безопасности
Информация должна быть категорирована с точки зрения нормативных
правовых требований, ценности, критичности и чувствительности к неав­
торизованному раскрытию или модификации

А.8.2.2

Маркировка
ции

информа­

Мера обеспечения информационной безопасности
Должен быть разработан и реализован соответствующий набор процедур
маркировки информации в соответствии с принятой в организации систе­
мой категорирования информации

А.8.2.3

Обращение с активами

Мера обеспечения информационной безопасности
Должны быть разработаны и реализованы процедуры обращения с акти­
вами в соответствии с принятой в организации системой категорирования
информации

А.8.3 Обращение с носителями информации
Цель: предотвратить несанкционированное раскрытие, модификацию, удаление или уничтожение информа­
ции, хранящейся на носителях информации
А.8.3.1

Управление
носителями
ции

сменными
информа­

Мера обеспечения информационной безопасности
Должны быть реализованы процедуры по управлению сменными носи­
телями информации в соответствии с принятой в организации системой
категорирования информации

А.8.3.2

Утилизация
информации

носителей

Мера обеспечения информационной безопасности
При выводе из эксплуатации носителей информации требуется их надеж­
но и безопасно утилизировать, используя формализованные процедуры

А.8.3.3

Перемещение физиче­
ских носителей

Мера обеспечения информационной безопасности
Во время транспортирования носители информации, содержащие инфор­
мацию, должны быть защищены от несанкционированного доступа, не­
надлежащего использования или повреждения

А.9 Управление доступом
А.9.1 Требования бизнеса по управлению доступом
Цель: ограничить доступ к информации и средствам ее обработки
А.9.1.1

Политика
доступом

управления

Мера обеспечения информационной безопасности
Политика управления доступом должна быть разработана, документиро­
вана и должна пересматриваться с учетом требований бизнеса и инфор­
мационной безопасности

А.9.1.2

Доступ к сетям и сете­
вым сервисам

Мера обеспечения информационной безопасности
Пользователям следует предоставлять доступ только к тем сетям и сете­
вым сервисам, на использование которых они получили конкретное раз­
решение
11

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.9.2 Процесс управления доступом пользователей
Цель: обеспечить предоставление доступа уполномоченным пользователям и предотвратить несанкциониро­
ванный доступ к системам и сервисам
А.9.2.1

Регистрация
регистрации
телей

и отмена
пользова­

Мера обеспечения информационной безопасности
Для назначения прав доступа должна быть реализована формализован­
ная процедура регистрации и отмены регистрации пользователей

А.9.2.2

Предоставление поль­
зователю права доступа

Мера обеспечения информационной безопасности
Должен быть реализован формализованный процесс назначения или от­
мены прав доступа пользователей к системам и сервисам

А.9.2.3

Управление
гированными
доступа

привиле­
правами

Мера обеспечения информационной безопасности
Распределение и использование привилегированных прав доступа следу­
ет ограничивать и контролировать

А.9.2.4

Процесс
управления
секретной аутентифика­
ционной информацией
пользователей

Мера обеспечения информационной безопасности
Предоставление секретной аутентификационной информации должно
контролироваться посредством формального процесса управления.

А.9.2.5

Пересмотр прав досту­
па пользователей

Мера обеспечения информационной безопасности
Владельцы активов должны регулярно пересматривать права доступа
пользователей

А.9.2.6

Аннулирование
или
корректировка прав до­
ступа

Мера обеспечения информационной безопасности
Права доступа всех работников и внешних пользователей к информации
и средствам ее обработки должны быть аннулированы (после их увольне­
ния, истечения срока действия договора или соглашения) либо скоррек­
тированы в случае необходимости

А.9.3 Ответственность пользователей
Цель: установить ответственность пользователей за защиту их аутентификационной информации
А.9.3.1

Использование секрет­
ной аутентификацион­
ной информации

Мера обеспечения информационной безопасности
При использовании секретной аутентификационной информации пользо­
ватели должны выполнять установленные в организации правила

А.9.4 Управление доступом к системам и приложениям
Цель: предотвратить несанкционированный доступ к системам и приложениям.
А.9.4.1

Ограничение доступа к
информации

Мера обеспечения информационной безопасности
Доступ к информации и функциям прикладных систем должен быть огра­
ничен в соответствии с политикой управления доступом

А.9.4.2

Безопасные процедуры
входа в систему

Мера обеспечения информационной безопасности
Когда этого требует политика управления доступом, доступ к системам
и приложениям должен управляться посредством безопасной процедуры
входа в систему

А.9.4.3

Система
паролями

управления

Мера обеспечения информационной безопасности
Системы управления паролями должны быть интерактивными и должны
обеспечивать уверенность в качестве паролей

А.9.4.4

Использование приви­
легированных служеб­
ных программ

Мера обеспечения информационной безопасности
Использование служебных программ, которые могли бы обойти меры
обеспечения информационной безопасности систем и приложений, сле­
дует ограничивать и строго контролировать

А.9.4.5

Управление доступом к
исходному тексту про­
граммы

Мера обеспечения информационной безопасности
Доступ к исходному тексту программы должен быть ограничен

12

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.10 Криптография
А.10.1 Криптографическая защита информации
Цель: обеспечить уверенность в надлежащем и эффективном использовании криптографии для защиты кон­
фиденциальности, подлинности (аутентичности) и/или целостности информации
А.10.1.1

Политика
использова­
ния криптографических
мер и средств защиты
информации

Мера обеспечения информационной безопасности
Должна быть разработана и внедрена политика использования крипто­
графических мер и средств для обеспечения защиты информации

А.10.1.2

Управление ключами

Мера обеспечения информационной безопасности
Политика, определяющая использование, защиту и срок службы крипто­
графических ключей, должна быть разработана и применяться на протя­
жении всего их жизненного цикла

А.11 Физическая безопасность и защита от воздействия окружающей среды
А.11.1 Зоны безопасности
Цель: предотвратить несанкционированный физический доступ, повреждение и воздействие на информацию
организации и средства ее обработки
А.11.1.1

Физический
безопасности

периметр

Мера обеспечения информационной безопасности
Должны быть определены и использованы периметры безопасности для
защиты зон, содержащих чувствительную или критическую информацию
и средства ее обработки

А.11.1.2

Меры и средства кон­
троля и управления фи­
зическим доступом

Мера обеспечения информационной безопасности
Зоны безопасности должны быть защищены соответствующими мерами
и средствами контроля доступа, чтобы обеспечить уверенность в том, что
доступ разрешен только уполномоченному персоналу

А.11.1.3

Безопасность зданий,
помещений и оборудо­
вания

Мера обеспечения информационной безопасности
Должна быть разработана и реализована физическая защита зданий, по­
мещений и оборудования

А.11.1.4

Защита от внешних
угроз и угроз со стороны
окружающей среды

Мера обеспечения информационной безопасности
Должны быть разработаны и реализованы меры физической защиты от
стихийных бедствий, злоумышленных атак или аварий

А.11.1.5

Работа в зонах безопас­
ности

Мера обеспечения информационной безопасности
Должны быть разработаны и применены процедуры для работы в зонах
безопасности

А.11.1.6

Зоны погрузки и раз­
грузки

Мера обеспечения информационной безопасности
Места доступа, например зоны погрузки и разгрузки, и другие места, где
неуполномоченные лица могут проникать в помещения, должны нахо­
диться под контролем и, по возможности, должны быть изолированы от
средств обработки информации во избежание несанкционированного до­
ступа к ним

А.11.2 Оборудование
Цель: предотвратить потерю, повреждение, хищение или компрометацию активов и прерывание деятельности
организации
А.11.2.1

Размещение и защита
оборудования

Мера обеспечения информационной безопасности
Оборудование должно быть размещено и защищено таким образом, что­
бы снизить риски информационной безопасности от угроз и опасностей
со стороны окружающей среды и возможности несанкционированного
доступа

А.11.2.2

Вспомогательные услу­
ги

Мера обеспечения информационной безопасности
Оборудование должно быть защищено от сбоев электропитания и других
сбоев, вызванных отказами в предоставлении вспомогательных услуг
13

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.11.2.3

Безопасность
ной сети

кабель­

Мера обеспечения информационной безопасности
Кабели питания и телекоммуникационные кабели, используемые для пе­
редачи данных или для поддержки информационных сервисов, должны
быть защищены от перехвата информации, помех или повреждения

А.11.2.4

Техническое
обслужи­
вание оборудования

Мера обеспечения информационной безопасности
Должно проводиться надлежащее техническое обслуживание оборудова­
ния для обеспечения его непрерывной доступности и целостности

А.11.2.5

Перемещение активов

Мера обеспечения информационной безопасности
Вынос оборудования, информации или программного обеспечения за
пределы площадки эксплуатации без предварительного разрешения не­
обходимо исключить

А.11.2.6

Безопасность оборудо­
вания и активов вне по­
мещений организации

Мера обеспечения информационной безопасности
Следует обеспечивать безопасность активов вне помещений организа­
ции, учитывая различные риски информационной безопасности, связан­
ные с работой вне помещений организации

А.11.2.7

Безопасная утилизация
или повторное исполь­
зование оборудования

Мера обеспечения информационной безопасности
Все компоненты оборудования, содержащие носители данных, необхо­
димо проверять с целью обеспечения уверенности, что вся защищаемая
информация и лицензионное программное обеспечение были удалены
или перезаписаны безопасным образом до утилизации или повторного
использования этих компонентов оборудования

А.11.2.8

Оборудование, остав­
ленное пользователем
без присмотра

Мера обеспечения информационной безопасности
Пользователи должны обеспечить соответствующую защиту оборудова­
ния, оставленного без присмотра

А.11.2.9

Политика «чистого сто­
ла» и «чистого экрана»

Мера обеспечения информационной безопасности
Должна быть принята политика «чистого стола» в отношении бумажных
документов и сменных носителей информации, а также политика «чисто­
го экрана» для средств обработки информации

А.12 Безопасность при эксплуатации
А.12.1 Эксплуатационные процедуры и обязанности
Цель: обеспечить надлежащую и безопасную эксплуатацию средств обработки информации
А.12.1.1

Документально оформ­
ленные эксплуатацион­
ные процедуры

Мера обеспечения информационной безопасности
Эксплуатационные процедуры должны быть документированы и доступ­
ны всем нуждающимся в них пользователям

А.12.1.2

Процесс управления из­
менениями

Мера обеспечения информационной безопасности
Необходимо обеспечить управление изменениями в организации, бизнеспроцессах, средствах обработки информации и системах, влияющих на
информационную безопасность

А.12.1.3

Управление производи­
тельностью

Мера обеспечения информационной безопасности
Необходимо осуществлять мониторинг, корректировку и прогнозирова­
ние использования ресурсов, исходя из будущих требований к произво­
дительности, для обеспечения требуемой производительности системы

А.12.1.4

Разделение сред раз­
работки, тестирования и
эксплуатации

Мера обеспечения информационной безопасности
Для снижения рисков несанкционированного доступа или изменений сре­
ды эксплуатации необходимо обеспечивать разделение сред разработки,
тестирования и эксплуатации

14

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.12.2 Защита от вредоносных программ
Цель: обеспечивать уверенность в защите информации и средств обработки информации от вредоносных
программ
А.12.2.1

Меры обеспечения ин­
формационной безопас­
ности в отношении вре­
доносных программ

Мера обеспечения информационной безопасности
Для защиты от вредоносных программ должны быть реализованы меры
обеспечения информационной безопасности, связанные с обнаружени­
ем, предотвращением и восстановлением, в сочетании с соответствую­
щим информированием пользователей

А.12.3 Резервное копирование
Цель: обеспечить защиту от потери данных
А.12.3.1

Резервное копирование
информации

Мера обеспечения информационной безопасности
В соответствии с политикой резервирования следует регулярно создавать
и проверять резервные копии информации, программного обеспечения и
образов системы

А.12.4 Регистрация и мониторинг
Цель: регистрация событий информационной безопасности и формирование свидетельств
А.12.4.1

Регистрация событий

Мера обеспечения информационной безопасности
Требуется обеспечивать формирование, ведение и регулярный анализ
регистрационных журналов, фиксирующих действия пользователей, не­
штатные ситуации, ошибки и события информационной безопасности

А.12.4.2

Защита
информации
регистрационных жур­
налов

Мера обеспечения информационной безопасности
Средства регистрации и информация регистрационных журналов должны
быть защищены от фальсификации и несанкционированного доступа

А.12.4.3

Регистрационные жур­
налы действий админи­
стратора и оператора

Мера обеспечения информационной безопасности
Действия системного администратора и оператора системы следует ре­
гистрировать, а регистрационные журналы защищать и регулярно анали­
зировать

А.12.4.4

Синхронизация часов

Мера обеспечения информационной безопасности
Часы всех систем обработки информации в рамках организации или до­
мена безопасности должны быть синхронизированы с единым эталонным
источником времени

А.12.5 Контроль программного обеспечения, находящегося в эксплуатации
Цель: обеспечить уверенность в целостности систем, находящихся в эксплуатации
А.12.5.1

Установка программно­
го обеспечения в экс­
плуатируемых системах

Мера обеспечения информационной безопасности
Должны быть реализованы процедуры контроля установки программного
обеспечения в системах, находящихся в эксплуатации

А.12.6 Менеджмент технических уязвимостей
Цель: предотвратить использование технических уязвимостей
А.12.6.1

Процесс управления
техническими уязвимо­
стями

Мера обеспечения информационной безопасности
Должна быть своевременно получена информация о технических уязви­
мостях используемых информационных систем, оценена подверженность
организации таким уязвимостям, и должны быть приняты соответствую­
щие меры в отношении связанного с этим риска информационной бе­
зопасности

А.12.6.2

Ограничения на уста­
новку программного
обеспечения

Мера обеспечения информационной безопасности
Должны быть установлены и реализованы правила, регулирующие уста­
новку программного обеспечения пользователями
15

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.12.7 Особенности аудита информационных систем
Цель: минимизировать влияние аудиторской деятельности на функционирование систем, находящихся в
эксплуатации
А.12.7.1

Меры обеспечения ин­
формационной безопас­
ности в отношении ау­
дита
информационных
систем

Мера обеспечения информационной безопасности
Требования к процессу регистрации событий (аудиту) и деятельности,
связанной с контролем находящихся в эксплуатации систем, должны
быть тщательно спланированы и согласованы для минимизации сбоев в
бизнес-процессах

А.13 Безопасность системы связи
А.13.1 Менеджмент безопасности сетей
Цель: обеспечить защиту информации в сетях и в образующих их средствах обработки информации
А.13.1.1

Меры обеспечения ин­
формационной безопас­
ности для сетей

Мера обеспечения информационной безопасности
Сети должны управляться и контролироваться для обеспечения защиты
информации систем и приложений

А.13.1.2

Безопасность
сервисов

Мера обеспечения информационной безопасности
Механизмы обеспечения безопасности, уровни обслуживания и требова­
ния к управлению для всех сетевых сервисов должны быть идентифи­
цированы и включены в соглашения по сетевым сервисам независимо
от того, будут ли они обеспечиваться силами организации или осущест­
вляться с использованием аутсорсинга

А.13.1.3

Разделение в сетях

сетевых

Мера обеспечения информационной безопасности
Группы информационных сервисов, пользователей и информационных
систем в сети должны быть разделены

А.13.2 Передача информации
Цель: поддерживать безопасность информации, передаваемой как внутри организации, так и при обмене с
любым внешним объектом и субъектом
А.13.2.1

Политики и процедуры
передачи информации

Мера обеспечения информационной безопасности
Должны существовать формализованные политики и процедуры переда­
чи информации, а также соответствующие меры обеспечения информа­
ционной безопасности, обеспечивающие защиту информации, передава­
емой с использованием всех видов средств связи

А.13.2.2

Соглашения о передаче
информации

Мера обеспечения информационной безопасности
Безопасная передача деловой информации между организацией и внеш­
ними сторонами должна быть определена соглашениями

А.13.2.3

Электронный обмен со­
общениями

Мера обеспечения информационной безопасности
Следует обеспечивать соответствующую защиту информации при элек­
тронном обмене сообщениями

А.13.2.4

Соглашения о конфи­
денциальности или не­
разглашении

Мера обеспечения информационной безопасности
Требования в отношении соглашений о конфиденциальности или нераз­
глашении, отражающие потребности организации в обеспечении защиты
информации, должны быть идентифицированы, документально оформ­
лены и регулярно пересматриваться

А.14 Приобретение, разработка и поддержка систем
А.14.1 Требования к безопасности информационных систем
Цель: обеспечить уверенность в том, что информационная безопасность является неотъемлемой частью ин­
формационных систем на протяжении всего их жизненного цикла. Это также включает требования к информа­
ционным системам, предоставляющим услуги с использованием сетей общего пользования
А.14.1.1

16

Анализ и спецификация
требований
информа­
ционной безопасности

Мера обеспечения информационной безопасности
Требования, относящиеся к информационной безопасности, должны быть
включены в перечень требований для новых информационных систем
или для усовершенствования существующих информационных систем

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.14.1.2

Обеспечение безопас­
ности прикладных сер­
висов,
предоставляе­
мых с использованием
сетей общего пользова­
ния

Мера обеспечения информационной безопасности
Информация, используемая в прикладных сервисах и передаваемая по
сетям общего пользования, должна быть защищена от мошеннической
деятельности, оспаривания договоров, а также несанкционированного
раскрытия и модификации

А.14.1.3

Защита транзакций при­
кладных сервисов

Мера обеспечения информационной безопасности
Информацию, используемую в транзакциях прикладных сервисов, сле­
дует защищать для предотвращения неполной передачи, ложной марш­
рутизации, несанкционированного изменения, раскрытия, дублирования
или воспроизведения сообщений

А.14.2 Безопасность в процессах разработки и поддержки
Цель: обеспечить уверенность в том, что меры обеспечения информационной безопасности спроектированы и
внедрены на всех стадиях жизненного цикла разработки информационных систем
А.14.2.1

Политика
разработки

безопасной

Мера обеспечения информационной безопасности
Правила разработки программного обеспечения и систем должны быть
установлены и применены к разработкам в рамках организации

А.14.2.2

Процедуры управления
изменениями системы

Мера обеспечения информационной безопасности
Необходимо управлять изменениями в системах в течение жизненного
цикла разработки посредством применения формализованных процедур
управления изменениями

А.14.2.3

Техническая экспертиза
приложений
(приклад­
ных программ) после
изменений операцион­
ной платформы

Мера обеспечения информационной безопасности
При внесении изменений в операционные платформы критически важные
для бизнеса приложения должны быть проверены и протестированы, что­
бы обеспечить уверенность в отсутствии неблагоприятного воздействия
на деятельность или безопасность организации

А.14.2.4

Ограничения на измене­
ния пакетов программ

Мера обеспечения информационной безопасности
Следует избегать модификаций пакетов программ, ограничиваясь необ­
ходимыми изменениями, и строго контролировать все изменения

А.14.2.5

Принципы безопасного
проектирования систем

Мера обеспечения информационной безопасности
Принципы безопасного проектирования систем должны быть установле­
ны, документированы, поддерживаться и применяться к любым работам
по реализации информационной системы

А.14.2.6

Безопасная среда раз­
работки

Мера обеспечения информационной безопасности
Организация должна установить и надлежащим образом защищать без­
опасные среды разработки, используемые для разработки и интеграции
систем на всех стадиях жизненного цикла разработки системы

А.14.2.7

Разработка с использо­
ванием аутсорсинга

Мера обеспечения информационной безопасности
Организация должна осуществлять надзор и мониторинг разработки си­
стем, выполняемой подрядчиками

А.14.2.8

Тестирование
ности систем

Мера обеспечения информационной безопасности
Тестирование функциональных возможностей безопасности должно осу­
ществляться в процессе разработки

А.14.2.9

Приемо-сдаточные
пытания системы

безопас­

ис­

Мера обеспечения информационной безопасности
Для новых информационных систем, обновлений и новых версий должны
быть разработаны программы приемо-сдаточных испытаний и установле­
ны связанные с ними критерии

А.14.3 Тестовые данные
Цель: обеспечить защиту данных, используемых для тестирования
А.14.3.1

Защита тестовых дан­
ных

Мера обеспечения информационной безопасности
Тестовые данные следует тщательно выбирать, защищать и контроли­
ровать
17

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.15 Взаимоотношения с поставщиками
А.15.1 Информационная безопасность во взаимоотношениях с поставщиками
Цель: обеспечить защиту активов организации, доступных поставщикам
А.15.1.1

Политика информаци­
онной безопасности во
взаимоотношениях с по­
ставщиками

Мера обеспечения информационной безопасности
Требования информационной безопасности, направленные на снижение
рисков, связанных с доступом поставщиков к активам организации, долж­
ны быть согласованы с поставщиком и документированы

А.15.1.2

Рассмотрение вопросов
безопасности в согла­
шениях с поставщиками

Мера обеспечения информационной безопасности
Все соответствующие требования информационной безопасности долж­
ны быть установлены и согласованы с каждым поставщиком, который мо­
жет получить доступ к информации организации, обрабатывать, хранить,
передавать информацию или предоставлять соответствующие компонен­
ты ИТ-инфраструктуры

А.15.1.3

Цепочка поставок ин­
формационно-коммуни­
кационной технологии

Мера обеспечения информационной безопасности
Соглашения с поставщиками должны содержать требования по рассмо­
трению рисков информационной безопасности, связанных с цепочкой по­
ставок продуктов и услуг информационно-коммуникационных технологий

А.15.2 Управление услугами, предоставляемыми поставщиком
Цель: поддерживать согласованный уровень информационной безопасности и предоставления услуг в соот­
ветствующих соглашениях с поставщиками
А.15.2.1

Мониторинг и анализ
услуг поставщика

Мера обеспечения информационной безопасности
Организация должна регулярно проводить мониторинг, проверку и аудит
деятельности поставщика по предоставлению услуг

А.15.2.2

Управление изменения­
ми услуг поставщика

Мера обеспечения информационной безопасности
Требуется управлять изменениями в предоставляемых поставщиками
услугах, включая поддержку и улучшение существующих политик, про­
цедур, а также мер и средств информационной безопасности, с учетом
категории информации бизнеса, задействованных систем и процессов, а
также результатов переоценки рисков информационной безопасности

А.16 Менеджмент инцидентов информационной безопасности
А.16.1 Менеджмент инцидентов информационной безопасности и улучшений
Цель: обеспечить последовательный и эффективный подход к менеджменту инцидентов информационной без­
опасности, включая обмен информацией о событиях безопасности и недостатках
А.16.1.1

Обязанности и проце­
дуры

Мера обеспечения информационной безопасности
Должны быть установлены обязанности и процедуры менеджмента для
обеспечения уверенности в быстром, эффективном и надлежащем реа­
гировании на инциденты информационной безопасности

А.16.1.2

Сообщения о событиях
информационной безо­
пасности

Мера обеспечения информационной безопасности
Требуется как можно скорее сообщать о событиях информационной без­
опасности по соответствующим каналам управления

А.16.1.3

Сообщения о недостат­
ках
информационной
безопасности

Мера обеспечения информационной безопасности
Работники и подрядчики, использующие информационные системы и ус­
луги организации, должны обращать внимание на любые замеченные или
предполагаемые недостатки информационной безопасности в системах
или сервисах и сообщать о них

А.16.1.4

Оценка и принятие ре­
шений в отношении со­
бытий информационной
безопасности

Мера обеспечения информационной безопасности
Должна быть проведена оценка событий информационной безопасности,
и должно быть принято решение, следует ли их классифицировать как
инциденты информационной безопасности

18

ГОСТ Р ИСО/МЭК 27001—2021
Продолжение таблицы А. 1
А.16.1.5

Реагирование на инци­
денты информационной
безопасности

Мера обеспечения информационной безопасности
Реагирование на инциденты информационной безопасности должно осу­
ществляться в соответствии с документально оформленными процеду­
рами

А.16.1.6

Анализ инцидентов ин­
формационной безопас­
ности

Мера обеспечения информационной безопасности
Знания, приобретенные в результате анализа и урегулирования инциден­
тов информационной безопасности, должны использоваться для умень­
шения вероятности или влияния будущих инцидентов

А.16.1.7

Сбор свидетельств

Мера обеспечения информационной безопасности
В организациях должны быть определены и применяться процедуры для
идентификации, сбора, получения и сохранения информации, которая
может использоваться в качестве свидетельств

А.17 Аспекты информационной безопасности в рамках менеджмента непрерывности деятельности ор­
ганизации
А.17.1 Непрерывность информационной безопасности
Цель: непрерывность обеспечения информационной безопасности должна быть неотъемлемой частью систем
менеджмента непрерывности деятельности организации
А.17.1.1

Планирование
непре­
рывности информаци­
онной безопасности

Мера обеспечения информационной безопасности
Организация должна определить свои требования к информационной
безопасности и менеджменту непрерывности информационной безопас­
ности при неблагоприятных ситуациях, например во время кризиса или
бедствия

А.17.1.2

Реализация непрерыв­
ности информационной
безопасности

Мера обеспечения информационной безопасности
Организация должна устанавливать, документировать, реализовывать и
поддерживать процессы, процедуры, а также меры обеспечения требуе­
мого уровня непрерывности информационной безопасности при неблаго­
приятных ситуациях

А.17.1.3

Проверка, анализ и оце­
нивание непрерывности
информационной безо­
пасности

Мера обеспечения информационной безопасности
Организация должна регулярно проверять установленные и реализован­
ные меры обеспечения непрерывности информационной безопасности,
чтобы обеспечить уверенность в их актуальности и эффективности при
возникновении неблагоприятных ситуаций

А. 17.2 Резервирование оборудования
Цель: обеспечить уверенность в доступности средств обработки информации
А.17.2.1

Доступность
средств
обработки информации

Мера обеспечения информационной безопасности
Средства обработки информации должны быть внедрены с учетом резер­
вирования, достаточного для выполнения требований доступности

А.18 Соответствие
А.18.1 Соответствие правовым и договорным требованиям
Цель: избежать нарушений правовых и регулятивных требований или договорных обязательств, связанных с
информационной безопасностью, и других требований безопасности
А.18.1.1

Идентификация приме­
нимых законодательных
и договорных требова­
ний

Мера обеспечения информационной безопасности
Все значимые для организации и каждой информационной системы пра­
вовые, регулятивные и договорные требования, а также подходы органи­
зации к выполнению этих требований должны быть четко определены,
документированы и поддерживаться в актуальном состоянии как в отно­
шении каждой информационной системы, так и в отношении организации
в целом
19

ГОСТ Р ИСО/МЭК 27001—2021
Окончание таблицы А. 1
А.18.1.2

Права на интеллекту­
альную собственность

Мера обеспечения информационной безопасности
Должны быть реализованы соответствующие процедуры для обеспече­
ния уверенности в соблюдении правовых, регулятивных и договорных
требований, связанных с правами на интеллектуальную собственность и
правами использования проприетарных программных продуктов

А.18.1.3

Защита записей

Мера обеспечения информационной безопасности
Записи должны быть защищены от потери, уничтожения, фальсификации,
несанкционированного доступа и разглашения, в соответствии с правовы­
ми, регулятивными, договорными и бизнес-требованиями

А.18.1.4

Конфиденциальность и
защита
персональных
данных

Мера обеспечения информационной безопасности
Конфиденциальность и защита персональных данных должна обеспечи­
ваться в соответствии с требованиями соответствующего законодатель­
ства и правилами там, где это применимо

А.18.1.5

Регулирование
крип­
тографических мер и
средств защиты инфор­
мации

Мера обеспечения информационной безопасности
Криптографические меры обеспечения информационной безопасности
должны использоваться с соблюдением требований всех соответствую­
щих соглашений, правовых и регулятивных актов

А.18.2 Проверки информационной безопасности
Цель: обеспечить уверенность в том, что информационная безопасность реализована и эксплуатируется в со­
ответствии с политикой и процедурами организации
А.18.2.1

Независимая проверка
информационной безо­
пасности

Мера обеспечения информационной безопасности
Подход организации к менеджменту информационной безопасностью и
ее реализация (т. е. цели, меры и средства, политики, процессы и про­
цедуры информационной безопасности) следует проверять независимо
друг от друга через запланированные интервалы времени или в случае
значительных изменений

А.18.2.2

Соответствие
полити­
кам и стандартам бе­
зопасности

Мера обеспечения информационной безопасности
Руководители, в пределах своей зоны ответственности, должны регуляр­
но проверять соответствие процессов и процедур обработки информации
соответствующим политикам безопасности, стандартам и другим требо­
ваниям безопасности

А.18.2.3

Анализ технического со­
ответствия

Мера обеспечения информационной безопасности
Информационные системы должны регулярно проверяться на предмет
соответствия стандартам и политикам информационной безопасности
организации

20

ГОСТ Р ИСО/МЭК 27001—2021
Приложение ДА
(справочное)
Сведения о соответствии ссылочных международных стандартов
национальным стандартам

Таблица ДА. 1
Обозначение ссылочного
международного стандарта

ISO/IEC 27000

Степень
соответствия

IDT

Обозначение и наименование ссылочного национального стандарта

ГОСТ Р ИСО/МЭК 27000—2021 «Информационные технологии. Ме­
тоды и средства обеспечения безопасности. Системы менеджмента
информационной безопасности. Общий обзор и терминология»

Примечание — В настоящей таблице использовано следующее условное обозначение степени соот­
ветствия стандартов:
- IDT — идентичные стандарты.

21

ГОСТ Р ИСО/МЭК 27001—2021
Библиография
[1]
[2]
[3]
[4]
[5]
[6]

22

ISO/IEC 27002:2013 Information technology — Security techniques — Code of practice for information security
controls
ISO/IEC 27003
Information technology — Security techniques — Information security management system
implementation guidance
ISO/IEC 27004
Information technology — Security techniques — Information security management — Mea­
surement
ISO/IEC 27005
Information technology — Security techniques — Information security risk management
ISO 31000:2009
Risk management — Principles and guidelines
ISO/IEC Directives, Part 1, Consolidated ISO Supplement — Procedures specific to ISO, 2012

ГОСТ Р ИСО/МЭК 27001—2021

УДК 006.035:004.056.5:004.057.2:006.354

ОКС 35.040

Ключевые
слова:
обеспечение
информационной
безопасности,
система
менеджмента
информацион­
ной безопасности, политика информационной безопасности, требование по обеспечению информаци­
онной безопасности, мера обеспечения информационной безопасности

23

Редактор Л.В. Каретникова
Технический редактор И.Е. Черепкова
Корректор Л. С. Лысенко
Компьютерная верстка И.А. Налейкиной
Сдано в набор 02.12.2021. Подписано в печать 27.12.2021. Формат 60x84%. Гарнитура Ариал.
Усл. печ. л. 3,26. Уч.-изд. л. 2,95. Тираж 22 экз. Зак. 1591.
Подготовлено на основе электронной версии, предоставленной разработчиком стандарта
Издано и отпечатано в ФГБУ «РСТ»
117418 Москва, Нахимовский пр-т, д. 31, к. 2.
www.gostinfo.ru info@gostinfo.ru



Комплексные решения по информационной безопасности

Проектирование, внедрение и сопровождение систем защиты информации на базе сертифицированных средств.

Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.