ФЕДЕРАЛЬНОЕ АГЕНТСТВО ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ ГОСТР ИСО/МЭК 27001— 2021 Информационная технология МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ Системы менеджмента информационной безопасности. Требования (ISO/IEC 27001:2013, ЮТ) Издание официальное Москва Российский институт стандартизации 2021 ГОСТ Р ИСО/МЭК 27001—2021 Предисловие 1 ПОДГОТОВЛЕН Федеральной службой по техническому и экспортному контролю (ФСТЭК Рос сии), Открытым акционерным обществом «Информационные технологии и коммуникационные систе мы» (ОАО «ИнфоТеКС») и Федеральным автономным учреждением «Государственный научно-ис следовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю» (ФАУ «ГНИИИ ПТЗИ ФСТЭК России») на основе официального перевода на русский язык англоязычной версии указанного в пункте 4 стандарта, кото рый выполнен ФГБУ «РСТ» 2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 «Защита информации» 3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом регулированию и метрологии от 30 ноября 2021 г. № 1653-ст Федерального агентства по техническому 4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27001:2013 «Инфор мационная технология. Методы и средства обеспечения безопасности. Системы менеджмента ин формационной безопасности. Требования» (ISO/IEC 27001:2013 «Information technology — Security techniques — Information security management systems — Requirements», IDT), включая технические поправки: Cor. 1:2014; Cor. 2:2015. При применении настоящего стандарта рекомендуется использовать вместо ссылочных между народных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА. Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала 5 ВЗАМЕН ГОСТ Р ИСО/МЭК 27001—2006 Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об из менениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе «Национальные стандарты», а официальный текст изменений и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные стандарты». Соответствующая информация, уведомление и тексты размещаются также в ин формационной системе общего пользования — на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.rst.gov.ru) © ISO, 2013 © IEC, 2013 © Оформление. ФГБУ «РСТ», 2021 Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас пространен в качестве официального издания без разрешения Федерального агентства по техническо му регулированию и метрологии II ГОСТ Р ИСО/МЭК 27001—2021 Содержание 1 Область применения.............................................................................................................................................................. 1 2 Нормативные ссылки............................................................................................................................................................. 1 3 Термины и определения........................................................................................................................................................1 4 Контекст деятельности организации.................................................................................................................................... 1 5 6 7 8 9 10 4.1 Понимание внутренних и внешних факторов деятельности организации................................................................1 4.2 Понимание потребностей и ожиданий заинтересованных сторон............................................................................ 2 4.3 Определение области действия системы менеджмента информационной безопасности......................................2 4.4 Система менеджмента информационной безопасности............................................................................................ 2 Руководство.............................................................................................................................................................................2 5.1 Лидерство и приверженность........................................................................................................................................ 2 5.2 Политика......................................................................................................................................................................... 2 5.3 Роли, обязанности и полномочия в организации........................................................................................................ 3 Планирование......................................................................................................................................................................... 3 6.1 Действия по рассмотрению рисков и возможностей................................................................................................... 3 6.2 Цели информационной безопасности и планы по их достижению............................................................................4 Обеспечение и поддержка.....................................................................................................................................................5 7.1 Ресурсы............................................................................................................................................................................5 7.2 Квалификация.................................................................................................................................................................5 7.3 Осведомленность...........................................................................................................................................................5 7.4 Взаимодействие............................................................................................................................................................. 5 7.5 Документированная информация.................................................................................................................................6 Функционирование..................................................................................................................................................................6 8.1 Оперативное планирование и контроль....................................................................................................................... 6 8.2 Оценка рисков информационной безопасности.......................................................................................................... 7 8.3 Обработка рисков информационной безопасности.................................................................................................... 7 Оценивание исполнения........................................................................................................................................................ 7 9.1 Мониторинг, оценка защищенности, анализ и оценивание........................................................................................ 7 9.2 Внутренний аудит........................................................................................................................................................... 7 9.3 Проверка со стороны руководства............................................................................................................................... 8 Улучшение............................................................................................................................................................................ 8 10.1 Несоответствие и корректирующие действия.......................................................................................................... 8 10.2 Постоянное улучшение.............................................................................................................................................. 8 Приложение А (обязательное) Меры обеспечения информационной безопасности и цели их применения............................................................................................................... 9 Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов национальным стандартам................................................................................... 21 Библиография............................................................................................................................................................................. 22 III ГОСТ Р ИСО/МЭК 27001—2021 Введение Настоящий стандарт подготовлен с целью установления требований по созданию, внедрению, поддержке и постоянному улучшению системы менеджмента информационной безопасности. Решение о внедрении системы менеджмента информационной безопасности является стратегическим решени ем организации. На то, в каком виде в организации будет создана и внедрена система менеджмента информационной безопасности, влияют потребности и цели деятельности организации, требования безопасности, реализуемые организацией процессы деятельности, а также размеры и структура орга низации. Предполагается, что все указанные факторы влияния изменяются со временем. Система менеджмента информационной безопасности сохраняет конфиденциальность, целост ность и доступность информации за счет применения процесса управления рисками и дает заинтере сованным сторонам1) уверенность в том, что риски надлежащим образом управляются. Важно, чтобы система менеджмента информационной безопасности организации составляла часть процессов и структуры управления организации и была интегрирована с ними. Также важно, чтобы информационная безопасность учитывалась при проектировании процессов, информационных систем и средств управления. Предполагается, что система менеджмента информационной безопас ности будет адаптироваться к потребностям организации. Настоящий стандарт может быть использован заинтересованными сторонами для оценки способ ности организации соответствовать собственным требованиям к информационной безопасности. Порядок представления требований в настоящем стандарте не отражает их значимость и после довательность, в соответствии с которыми они должны быть реализованы. Нумерация требований при ведена только для ссылочных целей. Обзор и терминология систем менеджмента информационной безопасности со ссылками на семей ство стандартов системы менеджмента информационной безопасности (включая ИСО/МЭК 27003 [2], ИСО/МЭК 27004 [3] и ИСО/МЭК 27005 [4]), содержащих соответствующие термины и определения, представлены в ИСО/МЭК 27000. Настоящий стандарт использует высокоуровневую структуру, идентичные названия подразделов, идентичный текст, общие термины и основные определения, приведенные в приложении SL документа «Директивы ИСО/МЭК, часть 1» [6], и соответственно поддерживает совместимость с другими стандар тами по системам менеджмента, соответствующим приложению SL. Общий подход, определенный в приложении SL, будет полезен для тех организаций, которые ре шили использовать единую систему менеджмента, отвечающую требованиям двух и более стандартов по системам менеджмента. 1) Заинтересованная сторона (interested party) — лицо или организация, которые могут воздействовать на осуществление деятельности или принятие решения, быть подверженными их воздействию или восприни мать себя в качестве последних (см. ГОСТ Р ИСО 9000—2015, пункт 3.2.3). IV ГОСТ Р ИСО/МЭК 27001—2021 НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ Информационная технология МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ Системы менеджмента информационной безопасности. Требования Information technology. Security techniques. Information security management systems. Requirements Дата введения — 2022—01—01 1 Область применения Настоящий постоянному стандарт улучшению устанавливает системы общие менеджмента требования по созданию, информационной внедрению, безопасности в поддержке контексте и деятель ности организации. Настоящий стандарт также содержит требования по оценке и обработке рисков ин формационной требования безопасности являются с учетом обобщенными и потребностей организации. предназначены для Изложенные применения во в всех настоящем стандарте организациях независи мо от их типа, размера, структуры и сферы деятельности. Исключение любого из требований, указан ных в разделах 4—10, не допускается, если организация заявляет о соответствии данному стандарту. 2 Нормативные ссылки В рованных настоящем ссылок стандарте применяют использованы только нормативные указанное издание ссылки на ссылочного следующие стандарта, стандарты для [для дати недатированных — последнее издание (включая все изменения)]: ISO/IEC 27000, Information technology — Security techniques — Information security management systems — Overview and vocabulary (Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Обзор и терминология) 3 Термины и определения В настоящем стандарте применяются термины и определения, приведенные в ИСО/МЭК 27000. 4 Контекст деятельности организации к 4.1 Понимание внутренних и внешних факторов деятельности организации В организации деятельности должны организации быть и определены оказывающие внешние влияние и на внутренние ее факторы, способность имеющие достигать отношение ожидаемого(ых) результата(ов) от системы менеджмента информационной безопасности. Примечание — Определение этих факторов относится к установлению внутреннего и внешнего контек ста организации, рассматриваемого в ИСО 31000:2009 [5] (подраздел 5.3). Издание официальное 1 ГОСТ Р ИСО/МЭК 27001—2021 4.2 Понимание потребностей и ожиданий заинтересованных сторон Организация должна определить: а) заинтересованные стороны, имеющие отношение к системе менеджмента безопасности; Ь) требования этих заинтересованных сторон к информационной безопасности. информационной Примечание — Требования заинтересованных сторон могут включать правовые и нормативные тре бования и договорные обязательства. 4.3 Определение области действия системы менеджмента информационной безопасности Для установления области действия системы менеджмента информационной безопасности орга низация должна определить применимость системы менеджмента информационной безопасности и ее границы. При определении области действия системы менеджмента информационной безопасности не обходимо учитывать: а) внутренние и внешние факторы, указанные в 4.1; Ь) требования, приведенные в 4.2; с) порядок взаимодействия и зависимости между деятельностью данной организации и деятель ностью других организаций. Область действия системы менеджмента информационной безопасности должна быть доступна в виде документированной информации. 4.4 Система менеджмента информационной безопасности Создание, внедрение, поддержку и постоянное онной безопасности организация должна проводить в дарта. улучшение системы менеджмента информаци соответствии с требованиями настоящего стан 5 Руководство 5.1 Лидерство и приверженность Высшее руководство организации должно демонстрировать свое лидерство и приверженность в отношении системы менеджмента информационной безопасности: а) установлением политики и целей информационной безопасности, совместимых со стратегиче ским направлением развития организации; Ь) интеграцией требований системы менеджмента информационной безопасности в процессы организации; с) доступностью ресурсов, необходимых для системы менеджмента информационной безопас ности; d) декларированием важности обеспечения эффективного менеджмента информационной бе зопасностью и соответствия требованиям системы менеджмента информационной безопасности; е) достижением системой менеджмента информационной безопасности ожидаемых результатов; f) направляя и поддерживая лиц, способствующих повышению результативности системы менед жмента информационной безопасности; д) постоянным улучшением системы менеджмента информационной безопасности; h) поддержкой других руководителей в реализации их ведущих ролей в рамках зон их ответст венности. 5.2 Политика Высшее руководство организации должно установить политику информационной безопасности, которая: а) соответствует целям деятельности организации; Ь) содержит цели информационной безопасности (см. 6.2) или обеспечивает основу для их уста новления; с) содержит обязательство соответствовать применимым требованиям, относящимся к информа ционной безопасности; 2 ГОСТ Р ИСО/МЭК 27001—2021 d) содержит обязательство постоянно улучшать систему менеджмента информационной безо пасности. Политика информационной безопасности должна быть: е) доступна в виде документированной информации; f) доведена до сведения работников организации; д) доступна заинтересованным сторонам. 5.3 Роли, обязанности и полномочия в организации Высшее руководство организации должно обеспечить назначение обязанностей и полномочий для ролей, имеющих отношение к обеспечению информационной безопасности, и доведение этих обя занностей и полномочий до всех заинтересованных сторон. Высшее руководство должно назначать обязанности и полномочия: а) для обеспечения уверенности в соответствии системы менеджмента информационной бе зопасности организации требованиям настоящего стандарта; Ь) представления отчетности о функционировании системы менеджмента информационной безопасности высшему руководству. Примечание — Высшее руководство также может устанавливать обязанности и полномочия для пред ставления отчетности о функционировании системы менеджмента информационной безопасности в рамках организации. 6 Планирование 6.1 Действия по рассмотрению рисков и возможностей 6.1.1 Общие положения При планировании системы менеджмента информационной безопасности организация должна учитывать факторы, указанные в 4.1, и требования, приведенные в 4.2, а также определять подлежа щие рассмотрению риски информационной безопасности и возможности организации для: а) обеспечения уверенности в том, что система менеджмента информационной безопасности способна достичь намеченных результатов; Ь) предотвращения или уменьшения нежелательных последствий1); с) обеспечения постоянного улучшения2). Организация должна планировать: d) действия по рассмотрению данных рисков и возможностей; е) каким образом: 1) интегрировать и внедрять эти действия в процессы системы менеджмента информацион ной безопасности; 2) оценивать результативность этих действий. 6.1.2 Оценка рисков информационной безопасности Организация должна определить и внедрить процесс оценки рисков информационной безопас ности, который позволяет: а) устанавливать и поддерживать критерии рисков информационной безопасности, включая: 1) критерии принятия рисков информационной безопасности; 2) критерии для проведения оценки рисков информационной безопасности; Ь) обеспечивать уверенность в том, что повторные оценки рисков информационной безопасности дают непротиворечивые, достоверные и сопоставимые результаты; с) идентифицировать риски информационной безопасности, т. е.: 1) применять процесс оценки рисков информационной безопасности для идентификации рисков, связанных с нарушением конфиденциальности, целостности и доступности информа ции в рамках области действия системы менеджмента информационной безопасности; 2) идентифицировать владельцев рисков информационной безопасности; 1) Например, реализации рисков информационной безопасности. 2) Например, уровня информационной безопасности. 3 ГОСТ Р ИСО/МЭК 27001—2021 d) проводить анализ рисков информационной безопасности, т. е.: 1) оценивать потенциальные последствия, которые могут произойти в результате реализации рисков информационной безопасности, идентифицированных в соответствии с 6.1.2 с) 1); 2) оценивать реальную вероятность реализации рисков информационной безопасности, иден тифицированных в соответствии с 6.1.2 с) 1); 3) определять уровни рисков информационной безопасности; е) оценивать риски информационной безопасности, т. е.: 1) сравнивать результаты анализа рисков информационной безопасности с критериями рисков, установленными в соответствии с 6.1.2 а); 2) определять приоритетность обработки проанализированных рисков информационной бе зопасности. Организация должна хранить документированную информацию о процессе оценки рисков инфор мационной безопасности. 6.1.3 Обработка рисков информационной безопасности Организация должна определить и применять процесс обработки рисков информационной бе зопасности: а) для выбора подходящих вариантов обработки рисков информационной безопасности, учиты вая результаты оценки рисков информационной безопасности; Ь) определения всех мер и средств информационной безопасности, необходимых для реализа ции выбранного(ых) варианта(ов) обработки рисков информационной безопасности. Примечание — При необходимости организация может разрабатывать меры обеспечения информаци онной безопасности или взять их из любого источника; с) сравнения мер и средств информационной безопасности, определенных в соответствии с 6.1.3 Ь), с указанными в приложении А для проверки того, что никакие необходимые меры обеспечения информационной безопасности не были упущены. Примечание 1 — Приложение А содержит базовый перечень мер и средств информационной безопас ности и целей их применения. Пользователям настоящего стандарта следует обращаться к приложению А для обеспечения уверенности в том, что никакие необходимые меры обеспечения информационной безопасности не были упущены. Примечание 2 — Цели применения мер и средств информационной безопасности неявным образом включены в выбранные меры обеспечения информационной безопасности. Приведенные в приложении А меры обеспечения информационной безопасности и цели их применения не являются исчерпывающими, и организация может рассматривать необходимость дополнительных мер и средств информационной безопасности и целей их применения; d) подготовки ведомости применимости мер и средств информационной безопасности, которая содержит1); - необходимые меры обеспечения информационной безопасности [см. 6.1.3 Ь) и с)]; - обоснования их применения; информацию о том, реализованы или нет необходимые меры обеспечения информационной безопасности; обоснования неприменения мер и средств информационной безопасности, представленных в приложении А; е) разработки плана обработки рисков информационной безопасности; f) согласования и (или) утверждения плана обработки рисков информационной безопасности и принятия остаточных рисков информационной безопасности владельцами рисков. Организация должна хранить документированную информацию о процессе обработки рисков ин формационной безопасности. Примечание — Процесс оценки и обработки рисков информационной безопасности в настоящем стан дарте согласуется с принципами и общими рекомендациями, представленными в ИСО 31000 [5]. 6.2 Цели информационной безопасности и планы по их достижению В организации должны быть установлены цели обеспечения информационной менительно к соответствующим функциям и уровням управления организацией. 1) Пункт 6.1.3 d) приведен с учетом технической правки к ISO/IEC 27001:2013. 4 безопасности при ГОСТ Р ИСО/МЭК 27001—2021 Цели информационной безопасности должны: а) быть согласованы с политикой информационной безопасности; Ь) быть измеримыми (если это практически возможно); с) учитывать применимые требования информационной безопасности и результаты оценки и об работки рисков информационной безопасности; d) быть доведены до сведения всех заинтересованных сторон; е) обновляться по мере необходимости. Организация должна хранить документированную информацию о целях информационной без опасности. При планировании способов достижения своих целей информационной безопасности организа ция должна определить: f) что должно быть сделано; д) какие ресурсы потребуются; h) кто будет нести ответственность; i) когда планируемое мероприятие будет завершено; j) как будут оцениваться результаты. 7 Обеспечение и поддержка 7.1 Ресурсы Организация должна внедрения, поддержки и ности. 7.2 определить и обеспечить наличие ресурсов, необходимых для постоянного улучшения системы менеджмента информационной создания, безопас Квалификация Организация должна: а) определить необходимую квалификацию для лиц(а), выполняющих(его) работу под ее контро лем, которая влияет на обеспечение ее информационной безопасности; Ь) убедиться, что квалификация этих лиц базируется на их приемлемом образовании, професси ональной подготовке (стажировке) или опыте работы; с) при необходимости принимать меры по получению необходимой квалификации и проводить оценивание результативности принятых мер; d) сохранять соответствующую документированную информацию в качестве свидетельств нали чия необходимой квалификации. Примечание — Применяемые меры могут включать, например, проведение тренинга, наставничество или перераспределение обязанностей среди имеющихся работников, а также наем или привлечение к работам по контракту лиц, имеющих необходимую квалификацию. 7.3 Осведомленность Лица, выполняющие работу под контролем организации, должны быть осведомлены: а) о политике информационной безопасности организации; Ь) их вкладе в обеспечение результативности системы менеджмента информационной ности, включая пользу от улучшения деятельности по обеспечению информационной безопасности; с) последствиях несоблюдения требований системы менеджмента информационной ности. 7.4 безопас безопас Взаимодействие В организации должна быть определена необходимость во взаимодействии внутри организации и с внешними сторонами по вопросам, имеющим отношение к системе менеджмента информационной безопасности, включая следующие: а) предмет взаимодействия; Ь) когда взаимодействовать; с) с кем взаимодействовать; d) кто должен взаимодействовать; е) процедуры осуществления взаимодействия. 5 ГОСТ Р ИСО/МЭК 27001—2021 7.5 Документированная информация 7.5.1 Общие положения Система менеджмента информационной безопасности организации должна включать: а) документированную информацию, требуемую в соответствии с настоящим стандартом; Ь) документированную информацию, определяемую организацией как необходимую для обеспе чения результативности системы менеджмента информационной безопасности. Примечание — Объем документированной информации, относящейся к системе менеджмента инфор мационной безопасности, в разных организациях может быть различным, в зависимости: а) от размеров организации и вида ее деятельности, процессов, продуктов и услуг; Ь) сложности процессов и их взаимодействия; с) квалификации персонала. 7.5.2 Создание и обновление документированной информации При создании и обновлении документированной информации организация должна обеспечить надлежащие: а) идентификацию и описание (например, наименование, дата, автор или номер для ссылок); Ь) формат (например, язык, версия программного обеспечения, графика) и носитель информации (например, бумажный, электронный); с) проверку и подтверждение ее пригодности и адекватности. 7.5.3 Управление документированной информацией Требуется мы менеджмента осуществлять управление информационной документированной безопасности и указанной информацией, необходимой для систе в стандарте, целью обе настоящем с спечения ее: а) доступности и пригодности для использования, когда и где это необходимо; Ь) надлежащей защиты (например, от нарушения конфиденциальности, ненадлежащего исполь организация осуществлять следую осуществления планиро зования или нарушения целостности). Для управления документированной информацией должна щие (если это применимо) действия по отношению к ней: с) распространение, обеспечение доступа, поиска и использования; d) хранение и обеспечение сохранности, включая сохранение разборчивости; е) управление изменениями (например, управление версиями); f) архивное хранение и уничтожение. Организация вания и должна идентифицировать функционирования системы и управлять менеджмента необходимой информационной для безопасности документированной информацией из внешних источников. Примечание — Доступ к документированной информации предполагает либо наличие полномочий только на ее просмотр, либо на просмотр и внесение изменений в документированную информацию, а также дру гие действия. 8 Функционирование 8.1 Оперативное планирование и контроль Организация должна планировать, реализовывать соответствия требованиям информационной ных Организация должна в 6.1. также и безопасности реализовывать контролировать и для планы процессы, осуществления по необходимые действий, для определен достижению целей информационной в необходимом безопасности, определенных в соответствии с 6.2. Организация должна хранить документированную информацию объеме, для обе спечения уверенности в том, что процессы были выполнены в соответствии с планами. В организации информационной необходимо безопасности и управлять запланированными анализировать последствия изменениями мая при необходимости меры по снижению любых неблагоприятных последствий. 6 системы незапланированных менеджмента изменений, прини ГОСТ Р ИСО/МЭК 27001—2021 Процессы организации, лены и проконтролированы. 8.2 осуществляемые с использованием аутсорсинга1), должны быть опреде Оценка рисков информационной безопасности Организация должна проводить оценку рисков информационной безопасности через заплани рованные интервалы времени или в случае предполагаемых или произошедших существенных из менений, учитывая критерии рисков информационной безопасности, установленные в соответствии с 6.1.2 а). Организация должна хранить документированную информацию о результатах проведенных оценок рисков информационной безопасности. 8.3 Обработка рисков информационной безопасности Организация должна реализовать план обработки рисков информационной безопасности. Организация должна хранить документированную информацию о результатах информационной безопасности. обработки рисков 9 Оценивание исполнения 9.1 Мониторинг, оценка защищенности, анализ и оценивание Организация должна оценивать деятельность по обеспечению информационной безопасности, а также результативность системы менеджмента информационной безопасности. Организация должна определить: а) объекты мониторинга и оценки защищенности, включая процессы, меры обеспечения инфор мационной безопасности; Ь) методы проведения мониторинга, оценки защищенности, анализа и оценивания, обеспечиваю щие уверенность в достоверности результатов. Примечание результаты; — Допустимыми признаются методы, дающие сопоставимые с) когда проводить мониторинг и оценку защищенности; d) кто должен осуществлять мониторинг и оценку защищенности; е) когда анализировать результаты мониторинга и оценки защищенности; f) кто должен осуществлять анализ и оценивание этих результатов. Организация должна хранить соответствующую документированную свидетельства результатов мониторинга и оценки защищенности. 9.2 и воспроизводимые информацию в качестве Внутренний аудит Организация должна через запланированные интервалы времени проводить внутренние аудиты с целью определения, насколько система менеджмента информационной безопасности: а) соответствует: 1) собственным требованиям организации к системе менеджмента информационной безо пасности; 2) требованиям настоящего стандарта; Ь) эффективно реализована и поддерживается. Организация должна: с) планировать, разрабатывать, реализовывать и поддерживать программу(ы) аудита, включая определение периодичности и методов проведения аудита, ответственность, требования к планиро ванию и предоставление отчетности аудита. Программа(ы) аудита должна(ы) учитывать значимость проверяемых процессов и результаты предыдущих аудитов; d) определять критерии и область проведения каждого аудита; е) выбирать аудиторов и сопровождать проведение аудитов для обеспечения уверенности в объ ективности и беспристрастности процесса аудита; 1) Аутсорсинг — передача одним юридическим лицом (контрактором) другому юридическому лицу (суб контрактору) работ или услуг и принятие их к выполнению этим другим юридическим лицом (субконтракто ром) на основании договора (см. Решение Совета Евразийской экономической комиссии от 21 декабря 2016 г. № 143 «О Концепции создания евразийской сети промышленной кооперации и субконтрактации»). 7 ГОСТ Р ИСО/МЭК 27001—2021 f) обеспечивать предоставление результатов аудитов соответствующим руководителям органи зации; д) хранить документированную информацию в качестве свидетельств реализации программ(ы) аудита и результатов аудита. 9.3 Проверка со стороны руководства Высшее руководство должно проводить проверку системы менеджмента информационной без опасности через запланированные интервалы времени в целях обеспечения уверенности в сохраняю щейся ее приемлемости, адекватности и результативности. Проверка со стороны руководства должна включать рассмотрение: а) состояния выполнения решений по результатам предыдущих проверок со стороны руко водства; Ь) изменений внешних и внутренних факторов, касающихся системы менеджмента информаци онной безопасности; с) отзывов о результатах деятельности по обеспечению информационной безопасности, включая тенденции: 1) в выявлении несоответствий и применении корректирующих действий; 2) результатах мониторинга и оценки защищенности; 3) результатах аудита; 4) достижении целей информационной безопасности; d) отзывов от заинтересованных сторон; е) результатов оценки рисков информационной безопасности и статуса выполнения плана обра ботки рисков информационной безопасности; f) возможностей для постоянного улучшения системы менеджмента информационной безопас ности. Результаты проверки со стороны руководства должны включать решения, относящиеся к возмож ностям постоянного улучшения и к необходимости внесения любых изменений в систему менеджмента информационной безопасности организации. Организация должна хранить документированную информацию в качестве свидетельства резуль татов проверок со стороны руководства. 10 Улучшение 10.1 Несоответствие и корректирующие действия При появлении несоответствия организация должна: а) реагировать на несоответствие и, если применимо: 1) предпринять необходимые действия, чтобы контролировать и устранить его; 2) устранять последствия несоответствия; Ь) оценивать необходимость корректирующих действий по устранению причин несоответствия, чтобы избежать его повторения или появления в другом месте посредством: 1) анализа несоответствия; 2) определения причин появления несоответствия; 3) определения наличия подобных несоответствий или потенциальных(ой) возможностей(и) их возникновения; с) выполнять необходимые корректирующие действия; d) анализировать результативность предпринятых корректирующих действий; е) вносить при необходимости изменения в систему менеджмента информационной безопас ности. Корректирующие действия должны быть адекватны последствиям выявленных несоответствий. Организация должна хранить документированную информацию в качестве свидетельства: f) о характере несоответствий и любых последующих предпринимаемых действиях; д) результатах любых корректирующих действий. 10.2 Постоянное улучшение Организация должна постоянно улучшать мы менеджмента информационной безопасности. 8 приемлемость, адекватность и результативность систе ГОСТ Р ИСО/МЭК 27001—2021 Приложение А (обязательное) Меры обеспечения информационной безопасности и цели их применения Перечисленные в таблице А.1 цели, а также меры обеспечения информационной безопасности непосред ственно заимствованы и полностью соответствуют целям, мерам и средствам информационной безопасности, при веденным в ИСО/МЭК 27002:2013 [1] (разделы 5—18), и должны быть использованы, как определено в 6.1.3. Таблица А.1 — Меры обеспечения информационной безопасности и цели их применения А.5 Политики информационной безопасности А.5.1 Руководящие указания в части информационной безопасности Цель: обеспечить управление и поддержку высшим руководством информационной безопасности в соответ ствии с требованиями бизнеса, соответствующих законов и нормативных актов А.5.1.1 Политики информаци онной безопасности Мера обеспечения информационной безопасности Совокупность политик информационной безопасности должна быть опре делена, утверждена руководством, опубликована и доведена до сведения всех работников организации и соответствующих внешних сторон А.5.1.2 Пересмотр политик ин формационной безопас ности Мера обеспечения информационной безопасности Политики информационной безопасности должны пересматриваться че рез запланированные интервалы времени или в случае происходящих существенных изменений для обеспечения уверенности в сохранении их приемлемости, адекватности и результативности А.6 Организация деятельности по информационной безопасности А.6.1 Внутренняя организация деятельности по обеспечению информационной безопасности Цель: создать структуру органов управления для инициирования и контроля внедрения и функционирования информационной безопасности в организации А.6.1.1 Роли и обязанности по обеспечению информа ционной безопасности Мера обеспечения информационной безопасности Все обязанности по обеспечению информационной безопасности должны быть определены и распределены А.6.1.2 Разделение обязаннос тей Мера обеспечения информационной безопасности Пересекающиеся обязанности и зоны ответственности должны быть раз делены для уменьшения возможности несанкционированного или не преднамеренного изменения или нецелевого использования активов ор ганизации А.6.1.3 Контакт власти органами Мера обеспечения информационной безопасности Следует поддерживать соответствующие контакты с уполномоченными органами А.6.1.4 Взаимодействие с за интересованными про фессиональными груп пами Мера обеспечения информационной безопасности Следует поддерживать соответствующее взаимодействие с заинтересо ванными профессиональными группами и ассоциациями или форумами, проводимыми специалистами по безопасности А.6.1.5 Информационная безо пасность при управле нии проектом Мера обеспечения информационной безопасности Информационную безопасность следует рассматривать при управлении проектом независимо от типа проекта с А.6.2 Мобильные устройства и дистанционная работа Цель: обеспечить безопасность при дистанционной работе и использовании мобильных устройств А.6.2.1 Политика использова ния мобильных уст ройств Мера обеспечения информационной безопасности Следует определить политику и реализовать поддерживающие меры без опасности для управления рисками информационной безопасности, свя занными с использованием мобильных устройств 9 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.6.2.2 Дистанционная работа Мера обеспечения информационной безопасности Следует определить политику и реализовать поддерживающие меры без опасности для защиты информации, доступ к которой, обработка или хра нение осуществляются в местах дистанционной работы А.7 Безопасность, связанная с персоналом А.7.1 При приеме на работу Цель: обеспечить уверенность в том, что работники и подрядчики понимают свои обязанности и подходят для роли, на которую они рассматриваются А.7.1.1 Проверка Мера обеспечения информационной безопасности Проверку всех кандидатов при приеме на работу следует осуществлять согласно соответствующим законам, правилам и этическим нормам. Про верка должна быть соразмерна требованиям бизнеса, категории инфор мации, которая будет доступна, и предполагаемым рискам информацион ной безопасности А.7.1.2 Правила и условия ра боты Мера обеспечения информационной безопасности В договорных соглашениях с работниками и подрядчиками должны быть установлены их обязанности и обязанности организации по обеспечению информационной безопасности А.7.2 Во время работы Цель: обеспечить уверенность в том, что работники и подрядчики осведомлены о своих обязанностях в отноше нии информационной безопасности и выполняют их А.7.2.1 Обязанности руковод ства организации Мера обеспечения информационной безопасности Руководство организации должно требовать от всех работников и подряд чиков соблюдения информационной безопасности в соответствии с уста новленными в организации политиками и процедурами А.7.2.2 Осведомленность, об учение и практическая подготовка (тренинги) в области информацион ной безопасности Мера обеспечения информационной безопасности Все работники организации и при необходимости подрядчики должны быть надлежащим образом обучены, практически подготовлены и на ре гулярной основе осведомлены об обновлениях политик и процедур ин формационной безопасности организации, необходимых для выполнения их функциональных обязанностей А.7.2.3 Дисциплинарный цесс Мера обеспечения информационной безопасности Должен существовать формализованный и доведенный до персонала дисциплинарный процесс по принятию мер в отношении работников, со вершивших нарушение информационной безопасности про А.7.3 Увольнение и смена места работы Цель: защита интересов организации при смене места работы или увольнении работника А.7.3.1 Прекращение или изме нение трудовых обязан ностей Мера обеспечения информационной безопасности Ответственность и обязанности, относящиеся к информационной без опасности, которые сохраняются после увольнения или смены места ра боты, должны быть определены, доведены до сведения работника или подрядчика и оформлены юридически А.8 Менеджмент активов А.8.1 Ответственность за активы Цель: идентификация активов организации и определение соответствующих обязанностей по их защите А.8.1.1 Инвентаризация вов акти Мера обеспечения информационной безопасности Информация, средства обработки информации и другие активы, связан ные с информацией, должны быть идентифицированы, а также должен быть составлен и поддерживаться в актуальном состоянии перечень этих активов1) 1) Пункт А.8.1.1 приведен с учетом технической правки 1 к ISO/IEC 27001:2013. 10 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.8.1.2 Владение активами Мера обеспечения информационной безопасности Для каждого актива, включенного в перечень инвентаризации, должен быть определен его владелец А.8.1.3 Допустимое использо вание активов Мера обеспечения информационной безопасности Должны быть идентифицированы, документально оформлены и реализо ваны правила допустимого использования активов, включая информацию и средства ее обработки А.8.1.4 Возврат активов Мера обеспечения информационной безопасности Все работники и внешние пользователи должны возвратить все активы организации, находящиеся в их пользовании, после увольнения, истече ния срока действия договора или соглашения А.8.2 Категорирование информации Цель: обеспечить уверенность в том, что в отношении информации обеспечивается надлежащий уровень за щиты в соответствии с ее значимостью для организации А.8.2.1 Категорирование формации ин Мера обеспечения информационной безопасности Информация должна быть категорирована с точки зрения нормативных правовых требований, ценности, критичности и чувствительности к неав торизованному раскрытию или модификации А.8.2.2 Маркировка ции информа Мера обеспечения информационной безопасности Должен быть разработан и реализован соответствующий набор процедур маркировки информации в соответствии с принятой в организации систе мой категорирования информации А.8.2.3 Обращение с активами Мера обеспечения информационной безопасности Должны быть разработаны и реализованы процедуры обращения с акти вами в соответствии с принятой в организации системой категорирования информации А.8.3 Обращение с носителями информации Цель: предотвратить несанкционированное раскрытие, модификацию, удаление или уничтожение информа ции, хранящейся на носителях информации А.8.3.1 Управление носителями ции сменными информа Мера обеспечения информационной безопасности Должны быть реализованы процедуры по управлению сменными носи телями информации в соответствии с принятой в организации системой категорирования информации А.8.3.2 Утилизация информации носителей Мера обеспечения информационной безопасности При выводе из эксплуатации носителей информации требуется их надеж но и безопасно утилизировать, используя формализованные процедуры А.8.3.3 Перемещение физиче ских носителей Мера обеспечения информационной безопасности Во время транспортирования носители информации, содержащие инфор мацию, должны быть защищены от несанкционированного доступа, не надлежащего использования или повреждения А.9 Управление доступом А.9.1 Требования бизнеса по управлению доступом Цель: ограничить доступ к информации и средствам ее обработки А.9.1.1 Политика доступом управления Мера обеспечения информационной безопасности Политика управления доступом должна быть разработана, документиро вана и должна пересматриваться с учетом требований бизнеса и инфор мационной безопасности А.9.1.2 Доступ к сетям и сете вым сервисам Мера обеспечения информационной безопасности Пользователям следует предоставлять доступ только к тем сетям и сете вым сервисам, на использование которых они получили конкретное раз решение 11 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.9.2 Процесс управления доступом пользователей Цель: обеспечить предоставление доступа уполномоченным пользователям и предотвратить несанкциониро ванный доступ к системам и сервисам А.9.2.1 Регистрация регистрации телей и отмена пользова Мера обеспечения информационной безопасности Для назначения прав доступа должна быть реализована формализован ная процедура регистрации и отмены регистрации пользователей А.9.2.2 Предоставление поль зователю права доступа Мера обеспечения информационной безопасности Должен быть реализован формализованный процесс назначения или от мены прав доступа пользователей к системам и сервисам А.9.2.3 Управление гированными доступа привиле правами Мера обеспечения информационной безопасности Распределение и использование привилегированных прав доступа следу ет ограничивать и контролировать А.9.2.4 Процесс управления секретной аутентифика ционной информацией пользователей Мера обеспечения информационной безопасности Предоставление секретной аутентификационной информации должно контролироваться посредством формального процесса управления. А.9.2.5 Пересмотр прав досту па пользователей Мера обеспечения информационной безопасности Владельцы активов должны регулярно пересматривать права доступа пользователей А.9.2.6 Аннулирование или корректировка прав до ступа Мера обеспечения информационной безопасности Права доступа всех работников и внешних пользователей к информации и средствам ее обработки должны быть аннулированы (после их увольне ния, истечения срока действия договора или соглашения) либо скоррек тированы в случае необходимости А.9.3 Ответственность пользователей Цель: установить ответственность пользователей за защиту их аутентификационной информации А.9.3.1 Использование секрет ной аутентификацион ной информации Мера обеспечения информационной безопасности При использовании секретной аутентификационной информации пользо ватели должны выполнять установленные в организации правила А.9.4 Управление доступом к системам и приложениям Цель: предотвратить несанкционированный доступ к системам и приложениям. А.9.4.1 Ограничение доступа к информации Мера обеспечения информационной безопасности Доступ к информации и функциям прикладных систем должен быть огра ничен в соответствии с политикой управления доступом А.9.4.2 Безопасные процедуры входа в систему Мера обеспечения информационной безопасности Когда этого требует политика управления доступом, доступ к системам и приложениям должен управляться посредством безопасной процедуры входа в систему А.9.4.3 Система паролями управления Мера обеспечения информационной безопасности Системы управления паролями должны быть интерактивными и должны обеспечивать уверенность в качестве паролей А.9.4.4 Использование приви легированных служеб ных программ Мера обеспечения информационной безопасности Использование служебных программ, которые могли бы обойти меры обеспечения информационной безопасности систем и приложений, сле дует ограничивать и строго контролировать А.9.4.5 Управление доступом к исходному тексту про граммы Мера обеспечения информационной безопасности Доступ к исходному тексту программы должен быть ограничен 12 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.10 Криптография А.10.1 Криптографическая защита информации Цель: обеспечить уверенность в надлежащем и эффективном использовании криптографии для защиты кон фиденциальности, подлинности (аутентичности) и/или целостности информации А.10.1.1 Политика использова ния криптографических мер и средств защиты информации Мера обеспечения информационной безопасности Должна быть разработана и внедрена политика использования крипто графических мер и средств для обеспечения защиты информации А.10.1.2 Управление ключами Мера обеспечения информационной безопасности Политика, определяющая использование, защиту и срок службы крипто графических ключей, должна быть разработана и применяться на протя жении всего их жизненного цикла А.11 Физическая безопасность и защита от воздействия окружающей среды А.11.1 Зоны безопасности Цель: предотвратить несанкционированный физический доступ, повреждение и воздействие на информацию организации и средства ее обработки А.11.1.1 Физический безопасности периметр Мера обеспечения информационной безопасности Должны быть определены и использованы периметры безопасности для защиты зон, содержащих чувствительную или критическую информацию и средства ее обработки А.11.1.2 Меры и средства кон троля и управления фи зическим доступом Мера обеспечения информационной безопасности Зоны безопасности должны быть защищены соответствующими мерами и средствами контроля доступа, чтобы обеспечить уверенность в том, что доступ разрешен только уполномоченному персоналу А.11.1.3 Безопасность зданий, помещений и оборудо вания Мера обеспечения информационной безопасности Должна быть разработана и реализована физическая защита зданий, по мещений и оборудования А.11.1.4 Защита от внешних угроз и угроз со стороны окружающей среды Мера обеспечения информационной безопасности Должны быть разработаны и реализованы меры физической защиты от стихийных бедствий, злоумышленных атак или аварий А.11.1.5 Работа в зонах безопас ности Мера обеспечения информационной безопасности Должны быть разработаны и применены процедуры для работы в зонах безопасности А.11.1.6 Зоны погрузки и раз грузки Мера обеспечения информационной безопасности Места доступа, например зоны погрузки и разгрузки, и другие места, где неуполномоченные лица могут проникать в помещения, должны нахо диться под контролем и, по возможности, должны быть изолированы от средств обработки информации во избежание несанкционированного до ступа к ним А.11.2 Оборудование Цель: предотвратить потерю, повреждение, хищение или компрометацию активов и прерывание деятельности организации А.11.2.1 Размещение и защита оборудования Мера обеспечения информационной безопасности Оборудование должно быть размещено и защищено таким образом, что бы снизить риски информационной безопасности от угроз и опасностей со стороны окружающей среды и возможности несанкционированного доступа А.11.2.2 Вспомогательные услу ги Мера обеспечения информационной безопасности Оборудование должно быть защищено от сбоев электропитания и других сбоев, вызванных отказами в предоставлении вспомогательных услуг 13 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.11.2.3 Безопасность ной сети кабель Мера обеспечения информационной безопасности Кабели питания и телекоммуникационные кабели, используемые для пе редачи данных или для поддержки информационных сервисов, должны быть защищены от перехвата информации, помех или повреждения А.11.2.4 Техническое обслужи вание оборудования Мера обеспечения информационной безопасности Должно проводиться надлежащее техническое обслуживание оборудова ния для обеспечения его непрерывной доступности и целостности А.11.2.5 Перемещение активов Мера обеспечения информационной безопасности Вынос оборудования, информации или программного обеспечения за пределы площадки эксплуатации без предварительного разрешения не обходимо исключить А.11.2.6 Безопасность оборудо вания и активов вне по мещений организации Мера обеспечения информационной безопасности Следует обеспечивать безопасность активов вне помещений организа ции, учитывая различные риски информационной безопасности, связан ные с работой вне помещений организации А.11.2.7 Безопасная утилизация или повторное исполь зование оборудования Мера обеспечения информационной безопасности Все компоненты оборудования, содержащие носители данных, необхо димо проверять с целью обеспечения уверенности, что вся защищаемая информация и лицензионное программное обеспечение были удалены или перезаписаны безопасным образом до утилизации или повторного использования этих компонентов оборудования А.11.2.8 Оборудование, остав ленное пользователем без присмотра Мера обеспечения информационной безопасности Пользователи должны обеспечить соответствующую защиту оборудова ния, оставленного без присмотра А.11.2.9 Политика «чистого сто ла» и «чистого экрана» Мера обеспечения информационной безопасности Должна быть принята политика «чистого стола» в отношении бумажных документов и сменных носителей информации, а также политика «чисто го экрана» для средств обработки информации А.12 Безопасность при эксплуатации А.12.1 Эксплуатационные процедуры и обязанности Цель: обеспечить надлежащую и безопасную эксплуатацию средств обработки информации А.12.1.1 Документально оформ ленные эксплуатацион ные процедуры Мера обеспечения информационной безопасности Эксплуатационные процедуры должны быть документированы и доступ ны всем нуждающимся в них пользователям А.12.1.2 Процесс управления из менениями Мера обеспечения информационной безопасности Необходимо обеспечить управление изменениями в организации, бизнеспроцессах, средствах обработки информации и системах, влияющих на информационную безопасность А.12.1.3 Управление производи тельностью Мера обеспечения информационной безопасности Необходимо осуществлять мониторинг, корректировку и прогнозирова ние использования ресурсов, исходя из будущих требований к произво дительности, для обеспечения требуемой производительности системы А.12.1.4 Разделение сред раз работки, тестирования и эксплуатации Мера обеспечения информационной безопасности Для снижения рисков несанкционированного доступа или изменений сре ды эксплуатации необходимо обеспечивать разделение сред разработки, тестирования и эксплуатации 14 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.12.2 Защита от вредоносных программ Цель: обеспечивать уверенность в защите информации и средств обработки информации от вредоносных программ А.12.2.1 Меры обеспечения ин формационной безопас ности в отношении вре доносных программ Мера обеспечения информационной безопасности Для защиты от вредоносных программ должны быть реализованы меры обеспечения информационной безопасности, связанные с обнаружени ем, предотвращением и восстановлением, в сочетании с соответствую щим информированием пользователей А.12.3 Резервное копирование Цель: обеспечить защиту от потери данных А.12.3.1 Резервное копирование информации Мера обеспечения информационной безопасности В соответствии с политикой резервирования следует регулярно создавать и проверять резервные копии информации, программного обеспечения и образов системы А.12.4 Регистрация и мониторинг Цель: регистрация событий информационной безопасности и формирование свидетельств А.12.4.1 Регистрация событий Мера обеспечения информационной безопасности Требуется обеспечивать формирование, ведение и регулярный анализ регистрационных журналов, фиксирующих действия пользователей, не штатные ситуации, ошибки и события информационной безопасности А.12.4.2 Защита информации регистрационных жур налов Мера обеспечения информационной безопасности Средства регистрации и информация регистрационных журналов должны быть защищены от фальсификации и несанкционированного доступа А.12.4.3 Регистрационные жур налы действий админи стратора и оператора Мера обеспечения информационной безопасности Действия системного администратора и оператора системы следует ре гистрировать, а регистрационные журналы защищать и регулярно анали зировать А.12.4.4 Синхронизация часов Мера обеспечения информационной безопасности Часы всех систем обработки информации в рамках организации или до мена безопасности должны быть синхронизированы с единым эталонным источником времени А.12.5 Контроль программного обеспечения, находящегося в эксплуатации Цель: обеспечить уверенность в целостности систем, находящихся в эксплуатации А.12.5.1 Установка программно го обеспечения в экс плуатируемых системах Мера обеспечения информационной безопасности Должны быть реализованы процедуры контроля установки программного обеспечения в системах, находящихся в эксплуатации А.12.6 Менеджмент технических уязвимостей Цель: предотвратить использование технических уязвимостей А.12.6.1 Процесс управления техническими уязвимо стями Мера обеспечения информационной безопасности Должна быть своевременно получена информация о технических уязви мостях используемых информационных систем, оценена подверженность организации таким уязвимостям, и должны быть приняты соответствую щие меры в отношении связанного с этим риска информационной бе зопасности А.12.6.2 Ограничения на уста новку программного обеспечения Мера обеспечения информационной безопасности Должны быть установлены и реализованы правила, регулирующие уста новку программного обеспечения пользователями 15 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.12.7 Особенности аудита информационных систем Цель: минимизировать влияние аудиторской деятельности на функционирование систем, находящихся в эксплуатации А.12.7.1 Меры обеспечения ин формационной безопас ности в отношении ау дита информационных систем Мера обеспечения информационной безопасности Требования к процессу регистрации событий (аудиту) и деятельности, связанной с контролем находящихся в эксплуатации систем, должны быть тщательно спланированы и согласованы для минимизации сбоев в бизнес-процессах А.13 Безопасность системы связи А.13.1 Менеджмент безопасности сетей Цель: обеспечить защиту информации в сетях и в образующих их средствах обработки информации А.13.1.1 Меры обеспечения ин формационной безопас ности для сетей Мера обеспечения информационной безопасности Сети должны управляться и контролироваться для обеспечения защиты информации систем и приложений А.13.1.2 Безопасность сервисов Мера обеспечения информационной безопасности Механизмы обеспечения безопасности, уровни обслуживания и требова ния к управлению для всех сетевых сервисов должны быть идентифи цированы и включены в соглашения по сетевым сервисам независимо от того, будут ли они обеспечиваться силами организации или осущест вляться с использованием аутсорсинга А.13.1.3 Разделение в сетях сетевых Мера обеспечения информационной безопасности Группы информационных сервисов, пользователей и информационных систем в сети должны быть разделены А.13.2 Передача информации Цель: поддерживать безопасность информации, передаваемой как внутри организации, так и при обмене с любым внешним объектом и субъектом А.13.2.1 Политики и процедуры передачи информации Мера обеспечения информационной безопасности Должны существовать формализованные политики и процедуры переда чи информации, а также соответствующие меры обеспечения информа ционной безопасности, обеспечивающие защиту информации, передава емой с использованием всех видов средств связи А.13.2.2 Соглашения о передаче информации Мера обеспечения информационной безопасности Безопасная передача деловой информации между организацией и внеш ними сторонами должна быть определена соглашениями А.13.2.3 Электронный обмен со общениями Мера обеспечения информационной безопасности Следует обеспечивать соответствующую защиту информации при элек тронном обмене сообщениями А.13.2.4 Соглашения о конфи денциальности или не разглашении Мера обеспечения информационной безопасности Требования в отношении соглашений о конфиденциальности или нераз глашении, отражающие потребности организации в обеспечении защиты информации, должны быть идентифицированы, документально оформ лены и регулярно пересматриваться А.14 Приобретение, разработка и поддержка систем А.14.1 Требования к безопасности информационных систем Цель: обеспечить уверенность в том, что информационная безопасность является неотъемлемой частью ин формационных систем на протяжении всего их жизненного цикла. Это также включает требования к информа ционным системам, предоставляющим услуги с использованием сетей общего пользования А.14.1.1 16 Анализ и спецификация требований информа ционной безопасности Мера обеспечения информационной безопасности Требования, относящиеся к информационной безопасности, должны быть включены в перечень требований для новых информационных систем или для усовершенствования существующих информационных систем ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.14.1.2 Обеспечение безопас ности прикладных сер висов, предоставляе мых с использованием сетей общего пользова ния Мера обеспечения информационной безопасности Информация, используемая в прикладных сервисах и передаваемая по сетям общего пользования, должна быть защищена от мошеннической деятельности, оспаривания договоров, а также несанкционированного раскрытия и модификации А.14.1.3 Защита транзакций при кладных сервисов Мера обеспечения информационной безопасности Информацию, используемую в транзакциях прикладных сервисов, сле дует защищать для предотвращения неполной передачи, ложной марш рутизации, несанкционированного изменения, раскрытия, дублирования или воспроизведения сообщений А.14.2 Безопасность в процессах разработки и поддержки Цель: обеспечить уверенность в том, что меры обеспечения информационной безопасности спроектированы и внедрены на всех стадиях жизненного цикла разработки информационных систем А.14.2.1 Политика разработки безопасной Мера обеспечения информационной безопасности Правила разработки программного обеспечения и систем должны быть установлены и применены к разработкам в рамках организации А.14.2.2 Процедуры управления изменениями системы Мера обеспечения информационной безопасности Необходимо управлять изменениями в системах в течение жизненного цикла разработки посредством применения формализованных процедур управления изменениями А.14.2.3 Техническая экспертиза приложений (приклад ных программ) после изменений операцион ной платформы Мера обеспечения информационной безопасности При внесении изменений в операционные платформы критически важные для бизнеса приложения должны быть проверены и протестированы, что бы обеспечить уверенность в отсутствии неблагоприятного воздействия на деятельность или безопасность организации А.14.2.4 Ограничения на измене ния пакетов программ Мера обеспечения информационной безопасности Следует избегать модификаций пакетов программ, ограничиваясь необ ходимыми изменениями, и строго контролировать все изменения А.14.2.5 Принципы безопасного проектирования систем Мера обеспечения информационной безопасности Принципы безопасного проектирования систем должны быть установле ны, документированы, поддерживаться и применяться к любым работам по реализации информационной системы А.14.2.6 Безопасная среда раз работки Мера обеспечения информационной безопасности Организация должна установить и надлежащим образом защищать без опасные среды разработки, используемые для разработки и интеграции систем на всех стадиях жизненного цикла разработки системы А.14.2.7 Разработка с использо ванием аутсорсинга Мера обеспечения информационной безопасности Организация должна осуществлять надзор и мониторинг разработки си стем, выполняемой подрядчиками А.14.2.8 Тестирование ности систем Мера обеспечения информационной безопасности Тестирование функциональных возможностей безопасности должно осу ществляться в процессе разработки А.14.2.9 Приемо-сдаточные пытания системы безопас ис Мера обеспечения информационной безопасности Для новых информационных систем, обновлений и новых версий должны быть разработаны программы приемо-сдаточных испытаний и установле ны связанные с ними критерии А.14.3 Тестовые данные Цель: обеспечить защиту данных, используемых для тестирования А.14.3.1 Защита тестовых дан ных Мера обеспечения информационной безопасности Тестовые данные следует тщательно выбирать, защищать и контроли ровать 17 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.15 Взаимоотношения с поставщиками А.15.1 Информационная безопасность во взаимоотношениях с поставщиками Цель: обеспечить защиту активов организации, доступных поставщикам А.15.1.1 Политика информаци онной безопасности во взаимоотношениях с по ставщиками Мера обеспечения информационной безопасности Требования информационной безопасности, направленные на снижение рисков, связанных с доступом поставщиков к активам организации, долж ны быть согласованы с поставщиком и документированы А.15.1.2 Рассмотрение вопросов безопасности в согла шениях с поставщиками Мера обеспечения информационной безопасности Все соответствующие требования информационной безопасности долж ны быть установлены и согласованы с каждым поставщиком, который мо жет получить доступ к информации организации, обрабатывать, хранить, передавать информацию или предоставлять соответствующие компонен ты ИТ-инфраструктуры А.15.1.3 Цепочка поставок ин формационно-коммуни кационной технологии Мера обеспечения информационной безопасности Соглашения с поставщиками должны содержать требования по рассмо трению рисков информационной безопасности, связанных с цепочкой по ставок продуктов и услуг информационно-коммуникационных технологий А.15.2 Управление услугами, предоставляемыми поставщиком Цель: поддерживать согласованный уровень информационной безопасности и предоставления услуг в соот ветствующих соглашениях с поставщиками А.15.2.1 Мониторинг и анализ услуг поставщика Мера обеспечения информационной безопасности Организация должна регулярно проводить мониторинг, проверку и аудит деятельности поставщика по предоставлению услуг А.15.2.2 Управление изменения ми услуг поставщика Мера обеспечения информационной безопасности Требуется управлять изменениями в предоставляемых поставщиками услугах, включая поддержку и улучшение существующих политик, про цедур, а также мер и средств информационной безопасности, с учетом категории информации бизнеса, задействованных систем и процессов, а также результатов переоценки рисков информационной безопасности А.16 Менеджмент инцидентов информационной безопасности А.16.1 Менеджмент инцидентов информационной безопасности и улучшений Цель: обеспечить последовательный и эффективный подход к менеджменту инцидентов информационной без опасности, включая обмен информацией о событиях безопасности и недостатках А.16.1.1 Обязанности и проце дуры Мера обеспечения информационной безопасности Должны быть установлены обязанности и процедуры менеджмента для обеспечения уверенности в быстром, эффективном и надлежащем реа гировании на инциденты информационной безопасности А.16.1.2 Сообщения о событиях информационной безо пасности Мера обеспечения информационной безопасности Требуется как можно скорее сообщать о событиях информационной без опасности по соответствующим каналам управления А.16.1.3 Сообщения о недостат ках информационной безопасности Мера обеспечения информационной безопасности Работники и подрядчики, использующие информационные системы и ус луги организации, должны обращать внимание на любые замеченные или предполагаемые недостатки информационной безопасности в системах или сервисах и сообщать о них А.16.1.4 Оценка и принятие ре шений в отношении со бытий информационной безопасности Мера обеспечения информационной безопасности Должна быть проведена оценка событий информационной безопасности, и должно быть принято решение, следует ли их классифицировать как инциденты информационной безопасности 18 ГОСТ Р ИСО/МЭК 27001—2021 Продолжение таблицы А. 1 А.16.1.5 Реагирование на инци денты информационной безопасности Мера обеспечения информационной безопасности Реагирование на инциденты информационной безопасности должно осу ществляться в соответствии с документально оформленными процеду рами А.16.1.6 Анализ инцидентов ин формационной безопас ности Мера обеспечения информационной безопасности Знания, приобретенные в результате анализа и урегулирования инциден тов информационной безопасности, должны использоваться для умень шения вероятности или влияния будущих инцидентов А.16.1.7 Сбор свидетельств Мера обеспечения информационной безопасности В организациях должны быть определены и применяться процедуры для идентификации, сбора, получения и сохранения информации, которая может использоваться в качестве свидетельств А.17 Аспекты информационной безопасности в рамках менеджмента непрерывности деятельности ор ганизации А.17.1 Непрерывность информационной безопасности Цель: непрерывность обеспечения информационной безопасности должна быть неотъемлемой частью систем менеджмента непрерывности деятельности организации А.17.1.1 Планирование непре рывности информаци онной безопасности Мера обеспечения информационной безопасности Организация должна определить свои требования к информационной безопасности и менеджменту непрерывности информационной безопас ности при неблагоприятных ситуациях, например во время кризиса или бедствия А.17.1.2 Реализация непрерыв ности информационной безопасности Мера обеспечения информационной безопасности Организация должна устанавливать, документировать, реализовывать и поддерживать процессы, процедуры, а также меры обеспечения требуе мого уровня непрерывности информационной безопасности при неблаго приятных ситуациях А.17.1.3 Проверка, анализ и оце нивание непрерывности информационной безо пасности Мера обеспечения информационной безопасности Организация должна регулярно проверять установленные и реализован ные меры обеспечения непрерывности информационной безопасности, чтобы обеспечить уверенность в их актуальности и эффективности при возникновении неблагоприятных ситуаций А. 17.2 Резервирование оборудования Цель: обеспечить уверенность в доступности средств обработки информации А.17.2.1 Доступность средств обработки информации Мера обеспечения информационной безопасности Средства обработки информации должны быть внедрены с учетом резер вирования, достаточного для выполнения требований доступности А.18 Соответствие А.18.1 Соответствие правовым и договорным требованиям Цель: избежать нарушений правовых и регулятивных требований или договорных обязательств, связанных с информационной безопасностью, и других требований безопасности А.18.1.1 Идентификация приме нимых законодательных и договорных требова ний Мера обеспечения информационной безопасности Все значимые для организации и каждой информационной системы пра вовые, регулятивные и договорные требования, а также подходы органи зации к выполнению этих требований должны быть четко определены, документированы и поддерживаться в актуальном состоянии как в отно шении каждой информационной системы, так и в отношении организации в целом 19 ГОСТ Р ИСО/МЭК 27001—2021 Окончание таблицы А. 1 А.18.1.2 Права на интеллекту альную собственность Мера обеспечения информационной безопасности Должны быть реализованы соответствующие процедуры для обеспече ния уверенности в соблюдении правовых, регулятивных и договорных требований, связанных с правами на интеллектуальную собственность и правами использования проприетарных программных продуктов А.18.1.3 Защита записей Мера обеспечения информационной безопасности Записи должны быть защищены от потери, уничтожения, фальсификации, несанкционированного доступа и разглашения, в соответствии с правовы ми, регулятивными, договорными и бизнес-требованиями А.18.1.4 Конфиденциальность и защита персональных данных Мера обеспечения информационной безопасности Конфиденциальность и защита персональных данных должна обеспечи ваться в соответствии с требованиями соответствующего законодатель ства и правилами там, где это применимо А.18.1.5 Регулирование крип тографических мер и средств защиты инфор мации Мера обеспечения информационной безопасности Криптографические меры обеспечения информационной безопасности должны использоваться с соблюдением требований всех соответствую щих соглашений, правовых и регулятивных актов А.18.2 Проверки информационной безопасности Цель: обеспечить уверенность в том, что информационная безопасность реализована и эксплуатируется в со ответствии с политикой и процедурами организации А.18.2.1 Независимая проверка информационной безо пасности Мера обеспечения информационной безопасности Подход организации к менеджменту информационной безопасностью и ее реализация (т. е. цели, меры и средства, политики, процессы и про цедуры информационной безопасности) следует проверять независимо друг от друга через запланированные интервалы времени или в случае значительных изменений А.18.2.2 Соответствие полити кам и стандартам бе зопасности Мера обеспечения информационной безопасности Руководители, в пределах своей зоны ответственности, должны регуляр но проверять соответствие процессов и процедур обработки информации соответствующим политикам безопасности, стандартам и другим требо ваниям безопасности А.18.2.3 Анализ технического со ответствия Мера обеспечения информационной безопасности Информационные системы должны регулярно проверяться на предмет соответствия стандартам и политикам информационной безопасности организации 20 ГОСТ Р ИСО/МЭК 27001—2021 Приложение ДА (справочное) Сведения о соответствии ссылочных международных стандартов национальным стандартам Таблица ДА. 1 Обозначение ссылочного международного стандарта ISO/IEC 27000 Степень соответствия IDT Обозначение и наименование ссылочного национального стандарта ГОСТ Р ИСО/МЭК 27000—2021 «Информационные технологии. Ме тоды и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология» Примечание — В настоящей таблице использовано следующее условное обозначение степени соот ветствия стандартов: - IDT — идентичные стандарты. 21 ГОСТ Р ИСО/МЭК 27001—2021 Библиография [1] [2] [3] [4] [5] [6] 22 ISO/IEC 27002:2013 Information technology — Security techniques — Code of practice for information security controls ISO/IEC 27003 Information technology — Security techniques — Information security management system implementation guidance ISO/IEC 27004 Information technology — Security techniques — Information security management — Mea surement ISO/IEC 27005 Information technology — Security techniques — Information security risk management ISO 31000:2009 Risk management — Principles and guidelines ISO/IEC Directives, Part 1, Consolidated ISO Supplement — Procedures specific to ISO, 2012 ГОСТ Р ИСО/МЭК 27001—2021 УДК 006.035:004.056.5:004.057.2:006.354 ОКС 35.040 Ключевые слова: обеспечение информационной безопасности, система менеджмента информацион ной безопасности, политика информационной безопасности, требование по обеспечению информаци онной безопасности, мера обеспечения информационной безопасности 23 Редактор Л.В. Каретникова Технический редактор И.Е. Черепкова Корректор Л. С. Лысенко Компьютерная верстка И.А. Налейкиной Сдано в набор 02.12.2021. Подписано в печать 27.12.2021. Формат 60x84%. Гарнитура Ариал. Усл. печ. л. 3,26. Уч.-изд. л. 2,95. Тираж 22 экз. Зак. 1591. Подготовлено на основе электронной версии, предоставленной разработчиком стандарта Издано и отпечатано в ФГБУ «РСТ» 117418 Москва, Нахимовский пр-т, д. 31, к. 2. www.gostinfo.ru info@gostinfo.ru
ГОСТ Р ИСО/МЭК 27001-2019 Системы менеджмента безопасности информации
ГОСТ Р ИСО/МЭК 27001-2019 «Информационные технологии. Методы и средства обеспечения безопасности. Система менеджмента безопасности информации. Требования»
Обзор ГОСТ Р ИСО/МЭК 27001-2019
ГОСТ Р ИСО/МЭК 27001-2019 является российской версией международного стандарта ISO/IEC 27001:2013 и устанавливает требования к системе менеджмента безопасности информации (СМБИ). Стандарт определяет процессный подход к управлению безопасностью информации в организации.
Ключевые требования стандарта
- Планирование СМБИ — определение области действия, политики в области безопасности информации, целей и задач.
- Реализация СМБИ — внедрение политики, процедур, процессов управления рисками и меры по обеспечению безопасности.
- Мониторинг и анализ — регулярный аудит, анализ эффективности СМБИ, внутренний аудит.
- Совершенствование — корректирующие и предупреждающие действия, анализ со стороны руководства.
- Управление рисками — систематическое определение, анализ и оценка рисков безопасности информации.
Приложение A
Приложение A содержит перечень мер управления безопасностью информации (114 мер в 14 разделах), включая организационные меры, меры физической защиты, меры управления доступом, шифрование, обеспечение физической безопасности, безопасность операций, безопасность связи, приобретение/разработку/сопровождение систем, управление инцидентами, аспекты бизнес-непрерывности и соответствие требованиям.
Применение в России
В России ГОСТ Р ИСО/МЭК 27001-2019 применяется при создании систем менеджмента безопасности информации в коммерческих и государственных организациях. Сертификация по данному стандарту подтверждает готовность организации к защите информации и является преимуществом при участии в тендерах и закупках.
Практическое применение
Стандарт применяется организациями любых форм собственности и размеров: от малого бизнеса до крупнейших корпораций и государственных корпораций. Сертификация по ГОСТ Р ИСО/МЭК 27001-2019 особенно востребована в сферах, где обрабатываются конфиденциальные данные: банковский сектор, страхование, телекоммуникации, здравоохранение, государственное управление. Кредитные организации используют СМБИ как часть системы управления операционными рисками в соответствии с требованиями Центрального банка РФ. Операторы связи применяют требования стандарта при построении систем защиты конфиденциальной информации. IT-компании и интеграторы используют сертификацию по ИСО 27001 как инструмент подтверждения зрелости процессов информационной безопасности перед клиентами. При участии в государственных закупках наличие сертификата СМБИ является значимым преимуществом и может выступать квалификационным требованием в тендерной документации.
Процесс сертификации
Сертификация СМБИ проводится аккредитованными органами по сертификации. Процесс включает несколько этапов: разработку политики и документации СМБИ, внедрение процедур и процессов, внутренний аудит, устранение несоответствий, подачу заявки в сертификационный орган, проведение документарной и выездной проверки, принятие решения о выдаче сертификата. Сертификат выдаётся сроком на 3 года с проведением ежегодных контрольных проверок. Для подтверждения соответствия организации должны продемонстрировать эффективное функционирование всех процессов СМБИ на протяжении не менее 3 месяцев до подачи заявки.
Ключевые требования стандарта
Основные требования стандарта охватывают следующие области: контекст организации (понимание потребностей заинтересованных сторон), лидерство руководства (обязательства, политика, роли), планирование (управление рисками и возможностями), поддержка (ресурсы, компетентность, коммуникация), операции (планирование и контроль процессов), оценка результативности (мониторинг, аудит, анализ со стороны руководства), улучшение (непрерывное совершенствование). Приложение A содержит 114 мер управления безопасностью информации, организованных в 14 разделов, включая организационные меры, меры физической безопасности, управление доступом, криптографию, безопасность операций, безопасность связи, управление инцидентами и аспекты непрерывности бизнеса.
Актуальность
ГОСТ Р ИСО/МЭК 27001-2019 введён в действие в 2019 году, заменив предыдущую редакцию ГОСТ Р ИСО/МЭК 27001-2008. Стандарт основан на международном ISO/IEC 27001:2013 и полностью гармонизирован с ним. На мировом уровне действует обновлённая версия ISO/IEC 27001:2022, и в настоящее время ведётся работа по разработке новой российской редакции стандарта. С 2024 года Росстандарт ведёт работу по актуализации ГОСТ Р ИСО/МЭК 27001 с учётом изменений в международном стандарте. Несмотря на обновление международной версии, действующая редакция ГОСТ Р ИСО/МЭК 27001-2019 остаётся полностью актуальной и обязательной для применения организациями, стремящимися к сертификации в Российской Федерации.
Изменения и дополнения
- 2019 Утверждён и введён в действие (заменил ГОСТ Р ИСО/МЭК 27001-2008)
Комплексные решения по информационной безопасности
Проектирование, внедрение и сопровождение систем защиты информации на базе сертифицированных средств.