logo search
ПЗ-11(рус) по МИБ

Обследование, обнаружение и анализ соответствия требованиям стандарта iso/iec 27001:2005

На данном этапе осуществляются следующие работы:

Область деятельности СУИБ

Построение системы управления информационной безопасности начинается с определения области (далее ОД) деятельности СУИБ. ОД представляет собой выделенную область организации, в которой внедряются процессы управления информационной безопасностью, подаваемые на сертификацию в соответствии с требованиями стандарта ISO/IEC 27001:2005. Область деятельности должна покрывать критичные для компании бизнес-процессы и сервисы и включать те подразделения, которые задействованы в выполнении данных процессов.

Примерами ОД СУИБ могут быть:

  1. Для промышленных предприятий:

От того, насколько точно будет определена область деятельности, зависит эффективность внедрения системы управления информационной безопасности. Поэтому при проведении проектов по построению СУИБ данному этапу уделяется особенное внимание. При выборе ОД в расчет должны приниматься все важнейшие параметры, которые оказывают влияние на существование целевой корпоративной информации на всем ее жизненном цикле, а именно:

Решение организационных вопросов

Для того, чтобы правильно организовать процесс создания системы управления информационной безопасности и избежать проблем и конфликтных ситуаций в ходе выполнения проекта, необходимо уже на этапе подготовки решить ряд организационных вопросов.

Первым организационным мероприятием является издание приказа об открытии внутреннего проекта по созданию СУИБ. Данный приказ придает проекту статус общекорпоративного и определяет порядок взаимодействия различных подразделений в ходе его реализации.

Далее проводится назначение основных ролей в рамках СУИБ, которое позволит определить лиц, ответственных за ее создание. Эти сотрудники будут наделены определенным статусом и на них будут возложены обязанности, соответствующие их роли.

Иногда бывает необходимо, с целью придания проекту значимости, создать комитет СУИБ, в состав которого могут входить высшее руководство организации, руководители основных функциональных и вспомогательных подразделений. Комитет СУИБ принимает стратегические решения и утверждает основные документы, разработанные в ходе проекта.

Обязательным шагом является организация рабочей группы по реализации проекта по созданию СУИБ. Эта группа также может включать представителей высшего руководства компании с уже выделенными ролями в рамках СУИБ, владельцев бизнес-процессов, входящих в область деятельности СУИБ, ответственных сотрудников по внедрению СУИБ. Рабочую группу необходимо утверждать на высшем уровне для обозначения значимости данной системы и ее роли в организации. Рабочая группа осуществляет оперативную деятельность в ходе проекта.

Обследование с целью выявления несоответствий

На стадии проведения обследования осуществляется сбор и анализ информации о следующих регламентах, процедурах и средствах обеспечения ИБ, используемых в рамках функционирования ИС организации:

Далее в ходе обследования проводится интервьюирование руководителей структурных подразделений, а также лиц, ответственных за функционирование ИС и сопровождение отдельных ее компонентов в рамках области деятельности.

На основании полученных сведений разрабатывается детальный план-график выполнения работ по построению СУИБ.

Результатом этого этапа являются следующие данные: