Please enable JavaScript.
Coggle requires JavaScript to display documents.
BS ISO/IEC 27001:2005 BS 7799-2:2005 part 3 - Coggle Diagram
BS ISO/IEC 27001:2005 BS 7799-2:2005
part 3
Додаток А
(нормативно-правовий)
Цілі та елементи керування
А.5 Політика безпеки
Мета:
Забезпечити управління і підтримку в області інформаційної безпеки з боку керівництва організації відповідно до вимог бізнесу, що відносяться до справи законами та нормативними актами.
А.5.1.1 Задокументована політика інформаційної безпеки
А.5.1.2 Перегляд політики інформаційної безпеки
A.6 Організація інформаційної безпеки
A.6.1 Внутрішня організація
Мета:
Управляти інформаційною безпекою в організації
A.6.2 Зовнішні сторони
Мета:
Забезпечити безпеку інформації організації та засобів її обробки, доступ, обробка, передача або управління якими здійснюється третіми сторонами
A.7 Управління ресурсами
A.7.1 Відповідальність за ресурси
Мета:
Забезпечити і підтримувати необхідний захист ресурсів організації.
A.7.2 Класифікація інформації
Мета:
Забезпечити необхідний рівень захисту інформації.
A.8 Безпека людських ресурсів
A.8.1 Перед наймом
Мета:
Гарантувати, що працівники, підрядники та користувачі третьої сторони розуміють свою відповідальність і відповідають своїм ролям, а також знизити ризик крадіжок, шахрайства або неправомірного використання обладнання.
A.8.2 У період роботи
Мета:
Гарантувати, що всі працівники, підрядники та користувачі третьої сторони поінформовані про загрози та проблеми інформаційної безпеки, їх відповідальності та зобов'язання і готові підтримувати політику безпеки організації в своїй повсякденній діяльності та зменшувати ризик людської помилки.
A.8.3 Завершення або зміна трудових відносин
Мета:
Гарантувати, що всі співробітники, підрядники та користувачі третьої сторони залишають організацію чи змінюють роботу в установленому порядку.
A.9 Фізична безпека і безпека навколишнього середовища
A.9.1 Захищені області
Мета:
Запобігти несанкціонований фізичний доступ і заподіяння шкоди для приміщень та інформації організації
A.9.2 Безпека обладнання
Мета:
Запобігти втрату, пошкодження, крадіжку або компрометацію ресурсів і порушення діяльності організації.
A.10 Управління зв'язком та операціями
A.10.1 Операційні процедури і розподіл відповідальності
Мета:
Забезпечити коректне і безпечне функціонування засобів обробки інформації.
A.10.2 Управління сторонніми службами
Мета:
Реалізація та підтримка необхідного рівня інформаційної безпеки та надання сервісу відповідно до угод про надання сервісів, що укладаються з третіми особами.
A.10.3 Системне планування та прийняття
Мета:
Мінімізація ризику відмови системиф
A.10.4 Захист від шкідливого і мобільного коду
Мета:
Забезпечити цілісність інформації та програмного забезпечення.
A.10.5 Резервне копіювання
Мета:
Підтримувати цілісність і доступність інформації та засобів її обробки.
A.10.6 Управління мережевою безпекою
Мета:
Забезпечити збереження інформації в мережах, а також захист підтримуючої інфраструктури.
A.10.7 Поводження з носіями інформації
Мета:
Запобігти несанкціоноване розкриття, модифікацію, видалення або руйнування ресурсів, а також переривання бізнес діяльності.
A.10.8 Обмін інформацією
Мета:
Підтримувати безпеку інформації і програмного забезпечення при їх обміні всередині організації і з будьякої зовнішньої стороною
A.10.9 Сервіси електронної комерції
Мета:
Забезпечити безпеку сервісів електронної комерції і їх безпечне використання.
А.10.10 Моніторинг
Мета:
Виявлення несанкціонованої діяльності з обробки інформації.
A.11 Контроль доступу
A.11.1 Бізнес вимоги до контролю доступу
Мета:
Контролювати доступ до інформації.
A.11.2 Управління доступом користувачів
Мета:
Забезпечити доступ авторизованих користувачів і запобігти несанкціонованому доступу до інформаційних систем.
A.11.3 Відповідальність користувачів
Мета:
Запобігти несанкціонований доступ користувачів, а також компрометацію або крадіжку інформації і засобів її обробки.
A.11.4 Керування доступом до мережі
Мета:
Запобігання несанкціонованому доступу до мережевих служб.
A.11.5 Контроль доступу в операційних системах
Мета:
Запобігти несанкціонований доступ до операційних систем.
A.11.6 Контроль доступу до прикладних програм та інформації
Мета
: Запобігти несанкціонований доступ до інформації, що міститься в прикладних системах
A.11.7 Мобільна комп'ютерна техніка
та робота поза офісом
Мета:
Забезпечити безпеку інформації при використанні мобільного комп'ютерного обладнання та при роботі поза офісом.
A.12 Придбання, розробка та обслуговування інформаційних систем
A.12.1 Вимоги безпеки для інформаційних систем
Мета:
Гарантувати, що безпека є складовою частиною інформаційних систем
A.12.2 Коректна обробки інформації в додатках
Мета:
Запобігти помилки, втрату, несанкціоновану модифікацію або неправильне використання інформації в додатках.
А.12.3 Криптографічні механізми
Мета:
Захист конфіденційності, автентичності та цілісності інформації криптографічними засобами.
A.12.4 Безпека системних файлів
Мета:
Забезпечення безпеки системних файлів.
A.12.5 Безпека процесів розробки і підтримки
Мета:
Підтримання безпеки програмного забезпечення та інформації прикладних систем.
A.12.6 Управління технічними уразливими
Мета:
Зменшення ризиків, пов'язаних з використанням опублікованих технічних вразливостей.
A.13 Управління інцидентами інформаційної безпеки
A.13.1 Інформація про події та слабкі сторони інформаційної безпеки
Мета:
Забезпечити своєчасне повідомлення інформації про події інформаційної безпеки та слабкі місця, пов'язані з інформаційними системами, уповноваженим особам, що дозволяє вчасно вжити коригувальних заходів.
A.13.2 Управління інцидентами і вдосконаленням інформаційної безпеки
Мета:
Забезпечення послідовного та ефективного підходу до управління інцидентами інформаційної безпеки.
A.14 Управління безперервністю бізнесу
A.14.1 Аспекти управління безперервністю бізнесу, пов'язані з інформаційною безпекою
Мета:
Перешкоджати перериванням господарської діяльності та захищати критично важливі бізнес процеси від впливу великих збоїв інформаційних систем або аварій і забезпечити їх своєчасне відновлення.
А.15 Дотримання вимог
A.15.1 Дотримання вимог законодавства
Мета:
Уникнути порушення положень будь-яких обов'язків, встановлених чинним законодавством, підзаконними актами і договірними відносинами, а також будь-яких вимог безпеки.
A.15.2 Дотримання вимог політик і стандартів безпеки, а також технічних вимог
Мета:
Забезпечити відповідність систем політикам і стандартам безпеки організації.
A.15.3 Міркування, що відносяться
до аудиту інформаційних систем
Мета:
максимізувати ефективність і мінімізувати втручання в / з боку
процесу аудиту інформаційних систем.
Додаток В
ПРИНЦИПИ OECD І ЦЕЙ
МІЖНАРОДНИЙ СТАНДАРТ
Принцип OECD
Відповідний процес СУІБ і стадія
ПРПД
Поінформованість
Учасники повинні бути інформовані про необхідність забезпечення безпеки інформаційних систем і мереж, а також про те, що вони можуть зробити для посилення безпеки
Ця міра є частиною стадії Реалізації
Відповідальність
Всі учасники несуть відповідальність за забезпечення безпеки інформаційних систем і мереж.
Ця міра є частиною стадії Реалізації
Реагування
Учасники повинні діяти своєчасно і спільно для запобігання, виявлення і реагування на інциденти безпеки. Це частково заходи з моніторингу стадії Перевірки
Оцінка ризиків
Учасники повинні проводити оцінку ризиків.
Цей захід є частиною стадії Планування , також оцінка ризиків є частиною стадії Перевірки.
Проектування і впровадження
механізмів безпеки
По завершенню оцінки ризиків вибираються механізми контролю для обробки ризиків як частина стадії Планування. Стадія Реалізації потім закриває питання впровадження і робочої експлуатації цих механізмів контролю.
Управління безпекою
Управління ризиками - це процес, що включає в себе запобігання, виявлення і реагування на інциденти, безперервний супровід, аналіз і аудит. Всі ці аспекти включені в стадії Планування, Реалізації, Перевірки і Дії
Перегляд
Перегляд інформаційної безпеки є частиною стадії Перевірки , де повинні проводитися регулярні перегляди з метою перевірки ефективності системи управління інформаційною безпекою, а вдосконалення безпеки є частиною стадії Дії
Додаток С
ВЗАЄМОЗВ'ЯЗОК МІЖ ISO 9001: 2000, ISO 14001: 2004 І ЦИМ МІЖНАРОДНИМ СТАНДАРТОМ
ISO 9001: 2000
0 Вступ
0.1 Загальні положення
0.2 Процесний підхід
0.3 Взаємозв'язок з ISO 9004
0.4 Сумісність з іншими системами управління
1 Область дії
1.1 Загальні положення
1.2 Застосування
2 Нормативні посилання
3 Терміни та визначення
4 Система управління якістю
4.1 Загальні вимоги
8.2.3 Моніторинг та вимірювання процесів
8.2.4 Моніторинг та вимірювання продукту
4.2 Вимоги до документування
4.2.1 Загальні вимоги
4.2.2 Настанова з якості
4.2.3 Управління документами
4.2.4 Контроль протоколів
5 Відповідальність керівництва
5.1 Прихильність керівництва
5.2 Фокус на клієнта
5.3 Політика якості
5.4 Планування
5.5 Відповідальність, повноваження та взаємодія
6 Управління ресурсами
6.1 Забезпечення ресурсами
6.2 Людські ресурси
6.2.2 Компетенція, обізнаність та навчання
6.3 Інфраструктура
6.4 Робоче середовище
8.2.2 Внутрішній аудит
5.6 Критичне аналізування з боку керівництва
5.6.1 Загальні положення
5.6.2 Вхідні дані аналізу
5.6.3 Вихідні дані аналізу
8.5 Удосконалення
8.5.1 Безперервне вдосконалення
8.5.2 Коригувальні заходи
8.5.3 Превентивні заходи
Додаток А Взаємозв'язок між ISO 9001 та ISO 14001: 1996
Цей Міжнародний
стандарт
0 Вступ
0.1 Загальні положення
0.2 Процесний підхід
0.3 Сумісність з іншими системами управління
1 Область дії
1.1 Загальні положення
1.2 Застосування
2 Нормативні посилання
3 Терміни та визначення
4 Система управління інформаційною безпекою
4.1 Загальні вимоги
4.2 Створення та управління СУІБ
4.2.1 Створення СУІБ
4.2.2 Впровадження та експлуатація СУІБ
4.2.3 Моніторинг та аналіз СУІБ
4.2.4 Супровід та вдосконалення СУІБ
4.3 Вимоги до документування
4.3.1 Загальні вимоги
4.3.2 Управління документами
4.3.3 Контроль протоколів
5 Відповідальність керівництва
5.1 Прихильність керівництва
5.2 Управління ресурсами
5.2.1 Забезпечення ресурсами
5.2.2 Навчання, поінформованість та компетенція
6 Внутрішні аудити СУІБ
7 Аналіз СУІБ з боку керівництва
7.1 Загальні положення
7.2 Вхідні дані аналізу
7.3 Вихідні дані аналізу
8 Удосконалення СУІБ
8.1 Безперервне вдосконалення
8.2 Коригувальна міра
8.3 Превентивна міра
Додаток А Цілі контролю і механізми контролю Додаток В Принципи OECD і цей Міжнародний стандарт Додаток З Взаємозв'язок між ISO 9001: 2000, ISO 14001: 2004 та цим Міжнародним стандартом
ISO 14001: 2004
Вступ
1 Область дії
2 Нормативні посилання
3 Терміни та визначення
4 Вимоги СУОС
4.1 Загальні вимоги
4.4 Впровадження та експлуатація
4.5.1 Моніторинг та вимірювання
4.4.5 Управління документацією
4.5.4 Контроль протоколів
4.2 Політика навколишнього середовища
4.3 Планування
4.2.2 Компетенція, навчання і обізнаність
4.5.5 Внутрішній аудит
4.6 Критичне аналізування з боку керівництва
4.5.3 Невідповідність, коригуюча міра і превентивна міра
Додаток А Інструкції з використання цього Міжнародного стандарту Додаток В Взаємозв'язок між ISO 14001: 2004 та ISO 9001: 2000