Please enable JavaScript.
Coggle requires JavaScript to display documents.
Стандарт ISO/IEC 27003 (Литвиненка Олексія КБ-31-4) - Coggle Diagram
Стандарт ISO/IEC 27003
(Литвиненка Олексія КБ-31-4)
Область застосування
Цей стандарт надає керівні принципи та рекомендації щодо вимог ISO/IEC 27001:2013 для систем управління інформаційною безпекою (СУІБ).
Не є обов'язковим – організації можуть використовувати його як довідковий матеріал.
Не замінює ISO/IEC 27001 – лише допомагає інтерпретувати вимоги стандарту.
Нормативні посилання
ISO/IEC 27000:2016 – Термінологія та концепції СУІБ
ISO/IEC 27001:2013 – Вимоги до СУІБ
Терміни та визначення
Використовуються визначення з ISO/IEC 27000, зокрема:
Організація – юридична особа, підрозділ чи група компаній
Інформаційна безпека – захист конфіденційності, цілісності та доступності інформації
Контекст організації
4.1 Розуміння організації та її контексту
Організація має визначити:
Зовнішні фактори:
Правові (наприклад, GDPR)
Технологічні (криптографія, кіберзагрози)
Конкуренція, соціальні тенденції
Внутрішні фактори:
Корпоративна культура
Інфраструктура (IT, фізична безпека)
Результати попередніх аудитів
4.2 Розуміння потреб зацікавлених сторін
До зацікавлених сторін належать:
Внутрішні: керівництво, співробітники, IT-відділ
Зовнішні: клієнти, постачальники, регулятори
4.3 Визначення меж СУІБ
Включено: ключові бізнес-процеси, критичні IT-системи
Виключено: зовнішні сервіси (наприклад, хмарні провайдери)
4.4 Система управління інформаційною безпекою
СУІБ має включати:
Політики та процедури
Регулярний моніторинг та оновлення
Лідерство
5.1 Лідерство та відданість
Керівництво повинне:
Затверджувати політику безпеки
Виділяти ресурси
Брати участь у оглядах СУІБ
5.2 Політика інформаційної безпеки
Має містити:
Зобов'язання керівництва
Посилання на цілі безпеки
Ключові принципи
5.3 Ролі та відповідальності
Власник ризику – відповідає за управління загрозами
Адміністратор безпеки – керує доступом
Планування
6.1 Дії щодо ризиків і можливостей
Ідентифікацію ризиків
Аналіз та оцінку
Вибір методів обробки
6.2 Цілі безпеки та плани
Конкретними
Вимірними
Прив'язаними до ризиків
Підтримка
7.1 Ресурси
Фінансування
Персонал
Технології
7.2 Компетентність
Навчання співробітників
Сертифікація
7.3 Обізнаність
Тренінги
Тестування знань
7.4 Комунікація
Внутрішні звіти
Зовнішні повідомлення
7.5 Документована інформація
Контроль версій
Обмежений доступ
Операційна діяльність
8.1 Оперативне планування та контроль
Реалізація заходів
Контроль змін
8.2 Оцінка ризиків
Регулярні перевірки
Аналіз нових загроз
8.3 Обробка ризиків
Впровадження контролів
Моніторинг ефективності
Оцінка ефективності
9.1 Моніторинг і аналіз
Ключові показники
Аналіз інцидентів
9.2 Внутрішній аудит
Незалежна перевірка
Відповідність вимогам
9.3 Огляд керівництвом
Аналіз результатів
Прийняття рішень
Покращення
10.1 Виправлення невідповідностей
Усунення причин
Запобігання повторенню
10.2 Постійне вдосконалення
Впровадження інновацій
Оптимізація процесів
Додаток A. Основи політики
Ієрархія документів
Приклади політик
Бібліографія
ISO/IEC 27002
ISO 31000