Шрифт:
Планирование внедрения СУИБ состоит из 5 этапов:
1) получение одобрения руководства для проектирования СУИБ (раздел 5);
2) определение области действия и политики СУИБ (раздел 6);
3) проведение анализа организации (раздел 7);
4) проведение анализа и планирование обработки рисков (раздел 8);
5) разработка СУИБ (раздел 9).
Каждый раздел содержит следующую информацию:
– цели (что необходимо достичь);
– действия для их достижения.
Описания действий структурированы в виде исходных данных, рекомендаций и выходных данных.
Исходные данные – описывают отправную точку, например, наличие документированных решений или выходных данных других действий, описываемых в стандарте;
Рекомендации – содержат подробную информацию, позволяющую выполнить данное действие;
Выходные данные – описывают результат (ы) или документ (ы), получаемые после выполнения действия.
1. Одобрение руководством проектирования СУИБ
Цель: Получить одобрение руководства путем определения случая применения СУИБ для предприятия и подготовки плана проекта.
Исходные данные: Описание случая применения СУИБ для данного предприятия, включающее приоритеты и цели внедрения СУИБ, а также структуру организации для СУИБ.
Рекомендации: Составить первоначальный план проекта СУИБ.
Выходные данные: Описание случая применения СУИБ для данного предприятия и первоначальный план проекта СУИБ с описанием ключевых этапов.
Одобрение руководством проектирования СУИБ определяют следующие процессы:
1) определение приоритетов организации для разработки СУИБ;
2) определение предварительной области действия СУИБ;
3) техническое обоснование и план проекта СУИБ для получения санкции руководства.
1.1. Определение приоритетов организации для разработки СУИБ
Исходные данные:
– стратегические цели организации;
– обзор существующих систем управления;
– перечень действующих нормативно-правовых и договорных требований к ИБ.
Рекомендации: Выполнить сбор существенной информации, показывающей значение СУИБ для организации. Организация должна определить, зачем нужна СУИБ, определить цели внедрения СУИБ и запустить проектирование СУИБ.
Выходные данные:
– документ, излагающий цели, приоритеты в области ИБ и требования организации к системе СУИБ;
– перечень нормативно-правовых и контрактных требований к ИБ организации;
– описание характеристик организации, местонахождения, активов и технологий.
1.2. Определение предварительной области действия СУИБ
Определение предварительной области обеспечивают следующие процессы:
– разработка предварительной области;
– определение для нее ролей и сфер ответственности.
1.2.1. Разработка предварительной области
Исходные длиные: Выходные данные 1.1.
Рекомендации: Определить структуру организации для реализации СУИБ.
Выходные данные:
– изложение обязательных требований к УИБ, определяемых руководством организации, и обязательств, накладываемых на организацию извне;
– описание того, как части области действия СУИБ взаимодействуют с другими системами управления;
– перечень целей предприятия в области УИБ;
– перечень важнейших бизнес-процессов, активов, организационных структур и регионов, где будет использоваться СУИБ;
– соотношение существующих систем управления, регулирования, соответствия и целей организации;
– характеристики организация, местонахождение, активы и технологии.
1.2.2. Определение для предварительной области ролей и сфер ответственности
Исходные данные
– выходные данные 1.2.1;
– список заинтересованных сторон, которые получат выгоду в результате реализации проекта СУИБ.
Рекомендации: Определить роль организации в реализации проекта и ответственных лиц за УИБ, а для сотрудников должны быть определены роли и сферы ответственности на основе квалификации, требуемой для выполняемой работы.