1200084141 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27005-2010 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности

ГОСТ Р ИСО/МЭК 27005-2010 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности


ГОСТ Р ИСО/МЭК 27005-2010

     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Менеджмент риска информационной безопасности

Information technology. Security techniques. Information security risk management



ОКС 35.040

Дата введения 2011-12-01

     
     
Предисловие


Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"

Сведения о стандарте

1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл"), Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России") на основе собственного аутентичного перевода международного стандарта, указанного в пункте 4

2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 30 ноября 2010 г. N 632-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27005:2008* "Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности" (ISO/IEC 27005:2008 "Information technology - Security techniques - Information security risk management").

_________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.6).

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА

5 ВЗАМЕН ГОСТ Р ИСО/МЭК ТО 13335-3-2007 и ГОСТ Р ИСО/МЭК ТО 13335-4-2007



Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет



Введение


Настоящий стандарт представляет руководство по менеджменту риска информационной безопасности (ИБ) в организации, поддерживая, в частности, требования к системе менеджмента информационной безопасности (СМИБ) в соответствии с ИСО/МЭК 27001. Однако настоящий стандарт не предоставляет какой-либо конкретной методологии по менеджменту риска информационной безопасности. Выбор подхода к менеджменту риска осуществляется организацией и зависит, например, от области применения СМИБ, контекста менеджмента риска или сферы деятельности. Ряд существующих методологий может использоваться в рамках структуры, описанной в настоящем стандарте для реализации требований СМИБ.

Настоящий стандарт предназначен для руководителей и персонала, занимающегося в организации вопросами менеджмента риска информационной безопасности, а также, при необходимости, для внешних сторон, имеющих отношение к этому виду деятельности.



1 Область применения


Настоящий стандарт представляет руководство по менеджменту риска информационной безопасности.

Настоящий стандарт поддерживает общие концепции, определенные в ИСО/МЭК 27001, и предназначен для содействия адекватного обеспечения информационной безопасности на основе подхода, связанного с менеджментом риска.

Знание концепций, моделей, процессов и терминологии, изложенных в ИСО/МЭК 27001 и ИСО/МЭК 27002, важно для полного понимания настоящего стандарта.

Настоящий стандарт применим для организаций всех типов (например, коммерческих предприятий, государственных учреждений, некоммерческих организаций), планирующих осуществлять менеджмент рисков, которые могут скомпрометировать информационную безопасность организации.



2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие стандарты*:

__________________

* Таблицу соответствия национальных (межгосударственных) стандартов международным см. по ссылке. - Примечание изготовителя базы данных.

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27005-2010 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности
Номер документа
ИСО/МЭК 27005-2010
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.12.2011 взамен ГОСТ Р ИСО/МЭК ТО 13335-3-2007, ГОСТ Р ИСО/МЭК ТО 13335-4-2007
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27005 2010» представляет собой стандарт в области информационной безопасности, который определяет методы и средства управления рисками, связанными с информационными технологиями. Он предназначен для организаций, стремящихся обеспечить защиту своих информационных активов и минимизировать потенциальные угрозы. Стандарт применяется в различных сферах, включая государственный сектор, коммерческие организации и научные учреждения, где требуется системный подход к управлению рисками информационной безопасности.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, процессы идентификации угроз и уязвимостей, а также разработка и внедрение мер по их снижению. Стандарт описывает процедуры, позволяющие организациям проводить анализ рисков, оценивать их влияние и вероятность, а также принимать обоснованные решения по управлению ими. Важным элементом является документирование всех этапов управления рисками, что способствует созданию прозрачной и управляемой среды информационной безопасности.

Технические детали стандарта включают в себя определение параметров, необходимых для оценки рисков, а также рекомендации по их классификации. Стандарт также описывает условия, при которых должны проводиться испытания и оценки, а также измеряемые величины, такие как уровень воздействия и вероятность возникновения угроз. Эти аспекты помогают организациям стандартизировать свои процессы управления рисками и обеспечивают единый подход к оценке информационной безопасности.

Целевая аудитория данного стандарта включает в себя производителей программного обеспечения, специалистов в области информационной безопасности, аудиторов, а также контролирующие органы. Эти группы заинтересованы в внедрении эффективных методов управления рисками для повышения уровня защиты информации и соблюдения нормативных требований. Стандарт служит основой для разработки внутренних политик и процедур, направленных на обеспечение безопасности информационных систем.

Практическое значение стандарта заключается в его влиянии на повышение уровня информационной безопасности, качества управления рисками и совместимости различных систем. Внедрение рекомендаций, изложенных в ГОСТ Р ИСО МЭК 27005 2010, позволяет организациям не только защитить свои информационные активы, но и улучшить общую эффективность работы. Стандарт также способствует соблюдению требований охраны труда и безопасности, что является важным аспектом для современных организаций.

С момента его публикации стандарт подвергался изменениям и дополнениям, которые уточняют методы оценки рисков и расширяют область применения. Эти изменения направлены на адаптацию к новым вызовам в области информационной безопасности и учёт современных технологий. Таким образом, стандарт остаётся актуальным инструментом для управления рисками в условиях быстро меняющейся информационной среды.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р 8.723-2010 Государственная система обеспечения единства измерений (ГСИ). Радиометры экстремального ультрафиолетового излучения для измерений энергетической яркости с высоким пространственным разрешением в диапазоне длин волн от 10 до 30 нм. Методика поверки PDF ГОСТ Р 8.721-2010 Государственная система обеспечения единства измерений (ГСИ). Биофотометры медицинские. Методика поверки PDF ГОСТ Р 8.720-2010 Государственная система обеспечения единства измерений (ГСИ). Измерители оптической мощности, источники оптического излучения, измерители обратных потерь и тестеры оптические малогабаритные в волоконно-оптических системах передачи. Методика поверки PDF ГОСТ Р 53994.2.11-2010 (МЭК 60730-2-11:2006) Автоматические электрические управляющие устройства бытового и аналогичного назначения. Часть 2.11. Частные требования к регуляторам энергии PDF ГОСТ Р 54310-2011 Медь черновая. Технические условия (с Изменением N 1) PDF ГОСТ 7751-2009 Техника, используемая в сельском хозяйстве. Правила хранения (с Поправкой)