Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27005-2010 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности
ГОСТ Р ИСО/МЭК 27005-2010
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Менеджмент риска информационной безопасности
Information technology. Security techniques. Information security risk management
ОКС 35.040
Дата введения 2011-12-01
Предисловие
Цели и принципы стандартизации в Российской Федерации установлены Федеральным законом от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании", а правила применения национальных стандартов Российской Федерации - ГОСТ Р 1.0-2004 "Стандартизация в Российской Федерации. Основные положения"
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл"), Федеральным государственным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФГУ "ГНИИИ ПТЗИ ФСТЭК России") на основе собственного аутентичного перевода международного стандарта, указанного в пункте 4
2 ВНЕСЕН Управлением технического регулирования и стандартизации Федерального агентства по техническому регулированию и метрологии
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 30 ноября 2010 г. N 632-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27005:2008* "Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности" (ISO/IEC 27005:2008 "Information technology - Security techniques - Information security risk management").
_________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.6).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВЗАМЕН ГОСТ Р ИСО/МЭК ТО 13335-3-2007 и ГОСТ Р ИСО/МЭК ТО 13335-4-2007
Информация об изменениях к настоящему стандарту публикуется в ежегодно издаваемом информационном указателе "Национальные стандарты", а текст изменений и поправок - в ежемесячно издаваемых информационных указателях "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ежемесячно издаваемом информационном указателе "Национальные стандарты". Соответствующая информация, уведомления и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет
Введение
Настоящий стандарт представляет руководство по менеджменту риска информационной безопасности (ИБ) в организации, поддерживая, в частности, требования к системе менеджмента информационной безопасности (СМИБ) в соответствии с ИСО/МЭК 27001. Однако настоящий стандарт не предоставляет какой-либо конкретной методологии по менеджменту риска информационной безопасности. Выбор подхода к менеджменту риска осуществляется организацией и зависит, например, от области применения СМИБ, контекста менеджмента риска или сферы деятельности. Ряд существующих методологий может использоваться в рамках структуры, описанной в настоящем стандарте для реализации требований СМИБ.
Настоящий стандарт предназначен для руководителей и персонала, занимающегося в организации вопросами менеджмента риска информационной безопасности, а также, при необходимости, для внешних сторон, имеющих отношение к этому виду деятельности.
1 Область применения
Настоящий стандарт представляет руководство по менеджменту риска информационной безопасности.
Настоящий стандарт поддерживает общие концепции, определенные в ИСО/МЭК 27001, и предназначен для содействия адекватного обеспечения информационной безопасности на основе подхода, связанного с менеджментом риска.
Знание концепций, моделей, процессов и терминологии, изложенных в ИСО/МЭК 27001 и ИСО/МЭК 27002, важно для полного понимания настоящего стандарта.
Настоящий стандарт применим для организаций всех типов (например, коммерческих предприятий, государственных учреждений, некоммерческих организаций), планирующих осуществлять менеджмент рисков, которые могут скомпрометировать информационную безопасность организации.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты*:
__________________
* Таблицу соответствия национальных (межгосударственных) стандартов международным см. по ссылке. - Примечание изготовителя базы данных.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27005 2010» представляет собой стандарт в области информационной безопасности, который определяет методы и средства управления рисками, связанными с информационными технологиями. Он предназначен для организаций, стремящихся обеспечить защиту своих информационных активов и минимизировать потенциальные угрозы. Стандарт применяется в различных сферах, включая государственный сектор, коммерческие организации и научные учреждения, где требуется системный подход к управлению рисками информационной безопасности.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, процессы идентификации угроз и уязвимостей, а также разработка и внедрение мер по их снижению. Стандарт описывает процедуры, позволяющие организациям проводить анализ рисков, оценивать их влияние и вероятность, а также принимать обоснованные решения по управлению ими. Важным элементом является документирование всех этапов управления рисками, что способствует созданию прозрачной и управляемой среды информационной безопасности.
Технические детали стандарта включают в себя определение параметров, необходимых для оценки рисков, а также рекомендации по их классификации. Стандарт также описывает условия, при которых должны проводиться испытания и оценки, а также измеряемые величины, такие как уровень воздействия и вероятность возникновения угроз. Эти аспекты помогают организациям стандартизировать свои процессы управления рисками и обеспечивают единый подход к оценке информационной безопасности.
Целевая аудитория данного стандарта включает в себя производителей программного обеспечения, специалистов в области информационной безопасности, аудиторов, а также контролирующие органы. Эти группы заинтересованы в внедрении эффективных методов управления рисками для повышения уровня защиты информации и соблюдения нормативных требований. Стандарт служит основой для разработки внутренних политик и процедур, направленных на обеспечение безопасности информационных систем.
Практическое значение стандарта заключается в его влиянии на повышение уровня информационной безопасности, качества управления рисками и совместимости различных систем. Внедрение рекомендаций, изложенных в ГОСТ Р ИСО МЭК 27005 2010, позволяет организациям не только защитить свои информационные активы, но и улучшить общую эффективность работы. Стандарт также способствует соблюдению требований охраны труда и безопасности, что является важным аспектом для современных организаций.
С момента его публикации стандарт подвергался изменениям и дополнениям, которые уточняют методы оценки рисков и расширяют область применения. Эти изменения направлены на адаптацию к новым вызовам в области информационной безопасности и учёт современных технологий. Таким образом, стандарт остаётся актуальным инструментом для управления рисками в условиях быстро меняющейся информационной среды.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»