Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27003-2012 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности
ГОСТ Р ИСО/МЭК 27003-2012
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности
Information technology. Security techniques. Information security management systems implementation guidance
ОКС 35.040
Дата введения 2013-12-01
1 ПОДГОТОВЛЕН Федеральным бюджетным учреждением "Консультационно-внедренческая фирма в области международной стандартизации и сертификации - "Фирма "Интерстандарт" (ФБУ "КВФ "Интерстандарт") совместно с Евро-Азиатской ассоциацией производителей товаров и услуг в области безопасности (Ассоциация ЕВРААС) и ООО "Научно-испытательный институт систем обеспечения комплексной безопасности" (ООО "НИИ СОКБ") на основе собственного аутентичного перевода на русский языкмеждународного стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН и ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 15 ноября 2012 г. N 812-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27003:2010* "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации системы менеджмента информационной безопасности" (ISO/IEC 27003:2010 "Information technology - Security techniques - Information security management systems implementation guidance"
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном указателе "Национальные стандарты", В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)
1 Область применения
В настоящем стандарте рассматриваются важнейшие аспекты, необходимые для успешной разработки и внедрения системы менеджмента информационной безопасности (СМИБ) в соответствии со стандартом ISO/IEC 27001:2005. В нем описывается процесс определения и разработки СМИБ от запуска до составления планов внедрения. В нем описывается процесс получения одобрения руководством внедрения СМИБ, определяется проект внедрения СМИБ (упоминается в данном международном стандарте как проект СМИБ) и представлены рекомендации по планированию проекта СМИБ, в результате которого получается окончательный план внедрения СМИБ.
Настоящий международный стандарт предназначен для использования организациями, применяющими СМИБ. Он применяется ко всем типам организаций (например, коммерческим предприятиям, правительственным органам, некоммерческим организациям) любых размеров. Сложность структуры и риски каждой организации уникальны, и на внедрение СМИБ будут влиять ее особые требования. Небольшие организации могут посчитать, что действия, указанные в данном международном стандарте, применимы к ним и могут быть упрощены. Крупным организациям или организациям со сложной структурой для эффективного выполнения действий, указанных в данном международном стандарте, может потребоваться многоуровневая система организации или управления.
Однако в обоих случаях соответствующие действия можно планировать, применяя настоящий стандарт.
Настоящий стандарт содержит рекомендации и разъяснения; в нем не указано никаких требований. Настоящий стандарт предназначен для использования в сочетании с ISO/IEC 27001:2005 и ISO/IEC 27002:2005, но не предназначен для изменения или сокращения требований, указанных в ISO/IEC 27001:2005, или рекомендаций, содержащихся в ISO/IEC 27001:2005.
Предъявление требований на соответствие настоящему стандарту не применяется.
2 Нормативные ссылки
В настоящем стандарте использованы ссылки на следующие международные стандарты (для недатированных ссылок следует использовать только последнее издание указанного стандарта, включая поправки).
_______________
* Таблицу соответствия национальных стандартов международным см. по ссылке. - Примечание изготовителя базы данных.
ISO/IEC 27000:2009 Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология (ISO/IEC 2700:2009, Information technology - Security techniques - Information security management sustems - Overview and vocabulary)
ISO/IEC 27001:2005 Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования (ISO/IEC 27001:2005, Information technology - Security techniques - Information security management sustems - Requirements)
3 Термины и определения
В настоящем стандарте применены термины и определения по ISO/IEC 27000:2009, ISO/IEC 27001:2005, а также следующий термин с соответствующим определением.
3.1 проект СМИБ (ISMS project) - Структурированные действия, предпринимаемые организацией для внедрения системы управления информационной безопасностью.
4 Структура настоящего стандарта
4.1 Общая структура разделов документа
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27003 2012» представляет собой стандарт, посвящённый методам и средствам обеспечения безопасности в области информационных технологий. Основное назначение данного стандарта заключается в предоставлении руководства по реализации системы менеджмента информационной безопасности (СМИБ) в организациях различного профиля. Стандарт применяется в различных сферах, включая государственные учреждения, коммерческие компании и образовательные организации, где необходима защита информации и управление рисками, связанными с её обработкой.
Ключевыми аспектами, регламентируемыми документом, являются методы оценки рисков, определение целей безопасности, а также разработка и внедрение политик и процедур, направленных на обеспечение защиты информации. В стандарте также описываются требования к ресурсам, необходимым для эффективной работы СМИБ, включая обучение персонала и вовлечение руководства в процесс управления безопасностью. Процедуры мониторинга и оценки эффективности внедрённых мер безопасности также занимают важное место в документе.
Технические детали, изложенные в стандарте, включают рекомендации по проведению внутренних аудитов и анализу инцидентов безопасности. Стандарт определяет параметры, которые следует учитывать при оценке эффективности системы менеджмента, а также условия, при которых следует проводить пересмотр и обновление политик безопасности. Классификация информации и её значимость для организации также рассматриваются в контексте управления рисками.
Целевая аудитория стандарта включает производителей информационных систем, компании, занимающиеся консалтингом в области информационной безопасности, а также контролирующие органы и аудиторов, осуществляющих проверку соответствия систем менеджмента требованиям безопасности. Стандарт предоставляет необходимые инструменты для оценки и улучшения существующих систем безопасности, что особенно важно в условиях постоянно меняющихся угроз в области кибербезопасности.
Практическое значение стандарта заключается в его влиянии на безопасность информации, качество управления данными и охрану труда в организациях. Внедрение рекомендаций стандарта способствует повышению уровня защиты информации, снижению рисков утечек данных и улучшению общей системы управления безопасностью. Стандарт также способствует совместимости различных систем менеджмента, что облегчает взаимодействие между организациями и повышает уровень доверия со стороны клиентов и партнёров.
В 2012 году стандарт был принят без значительных изменений, однако его актуальность и рекомендации остаются важными в свете новых вызовов в области информационной безопасности. Постоянное обновление и адаптация к современным условиям обеспечивают его применение в различных отраслях, что подтверждает необходимость следовать его рекомендациям для достижения эффективной защиты информации.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»