Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27007-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности
ГОСТ Р ИСО/МЭК 27007-2014
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Руководства по аудиту систем менеджмента информационной безопасности
Information technology. Security techniques. Guidelines for information security management systems auditing
ОКС 35.040
1 ПОДГОТОВЛЕН Федеральным государственным унитарным предприятием "Всероссийский научно-исследовательский институт стандартизации и сертификации в машиностроении" (ФГУП "ВНИИНМАШ"), Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО "ИАВЦ") и Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 11 июня 2014 г. N 563-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27007:2011* "Информационная технология. Методы обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности" (ISO/IEC 27007:2011 "Information technology - Security techniques - Guidelines for information security management systems auditing", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Январь 2019 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
ИСО/МЭК 27007 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1 "Информационная технология", Подкомитетом ПК 27, "Методы и средства обеспечения безопасности ИТ".
Настоящий стандарт предоставляет руководство по менеджменту программы аудита системы менеджмента информационной безопасности (СМИБ) и проведению внутренних или внешних аудитов на соответствие ИСО/МЭК 27001:2005, а также руководство по вопросу компетентности и оценки аудиторов СМИБ, которое следует использовать совместно с руководством, содержащимся в ИСО 19011.
Настоящий стандарт предназначен для всех пользователей, включая малые и средние организации.
В ИСО 19011 "Руководящие указания по аудиту систем менеджмента" представлено руководство по менеджменту программ аудита, проведению внутренних или внешних аудитов систем менеджмента, а также по вопросу компетентности и оценки аудиторов систем менеджмента.
Текст настоящего стандарта соответствует структуре ИСО 19011, а дополнительное, ориентированное на СМИБ, руководство по применению ИСО 19011 для аудита СМИБ обозначается буквами "ИБ".
1 Область применения
Настоящий стандарт в дополнение к указаниям, содержащимся в ИСО 19011, предоставляет руководство по менеджменту программы аудита системы менеджмента информационной безопасности (СМИБ), по проведению аудитов и по определению компетентности аудиторов СМИБ.
Настоящий стандарт применим для тех организаций, которые нуждаются в понимании или проведении внутренних или внешних аудитов СМИБ или осуществлении менеджмента программы аудита СМИБ.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие международные стандарты. Для датированных ссылок следует использовать только указанное издание. Для недатированных ссылок - последнее издание указанного документа (включая все его изменения).
ISO 19011:2011, Guidelines for auditing management systems (Руководящие указания по аудиту систем менеджмента)
________________
Заменен на ISO 19011:2018. Для однозначного соблюдения требований настоящего стандарта, выраженных в датированных ссылках, рекомендуется использовать только указанный ссылочный стандарт.
ISO/IEC 27001:2005, Information technology - Security techniques - Information security management systems - Requirements (Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования)
________________
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27007 2014» представляет собой стандарт в области информационных технологий, который определяет методы и средства обеспечения безопасности, а также предоставляет руководство по аудиту систем менеджмента информационной безопасности (СМИБ). Основное назначение данного стандарта заключается в установлении требований и рекомендаций для проведения аудита, что позволяет организациям эффективно оценивать и улучшать свои системы управления информационной безопасностью.
Стандарт охватывает ключевые аспекты, включая методы аудита, параметры оценки, требования к аудиторам и процедуры, которые необходимо соблюдать в процессе проверки. В частности, он описывает подходы к планированию, проведению и документированию аудита, что обеспечивает системный подход к оценке эффективности системы менеджмента информационной безопасности и её соответствия установленным требованиям.
Важными техническими деталями стандарта являются определения критериев оценки, а также условия, при которых должен проводиться аудит. Стандарт также включает классификацию систем безопасности и методы измерения их эффективности, что позволяет аудиторам проводить объективный анализ и формировать рекомендации по улучшению. Эти аспекты способствуют повышению уровня информационной безопасности в организациях различных отраслей.
Целевая аудитория стандарта включает производителей информационных систем, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Стандарт также может быть полезен для специалистов по информационной безопасности, которые занимаются аудитом и оценкой систем управления.
Практическое значение стандарта заключается в его влиянии на безопасность информации, качество процессов управления и совместимость систем. Применение данного стандарта способствует повышению уровня защиты информации, снижению рисков утечек данных и улучшению общей безопасности организации. В результате, соблюдение рекомендаций стандарта может привести к улучшению репутации компании и повышению доверия со стороны клиентов и партнеров.
В 2014 году в стандарт были внесены изменения, касающиеся уточнения методов аудита и расширения требований к квалификации аудиторов. Эти дополнения направлены на улучшение качества аудиторских проверок и повышение их эффективности, что в свою очередь способствует более глубокому пониманию процессов управления информационной безопасностью в организациях.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»