1200112882 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью

ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью


ГОСТ Р 56045-2014/
ISO/IEC TR 27008:2011

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационная технология

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью

Information technology - Security techniques - Guidelines for auditors on information security controls
     

     

ОКС 35.040

Дата введения 2015-06-01

     
Предисловие

1 ПОДГОТОВЛЕН Федеральным государственным унитарным предприятием "Всероссийский научно-исследовательский институт стандартизации и сертификации в машиностроении" (ФГУП "ВНИИНМАШ"), Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО "ИАВЦ") и Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного аутентичного перевода на русский язык стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от "11" июня 2014 г. N 569-ст

4 Настоящий стандарт идентичен международному документу ISO/IEC TR 27008:2011* "Информационная технология. Методы обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью" (ISO/IEC TR 27008:2011 "Information technology - Security techniques - Guidelines for auditors on information security controls")

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5 (пункт 3.5).

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА.

5 ВВЕДЕН ВПЕРВЫЕ



Правила применения настоящего стандарта установлены в ГОСТ Р 1.0-2012 (раздел 8). Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (gost.ru)



Введение


ИСО/МЭК ТО 27008 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1 "Информационная технология", подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ".

Настоящий стандарт поддерживает определенный в ИСО/МЭК 27001 и ИСО/МЭК 27005 процесс менеджмента риска системы менеджмента информационной безопасности (СМИБ), а также меры и средства контроля и управления, включенные в ИСО/МЭК 27002.

Настоящий стандарт предоставляет руководство по проверке мер и средств контроля и управления информационной безопасностью организации, например, в организации, процессах бизнеса и системном окружении, включая проверку технического соответствия.

За рекомендациями по аудиту элементов систем менеджмента следует обращаться к ИСО/МЭК 27007, а по проверке соответствия СМИБ требованиям для целей сертификации - к ИСО/МЭК 27006.



1 Область применения


Настоящий стандарт предоставляет руководство по проверке реализации и функционирования мер и средств контроля и управления, включая проверку технического соответствия мер и средств контроля и управления информационных систем, согласно установленным в организации стандартам по информационной безопасности.

Настоящий стандарт применим для организаций всех видов и любой величины, включая акционерные общества открытого и закрытого типа, государственные учреждения и некоммерческие организации, проводящие проверки информационной безопасности и технического соответствия. Настоящий стандарт не предназначен для аудитов систем менеджмента.



2 Нормативные ссылки


В настоящем стандарте использованы нормативные ссылки на следующие международные стандарты*. Для датированных ссылок следует использовать только указанное издание, для недатированных ссылок - последнее издание указанного документа (включая все его изменения).

________________

* Таблицу соответствия национальных стандартов международным см. по ссылке. - Примечание изготовителя базы данных.

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 56045-2014/ISO/IEC TR 27008:2011 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Рекомендации для аудиторов в отношении мер и средств контроля и управления информационной безопасностью
Номер документа
56045-2014
Вид документа
Нормативно-технический документ
Принявший орган
Заменен с 30.11.2021 на ГОСТ Р 56045-2021
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 56045-2014 ISO/IEC TR 27008-2011» посвящён рекомендациям для аудиторов в области информационной безопасности. Его основное назначение заключается в предоставлении методических указаний по оценке мер и средств контроля, а также управления информационной безопасностью в организациях. Стандарт применяется в различных сферах, включая информационные технологии, управление рисками и аудит безопасности.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки и анализа эффективности существующих контролей безопасности, а также рекомендации по их улучшению. Документ охватывает параметры, такие как оценка рисков, соответствие требованиям законодательства и внутренним регламентам, а также процедуры проведения аудита, что позволяет обеспечить системный подход к управлению информационной безопасностью.

Важные технические детали включают условия проведения аудита, методы классификации контролей, а также измеряемые величины, такие как уровень защищённости информации и эффективность реализованных мер. Стандарт также описывает подходы к документированию результатов аудита и формированию отчётов, что способствует прозрачности и улучшению процессов управления информационной безопасностью.

Целевая аудитория документа включает аудиторов, специалистов по информационной безопасности, а также руководителей организаций, ответственных за защиту информации. Производители программного обеспечения и систем безопасности также могут использовать рекомендации стандарта для улучшения своих продуктов и услуг в области информационной безопасности.

Практическое значение стандарта заключается в его влиянии на повышение уровня безопасности информации в организациях, улучшение качества процессов аудита и управления рисками. Он способствует созданию единого подхода к оценке и внедрению мер безопасности, что, в свою очередь, повышает совместимость и эффективность систем управления информационной безопасностью.

Стандарт не содержит значительных изменений или дополнений по сравнению с предыдущими версиями, однако акцентирует внимание на новых методах оценки и современных подходах к управлению информационными рисками, что делает его актуальным для современных реалий в области информационной безопасности.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р ИСО/МЭК 27007-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности PDF ГОСТ 32689.3-2014 Продукция пищевая растительного происхождения. Мультиметоды для газохроматографического определения остатков пестицидов. Часть 3. Идентификация и обеспечение правильности результатов (с Поправкой) PDF ГОСТ 32689.2-2014 Продукция пищевая растительного происхождения. Мультиметоды для газохроматографического определения остатков пестицидов. Часть 2. Методы экстракции и очистки (с Поправками) PDF ГОСТ Р ИСО/МЭК 27034-1-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Безопасность приложений. Часть 1. Обзор и общие понятия PDF Типовой проект 902-5-063.92 Установка обезвоживания осадка производственных сточных вод. Альбом 1 Пояснительная записка. Технология производства. Силовое электрооборудование. Автоматизация технологии производства PDF Типовой проект 902-5-063.92 Установка обезвоживания осадка производственных сточных вод. Альбом 2 Нестандартизированное оборудование