Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27013-2014 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1 (Переиздание)
ГОСТ Р ИСО/МЭК 27013-2014
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1
Information technology. Security techniques. Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1
Дата введения 2015-09-01
Предисловие
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО "ИАВЦ") и Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 16 сентября 2014 г. N 1084-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27013:2012* "Информационная технология. Методы обеспечения безопасности. Руководство по совместному использованию стандартов ИСО/МЭК 27001 и ИСО/МЭК 20000-1" (ISO/IEC 27013:2012 "Information technology - Security techniques - Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Апрель 2020 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
ИСО/МЭК 27013 был подготовлен совместным техническим комитетом ИСО/МЭК СТК 1, Информационная технология, подкомитетом 27, Методы и средства обеспечения безопасности, в сотрудничестве с совместным техническим комитетом ИСО/МЭК СТК 1, Информационная технология, подкомитетом 7, Проектирование программного обеспечения и систем.
Взаимосвязь между информационной безопасностью и менеджментом услуг является настолько тесной, что многие организации уже осознали выгоды применения обоих стандартов: ИСО/МЭК 27001 - для обеспечения информационной безопасности и ИСО/МЭК 20000-1 - для менеджмента услуг. Обычно организация совершенствует методы своей работы для соответствия требованиям одного стандарта, а затем проводит дальнейшие совершенствования, чтобы соответствовать требованиям другого стандарта.
Реализация интегрированной системы менеджмента, учитывающей не только предоставляемые услуги, но также и защиту информационных активов, дает ряд выгод. Эти выгоды можно получить независимо от того, вводятся ли стандарты последовательно или их ввод в действие происходит одновременно. В частности, менеджмент и организационные процессы могут получить выгоду из сходства стандартов и их общих целей.
Основные выгоды совместного введения в действие этих стандартов:
a) уверенность внутренних или внешних клиентов организации в эффективных и безопасных услугах;
b) более низкая стоимость интегрированной программы двух проектов, в которой достижения менеджмента услуг и информационной безопасности являются частью стратегии организации;
c) уменьшение времени реализации за счет интегрированной разработки процессов, общих для обоих стандартов;
d) устранение ненужного дублирования;
e) лучшее понимание персоналом, отвечающим за менеджмент услуг и обеспечение безопасности, точек зрения друг друга;
f) организации, прошедшей сертификацию по ИСО/МЭК 27001, намного легче выполнять требования по обеспечению информационной безопасности подраздела 6.6 ИСО/МЭК 20000-1:2011, поскольку оба стандарта дополняют требования друг друга.
Настоящий стандарт основан на опубликованных версиях обоих стандартов, т.е. ИСО/МЭК 27001:2005 и ИСО/МЭК 20000-1:2011.
Настоящий стандарт предназначен для использования лицами, знающими содержание обоих стандартов (ИСО/МЭК 27001 и ИСО/МЭК 20000-1), одного из них или не знающими ни того, ни другого стандарта.
Предполагается, что всем читателям доступны экземпляры обоих стандартов. Поэтому настоящий стандарт не воспроизводит части ни одного из стандартов. Также он не описывает полностью все части каждого стандарта. Подробно описываются только те части, в которых предметы обсуждения совпадают.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27013 2014» представляет собой руководство, посвященное методам и средствам обеспечения безопасности в области информационных технологий. Основное назначение стандарта заключается в предоставлении рекомендаций по совместному использованию стандартов ИСО МЭК 27001 и ИСО МЭК 20000-1, что позволяет организациям эффективно интегрировать системы управления информационной безопасностью и управления услугами ИТ. Сфера применения документа охватывает различные сектора экономики, включая государственные и частные организации, стремящиеся улучшить свои процессы управления рисками и качеством услуг.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, требования к документированию процессов и процедуры по обеспечению соответствия требованиям безопасности информации. Стандарт определяет параметры, необходимые для интеграции систем управления, а также описывает подходы к управлению изменениями и инцидентами. Это создает основу для более структурированного и безопасного подхода к управлению ИТ-услугами и информационной безопасностью.
Технические детали, содержащиеся в стандарте, включают условия для проведения оценок и аудит процессов, а также классификацию рисков, связанных с информационными системами. Документ также описывает измеряемые величины, такие как уровень защищенности информации и качество предоставляемых ИТ-услуг. Эти аспекты являются критически важными для организаций, стремящихся к повышению своей конкурентоспособности и надежности.
Целевая аудитория стандарта включает производителей программного обеспечения, ИТ-компании, лаборатории, а также контролирующие и сертифицирующие органы. Стандарт может быть полезен для специалистов, занимающихся управлением ИТ-услугами и информационной безопасностью, а также для менеджеров, ответственных за внедрение и поддержку систем управления в организациях.
Практическое значение стандарта заключается в его влиянии на безопасность, качество предоставляемых услуг и охрану труда. Совместное использование стандартов ИСО МЭК 27001 и ИСО МЭК 20000-1 позволяет организациям не только повысить уровень защиты информации, но и улучшить качество обслуживания клиентов, что в свою очередь способствует повышению доверия со стороны партнеров и пользователей. Переиздание документа может содержать уточнения и дополнения, направленные на актуализацию рекомендаций в соответствии с последними тенденциями в области информационных технологий и безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»