ГОСТ Р 57640-2017/ISO/IEC TS 33052:2016 Информационные технологии (ИТ). Эталонная модель процесса (ЭМП) для управления информационной безопасностью - Информпроект Групп
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р 57640-2017/ISO/IEC TS 33052:2016 Информационные технологии (ИТ). Эталонная модель процесса (ЭМП) для управления информационной безопасностью

ГОСТ Р 57640-2017/ISO/IEC TS 33052:2016 Информационные технологии (ИТ). Эталонная модель процесса (ЭМП) для управления информационной безопасностью

     
ГОСТ Р 57640-2017/ISO/lEC TS 33052:2016

     
     
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационные технологии

ЭТАЛОННАЯ МОДЕЛЬ ПРОЦЕССА (ЭМП) ДЛЯ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ

Information technology. Process reference model (PRM) for information security management


ОКС 35.080

Дата введения 2018-09-01

     
     

Предисловие

1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии документа, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 5 сентября 2017 г. N 1015-ст

4 Настоящий стандарт идентичен международному документу ISO/IEC TS 33052:2016* "Информационные технологии. Эталонная модель процесса (ЭМП) для управления информационной безопасностью" (ISO/IEC TS 33052:2016 "Information technology - Process reference model (PRM) for information security management", IDT).

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.

           

ISO/IEC TS 33052 разработан подкомитетом ПК 7 "Системная и программная инженерия" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты Российской Федерации, сведения о которых приведены в дополнительном приложении ДА

5 ВВЕДЕН ВПЕРВЫЕ

6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. ИСО и МЭК не несут ответственности за идентификацию подобных патентных прав

Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Цель настоящего стандарта состоит в том, чтобы облегчить разработку модели оценки процесса (МОП), приведенной в ИСО/МЭК 33072.

ИСО/МЭК 33002 устанавливает требования для осуществления оценки процесса. ИСО/МЭК 33020 описывает шкалу измерений для оценки характеристик качества с точки зрения возможностей процесса. ИСО/МЭК 33001 определяет понятия и терминологию, используемые для оценки процесса.

Эталонная модель процесса (ЭМП) является моделью, включающей в себя определения процессов, описанных в терминах цели и результатов, совместно с архитектурой, определяющей отношения между процессами. При использовании ЭМП на практике могут потребоваться дополнительные элементы, отвечающие окружающей среде и обстоятельствам.

ЭМП, определенная в настоящем стандарте, описывает ряд процессов, включая процессы системы управления информационной безопасностью (СУИБ), приведенные в ИСО/МЭК 27001. Каждый процесс ЭМП описан в терминах цели и результатов и обеспечивает прослеживаемость требований. ЭМП не пытается разместить процессы в заданной среде и не предопределяет уровень возможностей процесса, необходимых для выполнения требований ИСО/МЭК 27001. ЭМП не предназначена для аудита оценки соответствия или использования в качестве эталонного руководства по реализации процесса.

Соотношение между стандартами ИСО/МЭК 24774, ИСО/МЭК 27001, ИСО/МЭК 33002, ИСО/МЭК 33004, ИСО/МЭК 33020, ИСО/МЭК TS 33052 и ИСО/МЭК TS 33072 приведено на рисунке 1.



     
Рисунок 1 - Соотношение между соответствующими стандартами


Любая организация может определить процессы с какими-либо дополнительными элементами, адаптируясь к определенной среде и обстоятельствам. Некоторые процессы охватывают общие аспекты управления в организации. Эти процессы должны быть определены так, чтобы соответствовать требованиям ИСО/МЭК 27001.

ЭМП не обеспечивает предоставление свидетельств, требуемых ИСО/МЭК 27001. ЭМП не определяет взаимодействие между процессами.

Описания процессов в рамках ЭМП для управления информационной безопасностью приведены в разделе 5. Приложение А обеспечивает положения в соответствии с ИСО/МЭК 33002.

           

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р 57640-2017/ISO/IEC TS 33052:2016 Информационные технологии (ИТ). Эталонная модель процесса (ЭМП) для управления информационной безопасностью
Номер документа
57640-2017
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 01.09.2018
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р 57640 2017 ISO IEC TS 33052 2016» представляет собой стандарт в области информационных технологий, который описывает эталонную модель процесса управления информационной безопасностью. Основное назначение данного документа заключается в предоставлении унифицированного подхода к управлению процессами обеспечения информационной безопасности в организациях различного профиля. Стандарт применяется в области разработки, внедрения и оценки систем управления информационной безопасностью.

Ключевыми аспектами, регламентируемыми стандартом, являются методы оценки рисков, параметры управления инцидентами, а также требования к документированию процессов. В документе описаны процедуры, позволяющие организациям проводить мониторинг и анализ состояния информационной безопасности, а также управлять ресурсами для минимизации потенциальных угроз. Стандарт также включает рекомендации по внедрению систем управления, соответствующих международным требованиям.

Технические детали, указанные в документе, охватывают условия проведения испытаний и классификацию угроз, а также измеряемые величины, такие как время реакции на инциденты и уровень защищенности информации. Стандарт предлагает методологии для оценки эффективности мер безопасности и их соответствия установленным требованиям. Эти аспекты являются критически важными для организаций, стремящихся к повышению уровня своей информационной безопасности.

Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием систем безопасности, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Стандарт может быть использован как основа для разработки внутренних регламентов и процедур в организациях, что способствует повышению общей безопасности в сфере информационных технологий.

Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем управления информационной безопасностью. Внедрение рекомендаций и требований, изложенных в документе, способствует улучшению процессов защиты информации и снижению рисков, связанных с киберугрозами. Стандарт также поддерживает инициативы по охране труда и соблюдению законодательства в области защиты данных.

В последней редакции документа были внесены изменения, касающиеся уточнения методов оценки рисков и обновления рекомендаций по управлению инцидентами. Эти дополнения направлены на улучшение адаптивности стандартов к быстро меняющимся условиям в области информационной безопасности и повышению их практической применимости.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»