Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27050-1-2019 Информационные технологии (ИТ). Методы обеспечения безопасности. Выявление и раскрытие электронной информации. Часть 1. Обзор и концепции
ГОСТ Р ИСО/МЭК 27050-1-2019
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии. Методы обеспечения безопасности
ВЫЯВЛЕНИЕ И РАСКРЫТИЕ ЭЛЕКТРОННОЙ ИНФОРМАЦИИ
Часть 1
Обзор и концепции
Information technology. Security techniques. Electronic discovery. Part 1. Overview and concepts
ОКС 35.030
Дата введения 2020-10-01
Предисловие
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "ЭОС Тех" совместно с Акционерным обществом "Всероссийский научно-исследовательский институт сертификации" (АО "ВНИИС") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 459 "Информационная поддержка жизненного цикла изделий"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 1 октября 2019 г. N 824-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27050-1:2016* "Информационные технологии. Методы обеспечения безопасности. Выявление и раскрытие электронной информации. Часть 1. Обзор и концепции" (ISO/IEC 27050-1:2016 "Information technology - Security techniques - Electronic discovery - Part 1: Overview and concepts", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
В настоящем стандарте представлен обзор темы электронного раскрытия (э-раскрытия) и описана соответствующая терминология, концепции и процессы, которые предназначены для использования в других частях комплекса стандартов ИСО/МЭК 27050.
Электронное раскрытие (э-раскрытие - electronic discovery) часто служит движущей силой как при проведении расследований, так и в ходе работы по сбору и обработке доказательств (ИСО/МЭК 27037). Кроме того, конфиденциальность и критичность данных иногда делают необходимым применение мер защиты, таких как обеспечение безопасности при хранении, для предотвращения несанкционированного доступа к данным (ИСО/МЭК 27040).
Настоящий стандарт не является справочным или нормативным документом в том, что касается законодательно-нормативных требований по безопасности. Хотя в нем подчеркивается важность влияния требований такого рода, он не может сформулировать их конкретно, поскольку они зависят от страны, вида деловой деятельности и т.д.
1 Область применения
Электронное раскрытие (э-раскрытие) представляет собой процесс выявления и представления соответствующей сохраняемой в электронном виде информации (Electronically Stored Information, ESI) или данных одной или несколькими сторонами, участвующими в расследовании или судебном разбирательстве либо в аналогичных процедурах.
Настоящий стандарт содержит общее описание э-раскрытия. Кроме того, в нем определены соответствующие термины и описаны понятия и концепции, включая такие (но не ограничиваясь ими) как выявление, сбор, обработка, проверка, анализ и представление сохраняемой в электронном виде информации. В настоящем стандарте также перечислены другие имеющие отношение к данной теме стандарты (например, ИСО/МЭК 27037) и показано, как они связаны с деятельностью по э-раскрытию и влияют на нее.
Настоящий стандарт будет полезен как для технического, так и для нетехнического персонала, вовлеченного в те или иные действия по э-раскрытию. Стандарт может использоваться в той мере, в какой он не противоречит законам и нормативным актам соответствующей юрисдикции, поэтому необходимо позаботиться об обеспечении соответствия действующим законодательно-нормативным требованиям.
2 Нормативные ссылки
Настоящий стандарт не содержит нормативных ссылок.
3 Термины и определения
В настоящем стандарте применены термины и определения по ИСО/МЭК 27000, а также следующие термины с соответствующими определениями.
ИСО и МЭК поддерживают терминологические базы данных для применения в области стандартизации, расположенные по следующим адресам:
- база МЭК "Electropedia": доступна по адресу http://www.electropedia.org/;
- база ИСО "Online browsing platform": доступна по адресу http://www.iso.org.obp.
3.1 непрерывная последовательность ответственного хранения (chain of custody): Доказуемая история владения, перемещения, обработки и местоположения материалов, от одной точки во времени до другой.
3.2 хранитель (custodian): Лицо или организация, являющееся ответственным хранителем, контролирующее либо обладающее сохраняемой в электронном виде информацией (3.9).
3.3 утечка данных (data breach): Компрометация безопасности, приводящая к неумышленному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию или доступу к защищаемым данным, которые передаются, хранятся (3.26) или обрабатываются иным образом.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27050 1 2019» представляет собой стандарт в области информационных технологий, который фокусируется на методах обеспечения безопасности при выявлении и раскрытии электронной информации. Основное назначение данного стандарта заключается в установлении общих принципов и концепций, необходимых для эффективного управления процессами, связанными с обработкой и хранением электронных данных. Он охватывает широкий спектр применения, включая юридические, корпоративные и государственные организации, которые стремятся обеспечить безопасность своей информации.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы выявления и раскрытия информации, а также требования к процессам, связанным с управлением электронными данными. Стандарт описывает основные параметры, которые необходимо учитывать при разработке и внедрении систем для обработки информации, включая аспекты конфиденциальности, целостности и доступности данных. Также рассматриваются процедуры, которые должны соблюдаться для обеспечения соответствия требованиям безопасности информации.
Важные технические детали стандарта включают условия испытаний, классификации данных и измеряемые величины, что позволяет организациям оценивать эффективность своих систем безопасности. Стандарт также предлагает рекомендации по внедрению методов мониторинга и контроля, что способствует повышению уровня защиты информации от несанкционированного доступа и утечек. Эти аспекты особенно актуальны для организаций, работающих с конфиденциальной или чувствительной информацией.
Целевая аудитория стандарта включает в себя производителей программного обеспечения, лаборатории, контролирующие органы и специалистов в области информационной безопасности. Данный стандарт предоставляет необходимые инструменты и рекомендации для специалистов, занимающихся разработкой и внедрением систем управления информацией, а также для аудиторов и оценщиков безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем обработки информации. Внедрение рекомендаций стандарта способствует улучшению процессов управления данными, что, в свою очередь, повышает уровень защиты информации и снижает риски, связанные с ее утечкой или искажением. Стандарт также учитывает изменения в области технологий и методов, что делает его актуальным и полезным для современных организаций.
В документе могут быть указаны изменения или дополнения к предыдущим версиям стандартов, что позволяет организациям адаптироваться к новым требованиям и улучшать свои системы безопасности. Это подчеркивает важность постоянного обновления знаний и практик в области информационной безопасности для обеспечения надежной защиты данных.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»