Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59215-2020 Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий
ГОСТ Р 59215-2020
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ. ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ ВО ВЗАИМООТНОШЕНИЯХ С ПОСТАВЩИКАМИ
Часть 3
Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий
Information technology. Security techniques. Information security for supplier relationships. Part 3. Guidelines for information and communication technology supply chain security
ОКС 35.020
Дата введения 2021-06-01
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Акционерным обществом "Научно-производственное объединение "Эшелон" (АО "НПО "Эшелон")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 26 ноября 2020 г. N 1191-ст
4 Настоящий стандарт разработан с учетом основных нормативных положений международного стандарта ИСО/МЭК 27036-3:2013* "Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий" (ISO/IEC 27036-3:2013 "Information technology - Security techniques - Information security for supplier relationships - Part 3: Guidelines for information and communication technology supply chain security", NEQ)
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
ИСО (Международная организация по стандартизации) и МЭК (Международная электротехническая комиссия) образуют специализированную систему Всемирной стандартизации. Национальные органы, которые являются членами ИСО или МЭК, участвуют в развитии международных стандартов посредством технических комитетов, учрежденных соответствующей организацией для рассмотрения конкретных областей технической деятельности. Технические комитеты ИСО и МЭК сотрудничают в областях, представляющих взаимный интерес. Правительственные и неправительственные организации в сотрудничестве с ИСО и МЭК также принимают участие в работе. В области информационных технологий ИСО и МЭК учредили совместный технический комитет ИСО/МЭК СТК 1. Международные стандарты разрабатываются в соответствии с правилами, приведенными в части 2 директив ИСО/МЭК (см. www.iso.org/directives).
Основные положения и меры обеспечения информационной безопасности установлены в ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО/МЭК 27002. Дополнительную информацию о конкретных требованиях при установлении и контроле взаимоотношений с поставщиками содержит серия стандартов ИСО/МЭК 27036 "Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками", подготовленная совместным техническим комитетом ИСО/МЭК СТК 1 "Информационные технологии (ИТ)", подкомитетом SC 27 "Методы и средства обеспечения информационной безопасности ИТ" и включающая:
- Часть 1. Обзор и основные понятия;
- Часть 2. Требования;
- Часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий;
- Часть 4. Рекомендации по обеспечению безопасности облачных услуг.
В настоящем стандарте наименования процессов жизненного цикла систем и их описания соответствуют ГОСТ Р 57193. Настоящий стандарт содержит ссылки на соответствующие меры обеспечения информационной безопасности, установленные в ГОСТ Р ИСО/МЭК 27002, ГОСТ Р ИСО/МЭК 27004 и ГОСТ Р ИСО/МЭК 27005.
Продукция и услуги в области информационных и коммуникационных технологий (ИКТ) разрабатываются, комплексируются и поставляются на глобальном уровне через длинные и физически разрозненные цепи поставок. Продукция ИКТ собирается из многих компонентов, предоставляемых многими поставщиками. Услуги ИКТ в рамках всех взаимоотношений с поставщиками также предоставляются на основе нескольких уровней аутсорсинга и цепи поставок. Потребители не имеют информации о поставщиках оборудования, программного обеспечения и услуг далее одной (максимум двух) ступеней в цепи поставки. С существенным увеличением числа организаций и физических лиц, имеющих отношение к продукции или услуге ИКТ, прозрачность процесса объединения этих продуктов и услуг существенно снижается. Отсутствие наглядности, прозрачности и прослеживаемости в цепи поставок ИКТ создает риски для организаций-потребителей.
Настоящий стандарт содержит рекомендации для приобретающих сторон и поставщиков продукции и услуг ИКТ по снижению или управлению рисками в области информационной безопасности. В настоящем стандарте определяются бизнес-обоснование безопасности цепи поставок ИКТ, конкретные риски и типы отношений, а также способы развития организационных возможностей для управления аспектами информационной безопасности и включения подхода, связанного с жизненным циклом, для управления рисками с поддержкой конкретными мерами, средствами и практикой. Ожидается, что его применение приведет к:
- повышению наглядности, прозрачности и прослеживаемости цепи поставок ИКТ для повышения возможностей информационной безопасности;
- более глубокому пониманию приобретающей стороной того, откуда берется их продукция или услуги, и методов, используемых для разработки, комплексирования или применения этой продукции или услуг, для повышения эффективности выполнения требований информационной безопасности;
- в случае компрометации информационной безопасности - наличию информации о том, что могло быть скомпрометировано и кем могут быть вовлеченные в это субъекты.
Настоящий стандарт предназначен для использования всеми типами организаций, которые приобретают или поставляют продукцию и услуги в цепи поставок ИКТ. Руководство в первую очередь ориентировано на первоначальную связь первого звена "приобретающая сторона - поставщик", но основные шаги должны применяться по всей цепи, начиная с того момента, когда первоначальный поставщик меняет свою роль на роль приобретающей стороны и т.д. Это изменение ролей и применение одних и тех же шагов для каждого нового звена "приобретающая сторона - поставщик" в цепочке является основной причиной разработки настоящего стандарта. В соответствии с настоящим стандартом последствия для информационной безопасности могут передаваться между организациями по цепочке. Это помогает выявить риски в области информационной безопасности и их причины и может повысить прозрачность всей цепи поставок. Проблемы информационной безопасности, связанные с взаимоотношениями с поставщиками, охватывают широкий спектр сценариев. Организации, желающие повысить уровень доверия в рамках своей цепи поставок ИКТ, должны определить свои границы доверия, оценить риск, связанный с их действиями в рамках цепи поставок, а затем определить и реализовать соответствующие методы выявления и снижения риска возникновения уязвимостей в рамках своей цепи поставок ИКТ.
1 Область применения
Настоящий стандарт содержит рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий (ИКТ) для приобретающей стороны и поставщиков:
а) по получению информации о рисках в области информационной безопасности, вызванных физически рассредоточенными и многоуровневыми цепями поставок ИКТ, и управлению ими;
б) по реагированию на риски, связанные с глобальной цепью поставок продукции и услуг ИКТ, которые могут оказать влияние на информационную безопасность организаций, использующих эти продукцию и услуги. Эти риски могут быть связаны как с организационными, так и с техническими аспектами (например, с внедрением вредоносного кода или с наличием контрафактной продукции на рынке ИКТ);
в) по интеграции процессов и методов обеспечения информационной безопасности (см. ГОСТ Р ИСО/МЭК 27002) в процессы жизненного цикла системы и программного обеспечения (см. ГОСТ Р 57193 и ГОСТ Р ИСО/МЭК 12207).
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59215 2020» устанавливает методы и средства обеспечения безопасности в сфере информационных технологий, конкретизируя аспекты, связанные с безопасностью цепи поставок информационных и коммуникационных технологий. Основное назначение стандарта заключается в формировании рекомендаций для организаций, работающих с поставщиками, с целью минимизации рисков, связанных с утечками и компрометацией информации в процессе поставок. Стандарт применяется в различных отраслях, где используются информационные технологии, включая финансовый сектор, здравоохранение и государственные учреждения.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры контроля безопасности и требования к взаимодействию с поставщиками. Документ описывает процедуры проведения аудитов и мониторинга безопасности, а также определяет необходимые меры по обеспечению защиты информации на всех этапах жизненного цикла поставок. Важное внимание уделяется разработке и внедрению политик безопасности, которые должны быть согласованы с поставщиками и другими заинтересованными сторонами.
Технические детали, предусмотренные стандартом, включают классификацию рисков, методы их оценки и измеряемые величины, такие как уровень угроз и уязвимостей. Документ также содержит рекомендации по проведению испытаний и тестированию систем безопасности, что позволяет организациям выявлять слабые места в их инфраструктуре и принимать меры для их устранения. Условия испытаний охватывают как теоретические, так и практические аспекты, что способствует более глубокому пониманию проблематики безопасности цепи поставок.
Целевая аудитория стандарта включает производителей информационных систем, лаборатории, занимающиеся тестированием и сертификацией продукции, а также контролирующие органы, ответственные за соблюдение норм и требований безопасности. Стандарт служит основой для формирования единого подхода к обеспечению безопасности в процессе взаимодействия с поставщиками, что способствует повышению уровня защиты информации на всех уровнях.
Практическое значение «ГОСТ Р 59215 2020» заключается в его влиянии на общий уровень безопасности, качество предоставляемых услуг и охрану труда в сфере информационных технологий. Стандарт способствует улучшению совместимости систем и процессов, а также повышению доверия со стороны пользователей и клиентов к организациям, соблюдающим его требования. В документе также учтены изменения, касающиеся актуализации методов оценки рисков и внедрения новых технологий, что делает его современным и соответствующим текущим требованиям безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»