Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59336-2021 Системная инженерия. Защита информации в процессе планирования проекта
ГОСТ Р 59336-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Системная инженерия
ЗАЩИТА ИНФОРМАЦИИ В ПРОЦЕССЕ ПЛАНИРОВАНИЯ ПРОЕКТА
System engineering. Protection of information in project planning process
ОКС 35.020
Дата введения 2021-11-30
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФГУ ФИЦ ИУ РАН), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ ГНИИИ ПТЗИ ФСТЭК России), Федеральным бюджетным учреждением "Научно-технический центр Энергобезопасность" ("НТЦ Энергобезопасность") и Обществом с ограниченной ответственностью "Научно-исследовательский институт прикладной математики и сертификации" (ООО НИИПМС)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 28 апреля 2021 г. N 311-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт расширяет комплекс национальных стандартов системной инженерии по защите информации при планировании и реализации процессов в жизненном цикле различных систем. Выбор и применение реализуемых процессов для системы в ее жизненном цикле осуществляют по ГОСТ Р 57193. Методы системной инженерии в интересах защиты информации применяют:
- для процессов соглашения - процессов приобретения и поставки продукции и услуг для системы - по ГОСТ Р 59329;
- для процессов организационного обеспечения проекта - процессов управления моделью жизненного цикла, инфраструктурой системы, портфелем проектов, человеческими ресурсами, качеством, знаниями - по ГОСТ Р 59330, ГОСТ Р 59331, ГОСТ Р 59332, ГОСТ Р 59333, ГОСТ Р 59334, ГОСТ Р 59335;
- для процессов технического управления - процессов оценки и контроля проекта, управления решениями, управления рисками, управления конфигурацией, управления информацией, измерений, гарантии качества - по ГОСТ Р 59337, ГОСТ Р 59338, ГОСТ Р 59339, ГОСТ Р 59340, ГОСТ Р 59341, ГОСТ Р 59342, ГОСТ Р 59343. Для процесса планирования проекта - по настоящему стандарту;
- для технических процессов - процессов анализа бизнеса или назначения, определения потребностей и требований заинтересованной стороны, определения системных требований, определения архитектуры, определения проекта, системного анализа, реализации, комплексирования, верификации, передачи системы, аттестации, функционирования, сопровождения, изъятия и списания системы - по ГОСТ Р 59344, ГОСТ Р 59345, ГОСТ Р 59346, ГОСТ Р 59347, ГОСТ Р 59348, ГОСТ Р 59349, ГОСТ Р 59350, ГОСТ Р 59351, ГОСТ 59352, ГОСТ Р 59353, ГОСТ Р 59354, ГОСТ Р 59355, ГОСТ Р 59356, ГОСТ Р 59357.
Стандарт устанавливает основные требования системной инженерии к защите информации в процессе планирования проекта и специальные требования к используемым количественным показателям.
Для процесса планирования проекта применение настоящего стандарта обеспечивает проведение системного анализа, основанного на прогнозировании рисков.
1 Область применения
Настоящий стандарт устанавливает основные методические положения системного анализа для процесса планирования проекта применительно к вопросам защиты информации и специальные требования к используемым количественным показателям.
Для практического применения в приложениях А-Д приведены примеры перечней активов, подлежащих защите, и угроз безопасности информации, типовые модели и методы прогнозирования рисков, типовые допустимые значения для показателей рисков, примерный перечень методик системного анализа.
Примечание - Оценка ущербов выходит за рамки настоящего стандарта. Для разработки самостоятельной методики по оценке ущербов учитывают специфику проектов и систем - см., например, ГОСТ Р 22.10.01, ГОСТ Р 54145. При этом должны учитываться соответствующие положения законодательства Российской Федерации.
Требования стандарта предназначены для использования организациями, участвующими в создании (модернизации, развитии), эксплуатации систем и выведении их из эксплуатации и реализующими процесс планирования проектов, а также теми заинтересованными сторонами, которые уполномочены осуществлять контроль выполнения требований по защите информации - см. примеры систем в [1]-[26].
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ГОСТ 2.051 Единая система конструкторской документации. Электронные документы. Общие положения
ГОСТ 2.102 Единая система конструкторской документации. Виды и комплектность конструкторских документов
ГОСТ 2.114 Единая система конструкторской документации. Технические условия
ГОСТ 2.602 Единая система конструкторской документации. Ремонтные документы
ГОСТ 3.1001 Единая система технологической документации. Общие положения
ГОСТ 7.32 Система стандартов по информации, библиотечному и издательскому делу. Отчет о научно-исследовательской работе. Структура и правила оформления
ГОСТ 15.016 Система разработки и постановки продукции на производство. Техническое задание. Требования к содержанию и оформлению
ГОСТ 15.101 Система разработки и постановки продукции на производство. Порядок выполнения научно-исследовательских работ
ГОСТ 27.002 Надежность в технике. Термины и определения
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59336-2021» посвящён вопросам системной инженерии и охватывает защиту информации в процессе планирования проекта. Основное назначение стандарта заключается в разработке и внедрении методов и процедур, направленных на обеспечение безопасности информации на всех этапах жизненного цикла проекта. Он применяется в различных отраслях, где требуется защита данных, включая IT, телекоммуникации, а также в государственных и частных организациях.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы анализа рисков, требования к проектной документации и процедуры обеспечения конфиденциальности и целостности информации. Стандарт описывает параметры, которые необходимо учитывать при планировании, а также устанавливает требования к проведению оценок рисков и разработке мер по их минимизации. Кроме того, документ включает рекомендации по интеграции защиты информации в общий процесс управления проектом.
Важные технические детали стандарта касаются условий испытаний и классификации угроз, а также измеряемых величин, таких как уровень защищённости информации и эффективность применяемых мер. Стандарт также определяет методики оценки уязвимостей систем и предлагает подходы к тестированию на соответствие установленным требованиям. Это позволяет обеспечить системный подход к управлению безопасностью информации в рамках проектной деятельности.
Целевая аудитория стандарта охватывает широкий круг специалистов, включая производителей информационных систем, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области защиты информации. Стандарт будет полезен как для разработчиков, так и для менеджеров проектов, которые занимаются вопросами безопасности данных.
Практическое значение «ГОСТ Р 59336-2021» заключается в его влиянии на повышение уровня безопасности информации и качества проектной документации. Внедрение данного стандарта способствует улучшению охраны труда и совместимости различных систем, а также обеспечивает соответствие международным нормам в области защиты данных. Стандарт также может быть использован как основа для разработки внутренних регламентов и политик организаций, что значительно упрощает процессы управления безопасностью информации.
В документе предусмотрены изменения и дополнения по сравнению с предыдущими версиями, которые касаются уточнения методов оценки рисков и расширения перечня угроз. Это позволяет лучше адаптировать стандарт к современным условиям и требованиям, обеспечивая более эффективное управление безопасностью информации в рамках проектов.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»