Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59343-2021 Системная инженерия. Защита информации в процессе гарантии качества для системы
ГОСТ Р 59343-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Системная инженерия
ЗАЩИТА ИНФОРМАЦИИ В ПРОЦЕССЕ ГАРАНТИИ КАЧЕСТВА ДЛЯ СИСТЕМЫ
System engineering. Protection of information in quality assurance process for system
ОКС 35.020
Дата введения 2021-11-30
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФГУ ФИЦ ИУ РАН), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ ГНИИИ ПТЗИ ФСТЭК России) и Обществом с ограниченной ответственностью "Научно-исследовательский институт прикладной математики и сертификации" (ООО НИИПМС)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 18 мая 2021 г. N 371-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт расширяет комплекс национальных стандартов системной инженерии по защите информации при планировании и реализации процессов в жизненном цикле различных систем. Выбор и применение реализуемых процессов для системы в ее жизненном цикле осуществляют по ГОСТ Р 57193. Методы системной инженерии в интересах защиты информации применяют для системных процессов:
- процессов соглашения - процессов приобретения и поставки продукции и услуг для системы - по ГОСТ Р 59329;
- процессов организационного обеспечения проекта - процессов управления моделью жизненного цикла, управления инфраструктурой, управления портфелем, управления человеческими ресурсами, управления качеством, управления знаниями - по ГОСТ Р 59330, ГОСТ Р 59331, ГОСТ Р 59332, ГОСТ Р 59333, ГОСТ Р 59334, ГОСТ Р 59335;
- процессов технического управления - процессов планирования проекта, оценки и контроля проекта, управления решениями, управления рисками, управления конфигурацией, управления информацией, измерений - по ГОСТ Р 59336, ГОСТ Р 59337, ГОСТ Р 59338, ГОСТ Р 59339, ГОСТ Р 59340, ГОСТ Р 59341, ГОСТ Р 59342. В приложении к процессу гарантии качества для системы - по настоящему стандарту;
- технических процессов - процессов анализа бизнеса или назначения, определения потребностей и требований заинтересованной стороны, определения системных требований, определения архитектуры, определения проекта, системного анализа, реализации, комплексирования, верификации, передачи системы, аттестации, функционирования, сопровождения, изъятия и списания системы - по ГОСТ Р 59344, ГОСТ Р 59345, ГОСТ Р 59346, ГОСТ Р 59347, ГОСТ Р 59348, ГОСТ Р 59349, ГОСТ Р 59350, ГОСТ Р 59351, ГОСТ Р 59352, ГОСТ Р 59353, ГОСТ Р 59354, ГОСТ Р 59355, ГОСТ Р 59356, ГОСТ Р 59357.
Стандарт устанавливает основные требования системной инженерии по защите информации в процессе гарантии качества для системы и специальные требования к используемым количественным показателям. Для планируемого и реализуемого процесса гарантии качества применение настоящего стандарта при создании (модернизации, развитии) и эксплуатации систем обеспечивает проведение системного анализа, основанного на прогнозировании рисков.
1 Область применения
Настоящий стандарт устанавливает основные положения системного анализа процесса гарантии качества для системы применительно к вопросам защиты информации в системах различных областей приложения.
Для практического применения в приложениях А-Е приведены примеры перечней активов, подлежащих защите, и угроз безопасности информации, типовые методы, модели и методические указания по прогнозированию рисков, рекомендации по определению допустимых значений для показателей рисков и рекомендации по перечню методик системного анализа.
Примечание - Оценка ущербов выходит за рамки настоящего стандарта. Для разработки самостоятельной методики по оценке ущербов учитывают специфику систем - см., например ГОСТ Р 22.10.01, ГОСТ Р 54145. При этом должны учитываться соответствующие положения законодательства Российской Федерации.
Требования стандарта предназначены для использования организациями, участвующими в создании (модернизации, развитии), эксплуатации систем и реализующими процесс гарантии качества для системы, а также теми заинтересованными сторонами, которые уполномочены осуществлять контроль выполнения требований по защите информации в жизненном цикле систем - см. примеры систем в [1]-[24].
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ГОСТ 2.051 Единая система конструкторской документации. Электронные документы. Общие положения
ГОСТ 2.102 Единая система конструкторской документации. Виды и комплектность конструкторских документов
ГОСТ 2.114 Единая система конструкторской документации. Технические условия
ГОСТ 2.602 Единая система конструкторской документации. Ремонтные документы
ГОСТ 3.1001 Единая система технологической документации. Общие положения
ГОСТ 7.32 Система стандартов по информации, библиотечному и издательскому делу. Отчет о научно-исследовательской работе. Структура и правила оформления
ГОСТ 15.016 Система разработки и постановки продукции на производство. Техническое задание. Требования к содержанию и оформлению
ГОСТ 15.101 Система разработки и постановки продукции на производство. Порядок выполнения научно-исследовательских работ
ГОСТ 27.002 Надежность в технике. Термины и определения
ГОСТ 34.003 Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59343 2021» посвящён системной инженерии и охватывает аспекты защиты информации в процессе гарантии качества для систем. Основное назначение стандарта заключается в установлении требований и рекомендаций, направленных на обеспечение безопасности информации в рамках проектирования, разработки и эксплуатации систем. Сфера применения охватывает различные области, включая информационные технологии, автоматизацию и другие высокотехнологичные отрасли, где требуется высокая степень защиты данных.
Ключевыми регламентируемыми аспектами являются методы анализа рисков, параметры оценки уязвимостей и требования к документированию процессов обеспечения качества. Стандарт описывает процедуры, которые должны быть реализованы для достижения необходимого уровня защиты информации, включая оценку угроз и разработку мер по их минимизации. Важным элементом является внедрение системного подхода, который позволяет учитывать все аспекты жизненного цикла системы.
Среди важных технических деталей выделяются условия испытаний, которые должны проводиться для проверки соответствия систем требованиям безопасности. Стандарт также включает классификации систем по уровням защищённости и описывает измеряемые величины, которые позволяют оценить эффективность применяемых мер. Эти параметры являются основой для проведения аудитов и сертификаций в области защиты информации.
Целевая аудитория документа включает производителей программного и аппаратного обеспечения, лаборатории, занимающиеся испытаниями и сертификацией, а также контролирующие органы, ответственные за соблюдение стандартов безопасности. Стандарт служит основой для разработки внутренних регламентов и процедур в организациях, что способствует повышению уровня защиты информации и качества систем.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость систем, что, в свою очередь, способствует улучшению охраны труда и снижению рисков, связанных с утечкой информации. Стандарт также учитывает современные тенденции в области кибербезопасности и адаптирован к новым вызовам, что делает его актуальным для применения в условиях быстро меняющейся технологической среды. Изменения и дополнения в стандарте касаются уточнения методов оценки рисков и расширения требований к документации, что улучшает его применимость в различных сферах.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»