1200179612 — ИНФОРМПРОЕКТ ГРУПП
Картотека документов

Электронный фонд правовой
и нормативно-технической документации

ГОСТ Р ИСО/МЭК 27003-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации

ГОСТ Р ИСО/МЭК 27003-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации

ГОСТ Р ИСО/МЭК 27003-2021



НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ

Информационные технологии

МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ

Системы менеджмента информационной безопасности. Руководство по реализации

Information technology. Security techniques. Information security management systems. Guidance for implementation



ОКС 35.030

Дата введения 2021-11-30



Предисловие

     

1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН), Акционерным обществом "Эшелон - Северо-Запад" (АО "Эшелон-СЗ") и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4

2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"

3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 мая 2021 г. N 387-ст

4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27003:2017* "Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство" (ISO/IEC 27003:2017 "Information technology - Security techniques - Information security management systems - Guidance", IDT).     

________________

* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.



ИСО/МЭК 27003 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" совместного технического комитета СТК 1 "Информационные технологии (ИТ)" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).

Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5).

При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные и межгосударственные стандарты, сведения о которых приведены в дополнительном приложении ДА

5 ВЗАМЕН ГОСТ Р ИСО/МЭК 27003-2012

6 Некоторые положения международного стандарта, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации и Международная электротехническая комиссия не несут ответственности за идентификацию подобных патентных прав



Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)



Введение


Настоящий стандарт содержит руководство по реализации требований к системе менеджмента информационной безопасности (СМИБ), приведенных в ИСО/МЭК 27001, и предоставляет рекомендации (используя вспомогательный глагол "должен"), возможности (используя вспомогательный глагол "следует") и допустимое действие (используя вспомогательный глагол "может") в отношении этих требований. Настоящий стандарт не ставит целью предоставление общего руководства по всем аспектам информационной безопасности (ИБ).

________________

Далее по тексту введено сокращение ИБ.



Разделы 4-10 настоящего стандарта отражают структуру ИСО/МЭК 27001.

Настоящий стандарт не содержит новых требований к СМИБ и связанных с ней терминов и определений. Организации должны обращаться за новыми требованиями и определениями к ИСО/МЭК 27001 и ИСО/МЭК 27000. Организации, внедрившие СМИБ, не обязаны соблюдать указания, содержащиеся в настоящем стандарте.

В СМИБ важны следующие этапы:

- понимание потребностей организации и необходимости установления политики и целей ИБ;

- оценка рисков организации, связанных с ИБ;

- внедрение и функционирование процессов ИБ, мер по обеспечению ИБ и других мер по обработке рисков;

- мониторинг и анализ эффективности и результативности СМИБ;

- практика постоянного улучшения.

СМИБ, как и любая другая система менеджмента, включает следующие ключевые компоненты:

a) политика;

b) лица с определенными обязанностями;

c) процессы управления, связанные с:

1) установлением политики;

2) обеспечением осведомленности и компетентности;

Доступ к полной версии документа ограничен

Название документа
ГОСТ Р ИСО/МЭК 27003-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации
Номер документа
ИСО/МЭК 27003-2021
Вид документа
Нормативно-технический документ
Принявший орган
Применяется с 30.11.2021 взамен ГОСТ Р ИСО/МЭК 27003-2012
Статус
Скрыто
Дата принятия
Скрыто
Дата начала действия
Скрыто

Документ «ГОСТ Р ИСО МЭК 27003 2021» представляет собой стандарт, предназначенный для обеспечения систем менеджмента информационной безопасности (СМИБ). Он разрабатывает методические рекомендации по внедрению и поддержанию эффективных систем управления, обеспечивающих защиту информации в организациях различных форм собственности. Стандарт охватывает широкий спектр аспектов, связанных с безопасностью информации, что делает его актуальным для применения в различных отраслях, включая государственный сектор, финансовые учреждения и производственные компании.

Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, параметры мониторинга и управления безопасностью, а также требования к документированию процессов. Стандарт описывает процедуры, которые организации должны внедрить для достижения соответствия требованиям безопасности информации. Он также акцентирует внимание на необходимости постоянного улучшения систем управления, что позволяет адаптироваться к изменяющимся угрозам и рискам в сфере информационной безопасности.

Технические детали стандарта включают рекомендации по проведению внутреннего аудита СМИБ, а также условия для оценки эффективности внедрённых мер безопасности. Важными являются также классификации угроз и уязвимостей, которые помогают организациям более точно определять приоритеты в области защиты информации. Измеряемые величины, такие как уровень защищенности и степень соответствия установленным требованиям, играют ключевую роль в процессе управления безопасностью.

Целевой аудиторией стандарта являются производители систем безопасности, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Стандарт также будет полезен для специалистов по информационной безопасности, которые занимаются разработкой и внедрением систем управления в организациях.

Практическое значение «ГОСТ Р ИСО МЭК 27003 2021» заключается в его влиянии на повышение уровня безопасности информации, улучшение качества управления данными и обеспечение защиты прав работников. Стандарт способствует формированию культуры безопасности в организациях, что в свою очередь снижает риски утечек информации и кибератак. Кроме того, его применение способствует повышению совместимости между различными системами управления информационной безопасностью, что является важным аспектом для организаций, работающих в международной среде.

В новой редакции стандарта были внесены изменения, касающиеся уточнения методов оценки рисков и обновления требований к документированию процессов. Эти дополнения направлены на упрощение внедрения стандартов и повышение их практической применимости, что делает его более актуальным в условиях быстро меняющегося технологического ландшафта.

Описание документа носит справочный характер, достоверность этого материала не гарантируется.

Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.

Нормативно-техническая документация (ГОСТ, СНиП, ГН, Р, ГЭСН и др.)
Нормативно-правовые акты органов государственной власти (законы, законопроекты, постановления)
Технологическая документация (чертежи, схемы и др.)
Аналитические материалы
Классификаторы и словари
Справочная информация
Все документы и информация о них
доступны в системах «Техэксперт» и «Кодекс»

Возможно вас заинтересуют

PDF ГОСТ Р 59506-2021/IEC TR 63074:2019 Безопасность машин. Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности PDF ГОСТ Р 59505-2021/IEC TR 63069:2019 Измерение, управление и автоматизация промышленного процесса. Основные принципы обеспечения функциональной безопасности и защиты информации PDF ГОСТ Р 59504-2021/IEC TR 61511-4:2020 Безопасность функциональная. Системы безопасности приборные для промышленных процессов. Часть 4. Пояснение и обоснование изменений, внесенных в МЭК 61511-1 из издания 1 в издание 2 PDF ГОСТ Р ИСО/МЭК 27004-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Мониторинг, оценка защищенности, анализ и оценивание PDF ГОСТ Р ИСО/МЭК 27017-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Правила применения мер обеспечения информационной безопасности на основе ИСО/МЭК 27002 при использовании облачных служб PDF ГОСТ Р ИСО/МЭК 27021-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Требования к компетентности специалистов по системам менеджмента информационной безопасности