Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59516-2021 Информационные технологии (ИТ). Менеджмент информационной безопасности. Правила страхования рисков информационной безопасности
ГОСТ Р 59516-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕНЕДЖМЕНТ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Правила страхования рисков информационной безопасности
Information technology. Information security management. Guidelines for cyber-insurance
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 РАЗРАБОТАН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН), Федеральным государственным автономным образовательным учреждением высшего образования "Национальный исследовательский университет "Московский институт электронной техники" и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ)
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 20 мая 2021 г. N 420-ст
4 Настоящий стандарт разработан с учетом основных нормативных положений международного стандарта ИСО/МЭК 27102:2019* "Менеджмент информационной безопасности. Рекомендации по страхованию кибер-рисков" (ISO/IEC 27102:2019 "Information security management - Guidelines for cyberinsurance", NEQ)
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
5 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Инциденты информационной безопасности (ИБ) могут случиться в любой момент времени и иметь различные последствия для организации или физического лица. Например, активы организации, в том числе информационные, могут подвергаться атакам, которые становятся все более объемлющими, целенаправленными и сложными.
В целях ослабления последствий, возникающих в результате инцидентов ИБ, в дополнение к принятым в соответствии с ГОСТ Р ИСО/МЭК 27001 и ГОСТ Р ИСО/МЭК 27002 организационным и техническим мерам обеспечения ИБ, следует внедрять страхование рисков ИБ.
Страхование рисков ИБ не рассматривается как альтернатива эффективной системе менеджмента информационной безопасности информации (СМИБ) и не может исключить необходимость разработки планов реагирования на инциденты ИБ, создания системы обучения персонала и принятия других организационных и технических мер по защите информационных активов.
Страхование рисков ИБ следует рассматривать как важный компонент СМИБ по противодействию угрозам ИБ и повышению устойчивости бизнеса.
1 Область применения
Настоящий стандарт содержит правила, применяемые при принятии решения о приобретении услуг страхования рисков информационной безопасности (ИБ).
________________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных правовых актов и стандартов Российской Федерации в области защиты информации.
Настоящий документ содержит рекомендации по:
- совершению покупки услуг страхования рисков ИБ как способа распределения риска ИБ со страховщиком;
- управлению последствиями инцидентов ИБ с помощью средств страхового покрытия;
- организации коммуникации между страхователем и страховщиком с целью поддержки андеррайтинга, мониторинга и претензионной работы, связанной с поддержкой договорных отношений между сторонами страхования рисков ИБ;
- применению СМИБ при взаимодействии со страховщиком.
Настоящий стандарт применим при планировании покупки услуг страхования рисков ИБ организациями всех типов, размеров и характера деятельности, а также физическими лицами.
2 Нормативные ссылки
В настоящем стандарте использованы нормативные ссылки на следующие стандарты:
ГОСТ Р ИСО/МЭК 27001 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования
ГОСТ Р ИСО/МЭК 27002 Информационная технология. Методы и средства обеспечения безопасности. Свод норм и правил менеджмента информационной безопасности
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59516-2021» устанавливает требования и рекомендации в области менеджмента информационной безопасности, направленные на страхование рисков, связанных с информационными технологиями. Основное назначение данного стандарта заключается в формировании единого подхода к оценке и управлению рисками информационной безопасности в организациях различных форм собственности. Стандарт применяется в сферах, где безопасность информации имеет критическое значение, включая финансовый сектор, государственные учреждения и предприятия с высокой степенью конфиденциальности данных.
Ключевыми аспектами, регламентируемыми данным документом, являются методы оценки рисков, параметры их анализа и процедуры страхования. Стандарт описывает подходы к идентификации угроз, уязвимостей и потенциальных последствий, а также определяет требования к процессу управления рисками. Важное внимание уделяется формированию системы управления информационной безопасностью, которая включает в себя разработку и внедрение соответствующих политик и процедур.
Технические детали, предусмотренные стандартом, включают условия для проведения испытаний систем безопасности, а также классификацию рисков по различным категориям. Измеряемые величины, такие как вероятность наступления инцидента и его потенциальные последствия, должны быть четко определены и задокументированы. Это позволяет организациям не только оценивать текущие риски, но и разрабатывать стратегии их минимизации.
Целевая аудитория данного стандарта включает производителей программного обеспечения и оборудования, лаборатории, осуществляющие тестирование и сертификацию, а также контролирующие органы, ответственные за соблюдение норм и стандартов в области информационной безопасности. Применение ГОСТ Р 59516-2021 способствует повышению уровня защищенности информации и укреплению доверия со стороны клиентов и партнеров.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость информационных систем. Внедрение его рекомендаций позволяет организациям эффективно управлять рисками, обеспечивая защиту данных и соблюдение требований законодательства. В документе также указаны изменения и дополнения, касающиеся актуализации методов оценки рисков, что отражает динамику развития технологий и угроз в сфере информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»