Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27036-1-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия
ГОСТ Р ИСО/МЭК 27036-1-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Информационная безопасность во взаимоотношениях с поставщиками
Часть 1
Обзор и основные понятия
Information technology. Security techniques. Information security for supplier relationships. Part 1. Overview and concepts
ОКС 35.040
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН); Акционерным обществом "Научно-производственное объединение "Эшелон" (АО "НПО Эшелон") и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 20 мая 2021 г. N 418-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27036-1:2014* "Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия" (ISO/IEC 27036-1:2014 "Information technology. Security techniques. Information security for supplier relationships. Part 1: Overview and concepts", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27036-1 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
При применении настоящего стандарта рекомендуется использовать вместо ссылочного международного стандарта соответствующий ему национальный стандарт, сведения о котором приведены в дополнительном приложении ДА
6 Некоторые положения международного стандарта, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Серия ИСО/МЭК 27036 состоит из следующих частей под общим названием "Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками".
- часть 1. Обзор и основные понятия;
- часть 2. Требования;
- часть 3. Рекомендации по обеспечению безопасности цепи поставок информационных и коммуникационных технологий;
- часть 4. Рекомендации по обеспечению безопасности облачных услуг.
Большинство (если не все) организации во всем мире, независимо от их размера или ключевых сфер деятельности, взаимодействуют с различными видами поставщиков продукции и услуг.
Такие поставщики могут иметь или прямой, или косвенный доступ к информации и информационным системам приобретающей стороны, либо предоставлять элементы (программное обеспечение, аппаратные средства, процессы или человеческие ресурсы), которые будут задействованы в процессе обработки информации. У приобретающей стороны может также быть физический и/или логический доступ к информации поставщика, когда они осуществляют мониторинг или контролируют процессы производства и поставки от поставщика.
Таким образом, приобретающая сторона и поставщики могут являться друг для друга источником рисков в области информационной безопасности. Эти риски должны оцениваться и рассматриваться как организациями-получателями, так и организациями-поставщиками посредством надлежащего управления информационной безопасностью и реализацией соответствующих мер защиты информации. В большинстве случаев организации принимали международные стандарты ИСО/МЭК 27001 и/или ИСО/МЭК 27002 для управления своей информационной безопасностью. Эти международные стандарты должны также быть приняты при управлении в отношениях с поставщиками для осуществления эффективного контроля рисков в области информационной безопасности, свойственных этим отношениям.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27036 1 2021» охватывает методы и средства обеспечения информационной безопасности в контексте взаимоотношений с поставщиками. Основное назначение стандарта заключается в формировании единого подхода к управлению рисками, связанными с внешними поставщиками, что особенно актуально в условиях растущей зависимости организаций от сторонних услуг и технологий. Сфера применения данного стандарта охватывает как государственные, так и частные организации, работающие в различных отраслях, где важна защита информации.
Ключевые регламентируемые аспекты стандарта включают в себя методы оценки рисков, параметры взаимодействия с поставщиками и требования к контролю за соблюдением условий безопасности. Стандарт описывает процедуры, которые необходимо внедрить для обеспечения надлежащего уровня защиты информации на всех этапах взаимодействия с поставщиками, начиная от выбора и оценки и заканчивая управлением контрактами. Также в документе рассматриваются важные аспекты мониторинга и пересмотра отношений с поставщиками в целях адаптации к изменяющимся условиям.
Важные технические детали включают рекомендации по классификации поставщиков в зависимости от уровня риска, а также методы измерения и оценки безопасности предоставляемых услуг. Стандарт также затрагивает условия испытаний, которые могут быть применены для проверки соответствия поставщиков установленным требованиям. Эти аспекты обеспечивают возможность систематического подхода к управлению безопасностью информации в процессе взаимодействия с внешними контрагентами.
Целевая аудитория данного стандарта включает производителей, поставщиков услуг, лаборатории, а также контролирующие органы, заинтересованные в обеспечении безопасности информационных систем. Стандарт служит основой для разработки внутренних регламентов и процедур, что позволяет организациям эффективно управлять рисками, связанными с поставщиками, и повышать уровень общей безопасности.
Практическое значение стандарта заключается в его влиянии на безопасность информационных систем, качество предоставляемых услуг и охрану труда. Внедрение рекомендаций ГОСТ Р ИСО МЭК 27036 1 2021 способствует повышению доверия к поставщикам и улучшению совместимости информационных систем. При этом важно отметить, что стандарт может быть дополнен новыми методами и процедурами в зависимости от развития технологий и изменения угроз, что делает его актуальным инструментом для управления рисками в динамичной среде.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»