Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 59503-2021/ISO/IEC TR 27016:2014 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Экономика информационной безопасности организации
ГОСТ Р 59503-2021/ISO/IEC TR 27016:2014
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Менеджмент информационной безопасности. Экономика информационной безопасности организации
Information technology. Security techniques. Information security management. Organizational economics
ОКС 35.040
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии документа, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 мая 2021 г. N 386-ст
4 Настоящий стандарт идентичен международному документу ISO/IEC TR 27016:2014* "Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Экономика информационной безопасности организации" (ISO/IEC TR 27016:2014 "Information technology - Security techniques - Information security management - Organizational economics", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ISO/IEC TR 27016 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Дополнительные сноски в тексте стандарта, выделенные курсивом, приведены для пояснения текста оригинала
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
В настоящем стандарте содержатся рекомендации по экономическому обеспечению информационной безопасности (ИБ) в виде процесса принятия решений, касающихся производства, распространения и потребления товаров и услуг, имеющих ограничения. Для принятия мер по защите информационных активов организации требуются ресурсы, которые в ином случае могли бы быть выделены на другие цели, не относящиеся к ИБ. Настоящий стандарт предназначен преимущественно для исполнительного руководства, выполняющего решения административного органа по стратегии и политике, например генеральных директоров (СЕО), глав правительственных организаций, финансовых директоров (CFO), главных операционных директоров (СОО), директоров по информационным технологиям (С10), директоров по ИБ (CISO) и прочих лиц, выполняющих схожие обязанности.
________________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных правовых актов и стандартов Российской Федерации в области защиты информации.
Менеджмент ИБ часто рассматривается как комплекс мер в области информационных технологий с использованием технических средств управления (например, шифрования, межсетевых экранов, инструментов нейтрализации вторжений и вредоносного кода). Однако никакие меры по обеспечению ИБ не будут эффективны без использования широкого спектра других средств управления (т.е. физических средств управления, средств управления персоналом, политик, правил и т.п.). Для реализации всего этого спектра средств управления в рамках менеджмента ИБ необходимы решения о выделении достаточных ресурсов. В этом техническом отчете излагаются сведения, необходимые для решения задач ИБ в соответствии с комплексом стандартов ИСО/МЭК 27000. Подход заключается во внедрении экономической модели как ключевого элемента процесса принятия решений.
Наряду с методикой менеджмента рисков (см. ИСО/МЭК 27005) и возможностью измерения параметров ИБ (см. ИСО/МЭК 27004), экономические факторы следует рассматривать в контексте менеджмента ИБ в процессе планирования, развертывания, обслуживания и улучшения системы безопасности информационных активов организации. В частности, эффективное расходование средств на информационную безопасность невозможно без экономического обоснования.
Как правило, экономические преимущества менеджмента ИБ полностью или частично заключаются в следующем:
a) сведение к минимуму любого отрицательного воздействия на коммерческие задачи организации;
b) ограничение любых финансовых потерь приемлемым уровнем;
c) отсутствие необходимости в выделении дополнительных средств на покрытие рисков или непредвиденных расходов.
Менеджмент ИБ также может обеспечить преимущества, не связанные напрямую с материальными вопросами. Такие нематериальные преимущества немаловажны, но обычно остаются вне рамок финансово-экономического анализа. Преимущества подобного характера должны получить количественную оценку и стать частью экономического анализа. Примерами преимуществ являются:
a) возможность для организации участвовать в проектах, сопряженных с повышенным риском;
b) возможность для организации обеспечивать соблюдение законодательных и нормативных требований;
c) возможность для организации соответствовать ожиданиям потребителей;
d) возможность для организации соответствовать ожиданиям сообществ;
e) повышение репутации и доверия к организации;
f) гарантии полноты и точности финансовой отчетности.
Все более острой проблемой организаций становятся отрицательные финансовые и нефинансовые воздействия, являющиеся результатом ее неспособности обеспечить надежную защиту своих информационных активов. Среди прочих ценных аспектов менеджмента ИБ можно указать выявление прямой зависимости между затратами на средства управления, призванные предотвратить потери, и достигаемой благодаря этому экономией.
Ужесточение конкуренции вынуждает организации сосредоточиться на экономической подоплеке рисков.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 59503 2021 ISO IEC TR 27016 2014» посвящён вопросам менеджмента информационной безопасности и охватывает экономические аспекты, связанные с обеспечением безопасности информации в организациях. Основное назначение стандарта заключается в предоставлении методических рекомендаций по оценке и управлению затратами на меры, направленные на защиту информации, а также в анализе выгод от их внедрения. Сфера применения документа охватывает как частные, так и государственные организации, стремящиеся оптимизировать свои процессы безопасности.
Ключевыми аспектами, регламентируемыми стандартом, являются методы оценки экономической эффективности мер по обеспечению информационной безопасности, параметры, определяющие их стоимость, и требования к проведению анализа рисков. Стандарт также включает процедуры, направленные на выявление и оценку угроз, а также на определение необходимых ресурсов для их минимизации. Это позволяет организациям принимать обоснованные решения о вложениях в информационную безопасность.
Технические детали, указанные в документе, включают условия для проведения испытаний различных мер безопасности, а также классификации угроз и уязвимостей. Измеряемыми величинами являются как прямые, так и косвенные затраты на обеспечение безопасности, что позволяет организациям более точно оценивать эффективность своих инвестиций в эту область. Стандарт также предлагает рекомендации по созданию системы мониторинга и анализа затрат на информационную безопасность.
Целевая аудитория данного стандарта включает производителей средств защиты информации, лаборатории, занимающиеся тестированием и сертификацией, а также контролирующие органы, ответственные за соблюдение норм безопасности. Внедрение рекомендаций стандарта способствует повышению уровня защищенности информации, что имеет важное значение для всех участников процесса, включая конечных пользователей.
Практическое значение стандарта заключается в его влиянии на безопасность данных, качество управления информационными рисками и охрану труда в контексте цифровизации. Стандарт способствует повышению совместимости применяемых технологий и методов, что в свою очередь увеличивает уровень доверия к системам информационной безопасности. В последней редакции документа учтены изменения, касающиеся новых угроз и методов защиты, что делает его актуальным для современных реалий в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»