Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27000-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология
ГОСТ Р ИСО/МЭК 27000-2021
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Системы менеджмента информационной безопасности.
Общий обзор и терминология
Information technology. Security techniques. Information security management systems. Overview and vocabulary
ОКС 35.030
Дата введения 2021-11-30
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН), Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) и Акционерным обществом "Эксперт" (АО "Эксперт") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 022 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 19 мая 2021 г. N 392-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27000:2018* "Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология" (ISO/IEC 27000:2018 "Information technology - Security techniques - Information security management systems - Overview and vocabulary", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27000 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
Дополнительные сноски в тексте стандарта, выделенные курсивом*, приведены для пояснения текста оригинала
________________
* В оригинале обозначения и номера стандартов и нормативных документов приводятся обычным шрифтом, кроме отмеченного в разделах "Предисловие" и 3 "Термины и определения" знаком "**". - Примечание изготовителя базы данных.
5 ВЗАМЕН ГОСТ Р ИСО/МЭК 27000-2012
6 Некоторые положения международного стандарта, указанного в пункте 4, могут являться объектом патентных прав. ИСО и МЭК не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации"**. Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
0.1 Общие сведения
Международные стандарты системы менеджмента предоставляют модель для применения при создании и функционировании системы менеджмента. Данная модель предусматривает элементы, на основе которых эксперты данной области достигли согласия с учетом лучшей международной практики. В состав подкомитета ПК 27 Совместного технического комитета ИСО/МЭК СТК 1 входит комиссия экспертов, занимающаяся разработкой семейства международных стандартов по информационной безопасности (ИБ), известного как семейство стандартов системы менеджмента информационной безопасности (СМИБ).
Используя семейство стандартов СМИБ, организации могут разрабатывать и совершенствовать систему управления защитой информационных активов и подготовиться к независимой оценке своей СМИБ, применяемой для защиты различного рода информации, например, финансовых данных, интеллектуальной собственности, сведений о персонале, а также информации, доверенной клиентами или третьей стороной.
0.2 Цель настоящего стандарта
________________
Положения настоящего стандарта должны рассматриваться с учетом требований национальных нормативных актов и стандартов Российской Федерации в области защиты информации.
В состав семейства стандартов СМИБ входят стандарты, которые:
a) определяют требования к СМИБ и к органам, сертифицирующим такие системы;
b) обеспечивают непосредственную поддержку, содержат подробные рекомендации и/или интерпретацию общего процесса разработки, внедрения, поддержки и совершенствования СМИБ;
c) содержат руководства по СМИБ для конкретных отраслей;
d) содержат указания по оценке соответствия СМИБ.
0.3 Общие указания настоящего стандарта
В настоящем стандарте используются следующие формулировки:
- "должен" означает обязательное требование;
- "следует" означает рекомендацию;
- "вправе" означает разрешение;
- "может" означает возможность или способность.
Информация, обозначенная как "Примечание", уточняет или разъясняет содержание требования. В примечаниях в разделе 3 содержится информация, которая дополняет определение терминов, также могут встречаться положения, регулирующие использование того или иного термина.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27000 2021» представляет собой стандарт, посвящённый системам менеджмента информационной безопасности (СМИБ). Основное назначение данного стандарта заключается в предоставлении общего обзора и терминологии, связанных с обеспечением безопасности информации в организациях. Он применяется в различных сферах, включая бизнес, государственные учреждения и образовательные организации, где необходимо защищать конфиденциальные данные и управлять рисками, связанными с информационными технологиями.
Ключевыми аспектами, регламентируемыми стандартом, являются методы и подходы к внедрению и поддержанию систем менеджмента информационной безопасности. Стандарт определяет требования к разработке, внедрению, мониторингу и улучшению СМИБ, а также описывает параметры, которые должны учитываться при оценке уровня безопасности информации. Важными элементами являются идентификация рисков, управление инцидентами и обеспечение соответствия требованиям законодательства.
Технические детали, упомянутые в стандарте, включают условия для оценки эффективности систем менеджмента информационной безопасности. Стандарт также предлагает классификации угроз и уязвимостей, а также методы измерения и анализа рисков. Это позволяет организациям более точно определять свои потребности в области безопасности и разрабатывать соответствующие меры по их удовлетворению.
Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории, а также контролирующие органы, ответственные за безопасность информации. Стандарт служит руководством для специалистов в области информационной безопасности, а также для менеджеров, занимающихся управлением рисками и обеспечением защиты данных в организациях.
Практическое значение стандарта заключается в его влиянии на повышение уровня безопасности информации, улучшение качества управления данными и обеспечение соблюдения законодательных требований. Внедрение стандартов, таких как ГОСТ Р ИСО МЭК 27000, способствует созданию более безопасной информационной среды, что, в свою очередь, снижает риски утечек данных и кибератак. В 2021 году в документ были внесены изменения, касающиеся уточнения терминологии и методов оценки рисков, что позволяет более точно адаптировать стандарт под современные реалии в области информационной безопасности.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»