Электронный фонд правовой
и нормативно-технической документации
ГОСТ ISO/IEC 19896-1-2021 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования
ГОСТ ISO/IEC 19896-1-2021
МЕЖГОСУДАРСТВЕННЫЙ СТАНДАРТ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий
Введение, основные понятия и общие требования
Information technology. Security techniques. Competence requirements for information security testers and evaluators. Part 1. Introduction, concepts and general requirements
МКС 35.030
Дата введения 2021-11-30
Предисловие
Цели, основные принципы и общие правила проведения работ по межгосударственной стандартизации установлены ГОСТ 1.0 "Межгосударственная система стандартизации. Основные положения" и ГОСТ 1.2 "Межгосударственная система стандартизации. Стандарты межгосударственные, правила и рекомендации по межгосударственной стандартизации. Правила разработки, принятия, обновления и отмены"
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН), Обществом с ограниченной ответственностью "Центр безопасности информации" и Обществом с ограниченной ответственностью "Информационно-аналитический центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 5
2 ВНЕСЕН Федеральным агентством по техническому регулированию и метрологии
3 ПРИНЯТ Межгосударственным советом по стандартизации, метрологии и сертификации (протокол от 30 июня 2021 г. N 141-П)
За принятие проголосовали:
Краткое наименование страны по МК (ИСО 3166) 004-97 |
Код страны по МК (ИСО 3166) 004-97 |
Сокращенное наименование национального органа по стандартизации |
Армения |
AM |
ЗАО "Национальный орган по стандартизации и метрологии" Республики Армения |
Беларусь |
BY |
Госстандарт Республики Беларусь |
Киргизия |
KG |
Кыргызстандарт |
Россия |
RU |
Росстандарт |
Узбекистан |
UZ |
Узстандарт |
4 Приказом Федерального агентства по техническому регулированию и метрологии от 2 июля 2021 г. N 614-ст межгосударственный стандарт ГОСТ ISO/IEC 19896-1-2021 введен в действие в качестве национального стандарта Российской Федерации с 30 ноября 2021 г.
5 Настоящий стандарт идентичен международному стандарту ISO/IEC 19896-1:2018* "Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования" ("Information technology - Security techniques - Competence requirements for information security testers and evaluators - Part 1: Introduction, concepts and general requirements", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ISO/IEC 19896-1:2018 разработан подкомитетом SC 27 "Информационная безопасность, кибербезопасность и защита конфиденциальности" Совместного технического комитета JTC 1 "Информационные технологии" Международной организации по стандартизации (ISO) и Международной электротехнической комиссии (IEC).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им межгосударственные стандарты, сведения о которых приведены в дополнительном приложении ДА.
Доступ к полной версии документа ограничен
Документ «ГОСТ ISO IEC 19896 1 2021» регламентирует требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Основное назначение стандарта заключается в установлении единых методов и средств, применяемых для обеспечения безопасности в области информационных технологий, что особенно актуально в условиях растущих угроз кибербезопасности. Стандарт применяется как в государственных, так и в частных организациях, занимающихся разработкой, тестированием и внедрением ИТ-решений.
В документе описаны ключевые аспекты, такие как методы тестирования, параметры оценки безопасности, а также общие требования к квалификации специалистов. Основное внимание уделяется необходимым знаниям и навыкам, которые должны быть у специалистов для эффективного выполнения задач по тестированию и оценке безопасности. Также рассматриваются процедуры, которые необходимо применять для достижения соответствия установленным требованиям.
Среди важных технических деталей, упомянутых в стандарте, выделяются условия проведения испытаний, классификации уязвимостей и измеряемые величины, такие как уровень риска и степень воздействия угроз. Эти параметры позволяют систематизировать подходы к оценке безопасности и обеспечивают возможность объективного сравнения результатов тестирования. Кроме того, документ устанавливает требования к документации, которая должна сопровождать процесс тестирования.
Целевая аудитория стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием, а также контролирующие органы, ответственные за соблюдение норм безопасности. Стандарт служит основой для формирования квалификационных требований и образовательных программ, направленных на подготовку специалистов в области информационной безопасности.
Практическое значение стандарта заключается в повышении уровня безопасности информационных технологий, что, в свою очередь, способствует улучшению качества предоставляемых услуг и защите данных пользователей. Применение данного стандарта позволяет организациям минимизировать риски, связанные с кибератаками, и обеспечивает соответствие международным требованиям в области безопасности. В документе также могут быть указаны изменения и дополнения, касающиеся актуализации методов тестирования и обновления требований к компетенции специалистов.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»