Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 27010-2020 Информационные технологии (ИТ). Методы и средства обеспечения безопасности. Менеджмент информационной безопасности при обмене информацией между отраслями и организациями
ГОСТ Р ИСО/МЭК 27010-2020
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационные технологии
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Менеджмент информационной безопасности при обмене информацией между отраслями и организациями
Information technology. Security techniques and tools. Information security management for inter-sector and inter-organizational communications
ОКС 35.030
Дата введения 2021-06-01
Предисловие
1 ПОДГОТОВЛЕН Федеральным государственным учреждением "Федеральный исследовательский центр "Информатика и управление" Российской академии наук" (ФИЦ ИУ РАН) и Обществом с ограниченной ответственностью "Информационно-аналитический вычислительный центр" (ООО ИАВЦ) на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 10 ноября 2020 г. N 1041-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 27010:2015* "Информационные технологии. Методы обеспечения безопасности. Менеджмент информационной безопасности при обмене информацией между отраслями и организациями" (ISO/IEC 27010:2015 "Information technology - Security techniques - Information security management for inter-sector and inter-organizational communications", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
ИСО/МЭК 27010 разработан подкомитетом ПК 27 "Методы и средства обеспечения безопасности ИТ" Совместного технического комитета СТК 1 "Информационные технологии" Международной организации по стандартизации (ИСО) и Международной электротехнической комиссии (МЭК).
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5).
При применении настоящего стандарта рекомендуется использовать вместо ссылочных международных стандартов соответствующие им национальные стандарты, сведения о которых приведены в дополнительном приложении ДА
6 Некоторые положения международного документа, указанного в пункте 4, могут являться объектом патентных прав. Международная организация по стандартизации (ИСО) и Международная электротехническая комиссия (МЭК) не несут ответственности за идентификацию подобных патентных прав
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт является специальным дополнением к стандартам ИСО/МЭК 27001 и ИСО/МЭК 27002, предназначенным для использования субъектами информационного обмена. Руководящие принципы, содержащиеся в настоящем стандарте, дополняют общие указания, приведенные в других стандартах серии ИСО/МЭК 27000.
Необходимо отметить, что ИСО/МЭК 27001 и ИСО/МЭК 27002 касаются обмена информацией между организациями в общем виде. При передаче организации информации ограниченного доступа нескольким организациям, отправитель должен быть уверен, что ее использование в этих организациях будет находиться под надлежащим контролем безопасности, осуществляемом принимающими организациями. Это может быть достигнуто путем создания сообщества по обмену информацией, где каждый участник доверяет другим членам защиту совместно используемой информации, даже если организации конкурируют друг с другом.
Сообщество по обмену информацией не может работать без доверия. Отправители информации должны иметь возможность доверять получателям в том, что они не разглашают или не используют данные ненадлежащим образом. Получатели информации должны иметь возможность доверять, что информация является достоверной с учетом всех оговорок, заявленных отправителем. Оба аспекта важны и должны явно обеспечиваться эффективными политиками безопасности и использованием передового опыта. Для достижения этого все члены сообщества должны внедрить общую систему менеджмента, обеспечивающую безопасность совместно используемой информации. Такая система называется системой менеджмента информационной безопасности (СМИБ) для сообщества по обмену информацией.
Кроме того, обмен информацией может происходить между сообществами по обмену информацией, в которых не все получатели будут известны отправителю. Такое возможно только при наличии достаточного уровня доверия между сообществами и наличии соглашений об обмене информацией. Это особенно важно для обмена информацией ограниченного доступа между различными сообществами, такими как отрасли промышленности или секторы рынка.
1 Область применения
Настоящий стандарт определяет руководящие принципы в дополнение к указаниям, приведенным в серии ИСО/МЭК 27000 для реализации менеджмента информационной безопасности (ИБ) в сообществах по обмену информацией.
________________
Сообщество по обмену информацией в контексте настоящего стандарта - это объединение группы или групп лиц на основе совместного использования определенной информации, доступ к которой ограничен или может быть ограничен.
В настоящем стандарте представлены средства управления и методические материалы, предназначенные для применения при инициировании, реализации, поддержании и улучшении ИБ информационного обмена между отраслями и организациями.
Настоящий стандарт может применяться для любых форм обмена и совместного использования информации ограниченного доступа, как публичной, так и приватной, как на национальном, так и на международном уровнях, как в рамках одной отрасли промышленности или сектора рынка, так и между отраслями и секторами. В частности, стандарт может быть применен при обмене и совместном использовании информации в условиях обслуживания и защиты критической инфраструктуры организации или государства.
2 Нормативные ссылки
В настоящем стандарте использованы следующие нормативные ссылки. Для датированных ссылок применяют только указанное издание. Для недатированных - последнее издание, включая все изменения.
ISO/IEC 27000:2014, Information technology - Security techniques - Information security management systems - Overview and vocabulary (Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология)
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 27010 2020» представляет собой стандарт в области информационных технологий, который устанавливает методы и средства обеспечения безопасности при обмене информацией между различными отраслями и организациями. Основное назначение данного стандарта заключается в создании единой системы управления информационной безопасностью, что позволяет минимизировать риски, связанные с утечкой или несанкционированным доступом к данным. Он находит применение в организациях, работающих с чувствительной информацией, включая финансовые, медицинские и государственные учреждения.
Ключевыми аспектами стандарта являются методы оценки рисков, требования к защите информации, а также процедуры для обеспечения конфиденциальности, целостности и доступности данных. Стандарт описывает параметры, которые должны быть учтены при разработке и внедрении систем управления информационной безопасностью, включая организационные, технические и физические меры. Кроме того, документ содержит рекомендации по проведению аудитов и мониторинга соблюдения установленных требований.
Технические детали стандарта охватывают условия испытаний систем безопасности, а также классификации информации в зависимости от уровня её чувствительности. Измеряемые величины могут включать показатели эффективности систем защиты, время реагирования на инциденты и уровень осведомленности персонала. Эти аспекты позволяют организациям не только оценивать текущий уровень безопасности, но и выявлять области для улучшения.
Целевой аудиторией стандарта являются производители программного обеспечения и оборудования, лаборатории, занимающиеся тестированием и сертификацией систем безопасности, а также контролирующие органы. Стандарт предоставляет им инструменты для разработки и внедрения эффективных решений в области информационной безопасности, что способствует повышению уровня защиты данных в организациях.
Практическое значение стандарта заключается в его влиянии на безопасность обработки информации, что, в свою очередь, способствует улучшению качества услуг и защиты прав потребителей. Внедрение данного стандарта позволяет организациям обеспечить соответствие современным требованиям безопасности, повысить уровень доверия со стороны клиентов и партнеров, а также улучшить совместимость между различными системами. Изменения и дополнения, внесенные в текущую редакцию, касаются уточнения методов оценки рисков и расширения рекомендаций по управлению инцидентами, что делает стандарт более актуальным в условиях быстро меняющихся технологий и угроз.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»