2.1 Рекомендации по созданию политики ИБ
Наступление любой из кризисных ситуаций может быть вызвано неправомерным использованием информационных активов организации, а результатом становится риск потери бизнеса. Безусловно, кризисные ситуации могут наступить и по причине форс-мажорных ситуаций, но - как показывает практика и статистика - угрозы в области информационной безопасности существенно более реальны.
Зависимость финансовых организаций от компьютерных и телекоммуникационных ресурсов свидетельствует о необходимости разработки планов аварийного восстановления всех банковских систем в случае возникновения кризисной ситуации.
Планы аварийного восстановления для финансово-кредитных учреждений являются одним из требований Центрального банка РФ и входят в состав обязательных документов внутреннего контроля наряду с политикой обеспечения ИБ.
Рекомендуется, чтобы положения документов по обеспечению ИБ организации БС РФ:
– носили не рекомендательный, а обязательный характер;
– были выполнимыми и контролируемыми. Не рекомендуется включать в состав этих документов положения, контроль реализации которых затруднен или невозможен;
– были адекватны требованиям и условиям ведения деятельности (включая угрозы и риски ИБ), в том числе в условиях их изменчивости;
– не противоречили друг другу.
В состав документов организации БС РФ рекомендуется включить документ (классификатор), содержащий перечень и назначение всех документов организации БС РФ (для каждого из вышеопределенных уровней иерархической структуры), регламентирующих деятельность по обеспечению ИБ организации БС РФ. Указанный классификатор может быть полезен при осуществлении менеджмента документов организации БС РФ, для повышения степени осведомленности сотрудников организации БС РФ, а также при выполнении аудита информационной безопасности организации БС РФ.
При наличии у организации БС РФ сети филиалов (территориальных учреждений) в каждом из филиалов (территориальном учреждении) рекомендуется иметь единый для организации БС РФ, утвержденный комплект документов по обеспечению ИБ. В случае возникновения необходимости учета специфики конкретных филиалов в них должны быть разработаны собственные документы, учитывающие эту специфику. Рекомендуется, чтобы документы по обеспечению ИБ филиала (территориального учреждения) организации БС РФ базировались на положениях документов по обеспечению ИБ, принятых головной организацией (центральным аппаратом) организации БС РФ, и не противоречили им.
В состав внутренних документов организаций БС РФ по обеспечению ИБ рекомендуется включать следующие виды документов (документированной информации):
– документы, содержащие положения корпоративной политики ИБ организации БС РФ (документы первого уровня), определяют высокоуровневые цели, содержание и основные направления деятельности по обеспечению ИБ, предназначенные для организации в целом;
– документы, содержащие положения частных политик (документы второго уровня), детализируют положения корпоративной политики ИБ применительно к одной или нескольким областям ИБ, видам и технологиям деятельности организации БС РФ;
Yandex.RTB R-A-252273-3- Введение
- Глава 1. Подготовительные этапы в разработке политики ИБ
- 1.1 Комплексный подход
- 1.2 Категорирование
- 1.3 Управление рисками
- 1.4 Рекомендации по осуществлению контроля со стороны органов управления за организацией деятельности кредитной организации
- 1.5 Система органов внутреннего контроля
- Глава 2. Создание политики
- 2.1 Рекомендации по созданию политики ИБ
- 6.2. Разработка политики информационной безопасности
- Политика информационной безопасности
- 3.2 Государственная политика информационной безопасности
- 1.8.3. Разработка политики информационной безопасности
- Разработка политики информационной безопасности
- Разработка политики информационной безопасности
- 71. Разработка политики информационной безопасности
- 1.8.3. Разработка политики информационной безопасности