ГОСТ Р ИСО/МЭК ТО 19791 — 2008
Введение
Настоящий стандарт содержит дополнительные правила (процедуры) к международным стандартам
ИСО/МЭК 15408-1, ИСО/МЭК 15408-2, ИСО/МЭК 15408-3 (далее — стандарты серии ИСО/МЭК 15408) в
интересах оценки (оценивания) безопасности автоматизированных систем. Требования, установленные в
стандартах серии ИСО/МЭК 15408. обеспечивают задание и определение функциональных возможнос
тей безопасности продуктов и систем, входящих всостав информационных технологий. Однакостандарты
серии ИСО/МЭК 15408 не рассматривают некоторые критические (важные)аспекты безопасности автомати
зированной системы, которыедолжны быть четко специфицированы для их эффективного оценивания.
Настоящий стандартсодержит дополнительные критерии оценки и рекомендации по оценке аспектов
безопасности, связанных как с информационными технологиями, так и с применением их в автоматизиро
ванных системах. Настоящий стандарт прежде всего предназначен для тех. кто связан с разработкой,
интеграцией, развертыванием и управлением безопасностью автоматизированных систем, а такжедля
организаций, оказывающих услуги по оценке, пытающихся применить требования стандартов серии
ИСО/МЭК 15408 к подобным системам. Настоящий стандарт будет также необходим органам, осуществля
ющим оценку соответствия, ответственным заутверждение и подтверждение правильностидействий орга
низаций, оказывающих услуги по оценке. Заказчики оценки безопасности и другие стороны, заинтересо
ванные в безопасности автоматизированных систем, будут дополнительными пользователями сведений
общего характера в области безопасности информации.
Относительно определения и использования термина «система» существуют фундаментальные про
блемы. В стандартах серии ИСО/МЭК 15408. целью которых является оценка продуктов информационных
технологий, термин «система» используется для учета только аспектов информационных технологий конк
ретной системы. Определениетермина «автоматизированная система», используемого внастоящем стан
дарте. включает в себя совокупность персонала, процедур и процессов, интегрированных с функциями и
механизмами информационных технологий, применяемых совместно, чтобы установить приемлемый уро
вень остаточного риска в установленной среде функционирования автоматизированной системы.
IV