ГОСТ Р 53131— 2008
ярлыках,’маркировке активов, чтобы не подвергать риску безопасность. Например, на оборудовании, размещен
ном на коллективно используемых стеллажах, ярлыки/маркировка не должны включать точные названия органи
заций.
Провайдеры услуг должны установить «системы»’1для защиты, поддержки, установления местонахожде
ния. извлечения и возврата всех помеченных/промаркированных активов организации, размещенных в их поме
щениях. и обеспечить, чтобы активы организации для восстановления ИКТ после ЧС:
a) размещали и хранили в безопасной среде;
b
) поддерживали в хорошем рабочем состоянии с помощью установки соответствующих средств контроля
влияния внешней среды;
c) не использовали или не перебрасывали для других целей, кроме установленных в договоре;
и чтобы местоположение активов организации для восстановления ИКТ после ЧС было возможно точно отсле
дить для извлечения.
В случае предоставления услуг по восстановлению ИКТ после ЧС с привлечением внешних ресурсов при
влеченные провайдеры услуг должны обеспечивать, чтобы;
a) организации были проинформированы в случае перемещения их активов;
b
) активы организации извлекали и возвращали в заранее определенные и согласованные временные
интервалы, когда приходит запрос от организаций;
c) организации заранее предупреждались и их активы возвращались им в соответствии с надлежащими
установленными и согласованными процедурами до начала любой конфискации или прекращения работы.
Организации должны рассмотреть следствия хранения данных для восстановления после ЧС и других
активов за национальными границами и обеспечить соответствие всем необходимым в данном случав правовым и
нормативным требованиям.
А.3.4 Доступность документации
Провайдеры услуг (если этого требуют их соглашения об уровне сервиса) и организации должны поддержи
вать резервные копии планов, процедур на случай ЧСаварии и другой важной документации для осуществления
менеджмента аварий и ЧС, включая подробности того, как связаться с персоналом, и о точках доступа для аварий
ных услуг. Такие резервные планы, процедуры и другую важную информацию необходимо хранить во внешних
легкодоступных местах.
А.4 Близость площадки
Площадки для восстановления после ЧС должны находиться в таких географических регионах, которые
вряд ли будут затронуты той же ЧС/аварией. что и основные площадки организаций. Вопрос близости площадок и
соответствующих рисков следует принимать во внимание, когда провайдеры услуг по восстановлению ИКТ после
ЧС заключают договор и обговаривают соглашения об уровне сервиса с организациями.
А.5 Менеджмент отношений с поставщиками
А.5.1 Общая информация
Провайдеры услуг должны оценивать соответствующие риски, а затем принимать адекватные меры для
обеспечения того, чтобы критически важное оборудование и услуги могли быть предоставлены их поставщиками в
заранее определенные и согласованные временные интервалы. Такими поставщиками могут быть исходные
производители оборудования и (или) фирмы-поставщики.
Приведенные ниже рекомендации применяют только к оборудованию, предоставляемому провайдерами
услуг. Организациям, разместившим свое оборудование на площадке для восстановления, следует оформить
собственные договоренности со своими производителями или поставщиками оборудования.
А.5.2 Поддержка критически важного оборудования
Провайдеры услуг должны установить процедуры для обеспечения специальной поддержки критически
важного оборудования его поставщиками, например процедуры для обеспечения замены и поставки критических
компонентов ИКТ в заранее определенные и согласованные сроки.
А.5.3 Система поставки
Провайдеры услугдолжны обеспечить, чтобы была разработана система поставки, управляющая поставкой
оборудования, как новых приобретений, так и зар/ены. Система должна охватывать следующие аспекты;
a) формы поставки и время выполнения заказа на оборудование и запасные части;
b
) гарантийный период в случав любых возникающих дефектов;
c) соответствующую предлагаемую поддержку с точки зрения установки, введения в строй и обучения при
необходимости;
d) для каждого критически важного компонента ИКТ предоставление дополнительной информации, вклю
чая:
1) описание — название, номер устройства и дату приобретения;
2) производителей:
3) поставщиков;
«Системы» формируются из интегрированных и взаимодействующих компонентов процессов, ресурсов и
реализованных элементов (таких, как техническая реализация средств контроля или практических приемов) для
достижения заявленной цели.
17