ГОСТ Р 53131— 2008
оборудование, а также кабельная система, архивы носителей данных, оборудование для кондиционирования
воздуха и основные распределительные стойки для энергоснабжения:
Ь)общедоступными мощностями — эоны/помещения. используемые всем персоналом и не подвергающи
еся каким-либо внутренним ограничениям, связанным с безопасностью, например приемные, конференц-залы,
кафетерии, туалеты.
Должна быть установлена формальная система контроля доступа персонала в каждую из охраняемых зон
на основе классификации кадровой безопасности, которая должна действовать в течение всего времени прове
дения работ по восстановлению.
В.3.4 Персонал
Должны быть установлены формальные процедуры для рассмотрения вопроса, касающегося персонала,
присоединенного к провайдерам услуг или уходящего от провайдеров услуг. Они должны охватывать:
a) новый персонал, присоединенный к провайдеру услуг. — для определения применимого уровня санкци
онированного доступа и последующей выдачи соответствующих идентификационных карточею’нагрудных визиток
для физического контроля доступа;
b
) персонал, подлежащий увольнению. — для немедленного уведомления службы безопасности об уволь
нении членов персонала с отменой всех соответствующих санкционировании доступа и возвратом идентификаци
онных карточек/нагрудных визиток для физического контроля доступа.
В.3.5 Контроль доступа
Должны быть установлены формальные политики и процедуры для контроля входа в помещения провайде
ра услуг для обеспечения того, чтобы весь проход происходил в специальных точках входа и чтобы личность всех
членов персонала, включая посетителей, проверялась при входе.
В.3.6 Лица, не относящиеся к персоналу
Должны быть установлены формальные политики и процедуры для контроля прохода и перемещения лиц.
не относящихся к персоналу провайдера услуг, в помещениях провайдера услуг для обеспечения того, чтобы:
a) запросы на вход в помещения провайдера услуг и доступ к оборудованию были заранее определены и
организованы, например, разрешение может быть получено посредством предшествующего электронного пись ма
и беседы (если подающее запрос лицо хорошо известно соответствующему персоналу провайдера услуг, кото рый
подтверждавг санкционирование занимающемуся обеспечением безопасности персоналу) или представле ния
формальной подписанной формы санкционирования:
b
) занимающийся обеспечением безопасности персонал на входе осуществлял встречную проверку с при
влечением имеющего к этому отношение персонала провайдера услуг;
c) посетители всегда оставались в вестибюле или сопровождались в специальные, находящиеся под надзо
ром помещения для ожидания, пока они не будут приняты персоналом провайдера услуг;
d) проход подрядчиков, расположенных на площадке, для заранее определенной цели и в определенный
период времени был ограничен зонами/помещениями, которые необходимы для выполнения их конкретных
санкционированных задач. Это относится к уборщикам, поставщикам провизии и другому привлеченному обслу
живающему персоналу;
в) всех посетителей, направляющихся в зоны с ограниченным доступом, в течение всего времени сопро
вождал персонал провайдера услуг;
f)персонал поставщика, занятый работами по техническому обслуживанию в зонах с ограниченным досту
пом. находился под физическим надзором, для недопущения получения им доступа к системам вне сферы его
деятельности (если физическому контролю препятствуют ограничения, связанные с ресурсами, допустим также
мониторинг с помощью замкнутой телевизионной системы);
д) идентификационные карточки выдавались всем посторонним лицам, проходящим в помещения провай
дера услуг, включая постоянных подрядчиков, таких, какуборщики и работники кафетерия. В 8.4.8 описано исполь
зование идентификационных карточек для контроля перемещения персонала в помещениях;
h)поддерживался журнал регистрации прохода посторонних лиц в помещения провайдера услуг, включая
постоянных подрядчиков. В журнале регистрации фиксируют:
1) личность посторонних лиц. включая фамилию и название организации;
2) цель посещения;
3) посещаемых сотрудников провайдера услуг;
4) время входа-выхода:
5) замечания:
6) подпись сотрудника в журнале регистрации.
В.3.7 Персонал организации
Должны быть установлены формальные политики и процедуры для регулирования доступа персонала орга
низации к помещениям провайдера услуг, охватывающие:
a) обычное время, когда уполномоченному персоналу организации разрешено посещение площадки для
восстановления в заранее согласованное время, как предусмотрено вдоговоре провайдера услуг с организацией,
например в период тестирования;
b
) время ЧС/аварии. когда персоналу организации предоставлен постоянный доступ к выделенным зонам/
помещениям для проведения операций по восстановлению.
25