ГОСТ Р 53131—2008
Введение
Основное конкурентное преимущество любого современного бизнеса лежит в его информационной
сфере. Конкурентное преимущество имееттот, кто быстрее, точнее и на более длительный срок прогнози
рует развитие тех или иных направлений деятельности или возможных проблем и рисков, потребностей
бизнеса: кто быстрее и адекватнее реагирует на значимые для деятельности организации события и спосо
бен извлекать пользу (преимущества) даже из неблагоприятных ситуаций.
Для реализации вышеупомянутых условий обеспечения конкурентного преимущества требуется вы
сокоорганизованная. высокотехнологичная и автоматизированная информационная сфера, вкоторой дол
жны поддерживаться эффективные процессы. Такая информационная сфера, основанная только на гло
бальныхданных (ранее — преимущественно на локальных), будет более уязвимой. Однако с точки зрения
бизнеса основной причиной уязвимости информационной сферы является неопределенностьсостоянияее
информационной базы, создающая иногда значительную стохастическую составляющую (риски) бизнеса.
Понесенные потери могут иметь естественные причины, не связанные с нарушениями безопасности.
Подразделение организации, обеспечивающее ее безопасность, не может и не должно отвечать за
все. Такой «привилегией» обладает только высшее руководство организации, и все ошибки — организаци
онные. управленческие, ошибки в результате неадекватной и неэффективной деятельности — являются
ошибками системы корпоративного управления организаций. Все остальные подразделения организации
разделяют общую ответственность в объеме определенной им конкретной деятельности, в том числе и в
части обеспечения безопасности. Область ответственности подразделения безопасности организации —
злонамеренная активность, негативно влияющая на цели бизнеса, а самая сложная ее задача — противо
действие злонамеренному использованию стохастичности бизнеса, то есть противодействие скрытому,
невидимому злоумышленнику.
Одна из важнейших задач подразделения безопасности — формализация собственнойдеятельнос
ти в рамках организации (корпорации), т. е. определение совместно с высшим руководством организации
роли и ответственности подразделения безопасности ворганизации. Роль подразделения безопасности
должна определяться совокупностью процессов, которые это подразделение будет поддерживать, и
меха низмов включения этих процессов в общее корпоративное управление, поддержки этих процессов
права ми (каналами влияния на объект и степенью влияния), ресурсами и ответственностью.
В связи с усилением зависимости деятельности организации от непрерывности ее информационных
процессов, доступности и готовности компонентов информационной сферы в разряд критических перехо
дят аспекты, связанные с обеспечением непрерывности бизнеса. Руководство организаций все чаще ощу
щает зависимость ихдеятельности отсбоев, втом числе связанных с рисковыми событиями в информаци
онной сфере.
В настоящем стандарте представлены рекомендации по планированию деятельности, связанной с
восстановлением функций и механизмов безопасности информационных и телекоммуникационныхтехно
логий после чрезвычайных ситуаций в контексте общего процесса обеспечения непрерывностидеятельно
сти организации.
Основаниями разработки национального стандарта, модифицированного по отношению к междуна
родному стандарту, являются:
- различия вобъектахстандартизации национального и международногостандартов, обусловленные
потребностями вобеспечении информационной безопасности субъектов российской экономики и поддерж
ке деятельности специализированных подразделений организаций;
- международный стандарт не учитывает государственные интересы и направлен на удовлетворение
потребностей бизнеса (организаций, провайдеров услуг, групп организаций, связанных взаимными согла
шениями. которые используют услуги аутсорсинга электронной обработки данных) в части восстановле
ния информационных и коммуникационных технологий (ИКТ) после чрезвычайных ситуаций.
Объект стандартизации международного стандарта — услуги по восстановлению ИКТ после чрезвы
чайных ситуаций, в то время какобъектом стандартизации гармонизированного модифицированного нацио
нального стандарта являются услуги по восстановлению после чрезвычайных ситуаций функций и меха
низмов безопасности информационных и телекоммуникационных технологий, а предметом стандартизации
— общие положения.
Изменения, введенные в настоящий стандарт по отношению к международному стандарту, обуслов
лены необходимостью наиболее полногодостижения целей национальной стандартизации вобласти защи
ты информации.
IV