ГОСТ Р ИСО/МЭК 27004—2011
Окончание
тирующих действий не реализовано (без уважительной причины), требуется вме
шательство руководства. Корректирующие действия, которые не были реализова
ны. следует изучать, с тем чтобы установить причину нереализации.
В зависимости от общего процентного показателя нереализованных корректирую
щих действий и причин нереализации. может потребоваться дополнительное
действие.
Интерпретация показателя по перечислению с) должна быть следующей:
- тенденцию а реализации корректирующих действий следует изучать на пред
мет выявления какого-либо общего ухудшения результативности или значитель
ного ухудшения результативности;
- если процентный показатель реализованных корректирующих действий устой
чиво снижался за два последних отчетных периода, требуется вмешательство ру
ководства. несмотря на отсутствие причин несоответствия.
Влиянием/воздействием нереализованных критериев является возможное от
сутствие непрерывного улучшения СМИБ.
К возможным причинам могут относиться: нехватка ресурсов, ненадлежащее
планирование, а также невыполнение критических обязательств персоналом и ру
ководством
Форматы отчетности
Многоярусная гистограмма с кратким изложением результатов измерений,
включая основные положения выводов и возможных действий руководства, отра
жающая общее число корректирующихдействий, разделенных на реализованные,
не реализованные при отсутствии серьезной причины и не реализованные по
серьезной причине
Заинтересованные стороны
Заказчик измерения
Руководители, отвечающие за СМИБ. Руководитель по обеспечению информа
ционной безопасности
Контролер измерения
Руководители, отвечающие за СМИБ
Владелец информации
Руководители, отвечающие за СМИБ
Сборщик информации
Руководители, отвечающие за СМИБ
за передачу информации
Субъект, ответственныйРуководители, отвечающие за СМИБ
Частота/период
Частота сбора данных
Ежеквартально
Частота проведения исЕжеквартально
следования данных
зультатов измерений
Частота сообщения реЕжеквартально
Пересмотр измерений
Ежегодная проверка
Период измерений
Один год
В.5 Обязательства руководства
Определение конструктивных элементов измерения
Название конструктивноЧастота проверок, проводимых руководством
го элемента измерения
Числовой идентификатор
Характерный для организации
ного элемента измерения
Назначение конструктивОценка обязательств руководства и действий по проверке информационной
безопасности относительно действий по проводимой руководством проверке
Цель применения меры и
А.6.1 приложения А (ИСО/МЭК 27001:2005) Обеспечение управления инфор
средстваконтроляи мационной безопасностью в организации.
управления/лроцесса (Запланировано)
Осуществлять менеджмент информационной безопасности в пределах органи
зации посредством регулярно проводимых руководством проверок
40