ГОСТР 55235.3—2012
c) проведения обучения;
d) обеспечения достижения персоналом необходимого уровня квалификации;
в) ведения записей об обучении, образовании, навыках, опыте и квалификации.
3.4 Документация и записи по менеджменту непрерывности информационных
и коммуникационных технологий
В организации должна быть разработана документация по следующим аспектам менеджмента
непрерывности информационных и коммуникационных технологий:
a) политике в области менеджмента непрерывности информационных и коммуникационных тех
нологий;
b
) перечню критических видов услуг информационных и коммуникационных технологий, утверж
денному высшим руководством, для которыхдолжно быть установлено целевое время восстановления;
c) результатам анализа воздействия на бизнес;
d) результатам оценки риска;
e) стратегии обеспечения непрерывности для каждой услуги информационных и коммуникацион
ных технологий;
f) планам менеджмента непрерывности и управления инцидентами для информационных и ком
муникационных технологий;
д) актуализированным контактным данным персонала, служб и организаций, а также ресурсам,
которые могут потребоваться для поддержки стратегий реагирования;
h) программам и записям о проведении обучения и повышении осведомленности персонала,
i) программам проведения учений и тестов, полученным результатам, а также записям о пре
дупреждающих и корректирующих действиях (см. 8.3);
j) анализу последствий инцидентов;
k) описанию компонентов информационных и коммуникационных технологий и способам их кон
фигурации и/или взаимодействия для предоставления каждой услуги.
Организация должна управлять, регистрировать и поддерживать записи, необходимые для полу
чения объективных свидетельств эффективности функционирования системы менеджмента непрерыв
ности информационных и коммуникационных технологий.
Организация должна установить документированные процедуры идентификации средств управ
ления документацией и записями в области менеджмента непрерывности информационных и комму
никационных технологий.
3.5 Мониторинг и анализ системы менеджмента непрерывности информационных
и коммуникационных технологий
Сотрудник, ответственный за непрерывность информационных и коммуникационных технологий
(см. 3.2.3), должен проводить мониторинг и анализ менеджмента непрерывности информационных
и коммуникационных технологий, направленный на обеспечение его результативности и эффективно
сти. Анализ должен быть направлен на оценку соответствия политики, целей и области применения
системы менеджмента непрерывности информационных и коммуникационных технологий. В соответ
ствии с полученными результатами анализа необходимо определить и санкционировать корректирую
щие действия и меры по улучшению.
3.6 Предупреждающие и корректирующие действия
Организация должна постоянно улучшать менеджмент непрерывности информационных и ком
муникационных технологий путем применения предупреждающих и корректирующих действий. Эти
действия должны соответствовать потенциальному воздействию проблем, выявленных в процессе
анализа воздействия на бизнес организации, а также уровню приемлемости риска для организации.
Результаты предупреждающих и корректирующих действий должны быть отражены, учтены в со
ответствующей документации по менеджменту непрерывности информационных и коммуникационных
технологий.
3.7 Постоянное улучшение
Организация должна постоянно повышать результативность менеджмента непрерывности ин
формационных и коммуникационных технологий путем анализа политики и целей, результатов аудита,
предупреждающих и корректирующих действий, а также анапиза со стороны руководства.
6