ГОСТР 55235.3—2012
c) идентификация изменений и установление статуса текущей версии документов;
d) доступность в местах использования соответствующих версий применяемых документов;
в) идентификация внешних документов и управление их распространением;
0 принятие соответствующих мер по предупреждению непреднамеренного использования уста
ревших документов, их идентификация в случае их хранения для нужд организации.
8.2 Анализ менеджмента непрерывности информационных и коммуникационных
технологий
8.2.1 Сроки и область анализа
Высшее руководство должно обеспечивать проведение регулярного анализа системы менед
жмента непрерывности информационных и коммуникационных технологий. Этот анализ может прово
диться в виде самооценки, внутренних или внешних аудитов.
Анализ должен включать в себя оценку возможностей для улучшения и необходимости вне
сения изменений в систему менеджмента непрерывности информационных и коммуникационных
технологий, включая политику и цели менеджмента непрерывности информационных и коммуника
ционных технологий.
Результаты анализа должны бытьдокументированы, необходимо вести записи в процессе анализа.
8.2.2 Входные данные для анализа со стороны руководства
Входные данныедля анализа состороны руководства должны содержать информацию о следующем;
a) уровнях предоставления внутренних услуг;
b
) способности внешних поставщиков услуг обеспечивать соответствующий уровень предостав
ления услуг;
c) результатах предшествующих и аналогичных аудитов;
d) обратной связи с заинтересованными лицами, включая независимых наблюдателей;
e) статусе предупреждающих и корректирующих действий;
f) уровнях остаточного и приемлемого риска;
д) контроле выполнения мер и рекомендаций по результатам предыдущего анализа со стороны
руководства;
h) опыте, полученном в ходе учений, инцидентов и при проведении программ обучения и повы
шения осведомленности;
i) передовом опыте и наилучшей практике других организаций.
8.2.3 Результаты анализа
Результаты анализа должны быть утверждены высшим руководством и включать в себя:
a) изменение области применения менеджмента непрерывности информационных и коммуника
ционных технологий;
b
) повышение эффективности менеджмента непрерывности информационных и коммуникацион
ных технологий;
c) изменение стратегии и процедур менеджмента непрерывности информационных и коммуни
кационных технологий (если применимо), необходимых для улучшения качества ответных мер на вну
тренние и/или внешние опасные события, которые могут повлиять на услуги информационных и ком
муникационных технологий, включая внесение изменений в:
1) требования бизнеса;
2) требования к жизнеспособности;
3) уровни риска и/или уровни принятия риска;
d) необходимые ресурсы;
е) требования по финансированию и бюджетированию.
8.3 Улучшение менеджмента непрерывности информационных и коммуникационных
технологий путем применения предупреждающих и корректирующих действий
8.3.1 Общие положения
Организация должна совершенствовать менеджмент непрерывности информационных и комму
никационных технологий путем применения предупреждающих и корректирующих действий, которые
соответствуют потенциальным воздействиям, определяемым в ходе анализа воздействия на бизнес, и
склонности организации к рискам.
22