ГОСТ Р ИСО/МЭК 27002-2012
новые меры и средства контроля и управления, удовлетворяющие специфическим
потребностям организации. Выбор мер и средств контроля и управления зависит от
решений организации, основанных на критериях принятия рисков, вариантах обработки
рисков и общем подходе к менеджменту рисков, применяемом в организации. При этом
необходимо также учитывать все соответствующие национальные и международные
законы и нормы.
Некоторые меры и средства контроля и управления, приведенные в настоящем
документе, рекомендуется рассматривать как руководящие принципы для менеджмента
информационной безопасности и применять для большинства организаций. Более
подробно такие меры и средства контроля и управления рассматриваются ниже под
заголовком «Отправная точка информационной безопасности».
Дополнительную информацию о выборе мер и средств контроля и управления и
других вариантах обработки риска можно найти в 4.2 «Обработка рисков безопасности».
0.6 Отправная точка информационной безопасности
Отдельные меры и средства контроля и управления могут рассматриваться как
подходящая отправная точка информационной безопасности. Такие меры и средства
контроля и управления либо основываются на ключевых требованиях законодательства,
либо рассматриваются как общепринятая практика в области информационной
безопасности.
Ключевыми мерами и средствами контроля и управления, с точки зрения
законодательства, для организации являются:
a) защита данных и конфиденциальность персональных данных (см. 15.1.4);
b
) защита документов организации (см. 15.1.3);
c) права на интеллектуальную собственность (см. 15.1.2).
Меры и средства контроля и управления, рассматриваемые как общепринятая
практика в области информационной безопасности, включают:
a) документирование политики информационной безопасности (см. 5.1.1);
b
) распределение обязанностей по обеспечению информационной безопасности
(см. 6.1.3);
X