ГОСТ Р ИСО/МЭК 27002-2012
безопасности. Требования безопасности следует выявлять и согласовывать до
разработки и (или) внедрения информационных систем.
Все требования безопасности следует выявлять на стадии определения задач
проекта, а также обосновывать, согласовывать и документально оформлять в рамках
общего проекта по внедрению информационной системы.
12.1.1 Анализ требований безопасности испецификация
Мера и средство контроля и управления
Необходимо,чтобывформулировкахтребованийбизнесадляновых
информационных систем или при модернизации существующих информационных систем
были определены требования к мерам и средствам контроля и управления безопасности.
Рекомендация по реализации
В спецификациях требований к мерам и средствам контроля и управления следует
учитывать как встроенные в информационную систему автоматизированные меры и
средства контроля и управления, так и необходимость поддержки ручного управления.
Аналогично следует подходить к оценке пакетов прикладных программ, разработанных
или приобретенных для прикладных программ бизнеса.
Необходимо, чтобы требования безопасности и соответствующие меры и средства
контроля и управления отражали ценность информационных активов (см. также 7.2) и
потенциальный ущерб бизнесу, который мог бы явиться результатом недостаточности
или отсутствия мер безопасности.
Системные требования в отношении информационной безопасности и процессов
реализации безопасности необходимо включать на ранних стадиях проектов, касающихся
информационных систем. Определение мер и средств контроля и управления на стадии
проектирования системы позволяет существенно снизить затраты на их внедрение и
поддержку по сравнению с разработкой мер и средств контроля и управления во время
или после внедрения системы.
В случае приобретения готовых продуктов, необходимо соблюдение формального
процесса приобретения и тестирования.В договорах с поставщиками должны
учитыватьсяопределенныетребованиябезопасности.Еслифункциональность
безопасности в предлагаемом готовом продукте не удовлетворяет установленному
организацией требованию, то тогда необходимо повторно рассмотреть порождаемый
этим фактом риск и связанные с ним меры и средства контроля и управления прежде,
127