ГОСТ Р ИСО/МЭК 27002-2012
Следует иметь в виду, что никакая совокупность мер и средств контроля и
управления не может достигать полной безопасности, и что необходимо реализовывать
дополнительные действия по менеджменту, чтобы осуществлять мониторинг, оценку и
повышение действенности и эффективности мер и средств контроля и управления
безопасности для поддержки целей организации.
5 Политика безопасности
5.1 Политика информационной безопасности
Цель: Обеспечить управление и поддержку высшим руководством информационной
безопасности в соответствии с требованиями бизнеса и соответствующими законами и
нормами.
Высшееруководство должноустановить четкоенаправлениеполитикив
соответствии с целями бизнеса и демонстрировать поддержку и обязательства в
отношении обеспечения информационной безопасности посредством разработки и
поддержки политики информационной безопасности в рамках организации.
Принеобходимостиследуетпредусмотретьналичиеконтактноголица,
занимающегося вопросами информационной безопасности внутри организации, к
которому могут обращаться заинтересованные сотрудники. Следует налаживать контакты
с внешними специалистами по безопасности или группами специалистов, включая
соответствующиеорганы,чтобынаходитьсявкурсеотраслевыхтенденций,
осуществлять мониторинг стандартов и методов оценки, и обеспечивать адекватные
точки контакта при обработке инцидентов информационной безопасности. Следует
поощрять многопрофильный подход к обеспечению информационной безопасности.
5.1.1 Документирование политики информационной безопасности
Мера и средство контроля и управления
Политика информационной безопасности должна быть утверждена руководством,
издана и доведена до сведения всех сотрудников организации и соответствующих
сторонних организаций.
8