ГОСТ Р ИСО/МЭК 27002-2012
Дополнительная информация
Политика информационной безопасности может составлять часть документа по
общей политике. Если политика информационной безопасности распространяется за
пределами организации,следует принимать меры в отношении неразглашения
чувствительнойинформации.Дополнительнуюинформациюможнонайтив
ИСО/МЭК 13335-1:2004.
5.1.2 Пересмотр политики информационной безопасности
Мера и средство контроля и управления
Политика информационной безопасности должна пересматриваться либо через
запланированные интервалы времени, либо, если произошли значительные изменения, с
целью обеспечения уверенности в ее актуальности, адекватности и эффективности.
Рекомендация по реализации
Политика информационной безопасности должна иметь владельца, который
утвержден руководством в качестве ответственного за разработку, пересмотр и оценку
политики безопасности. Пересмотр заключается в оценке возможностей по улучшению
политики информационной безопасности организации и подхода к менеджменту
информационнойбезопасностив ответнаизменения организационнойсреды,
обстоятельств бизнеса, правовых условий или технической среды.
При пересмотре политики информационной безопасности следует учитывать
результаты пересмотров методов управления. Должны существовать определенные
процедуры пересмотра методов управления, в том числе график или период пересмотра.
Входные данные дляпересмотраметодов управления должнывключать
информацию о(б):
a) ответной реакции заинтересованных сторон;
b
) результатах независимых пересмотров (см. 6.1.8);
c) состоянии предотвращающих и корректирующих действий (см. 6.1.8 и 15.2.1);
d) результатах предыдущих пересмотров методов управления;
e) выполнении процесса и соответствии политике информационной безопасности;
f) изменениях, которые могли бы повлиять на подход организации к методам
управленияинформационнойбезопасностью,включаяизменения,касающиеся
организационной среды, обстоятельств бизнеса, доступности ресурсов, контрактных,
регулирующих и правовых условий или технической среды;
10