ГОСТ Р ИСО/МЭК 27002-2012
Если в организации не используется специальная межфункциональная группа,
например по причине несоответствия величине организации, вышеописанные действия
могут выполняться другим подходящим органом управления или отдельным менеджером.
6.1.3 Распределение обязанностей по обеспечению информационной
безопасности
Мера и средство контроля и управления
Все обязанности по обеспечению информационной безопасности должны быть
четко определены.
Рекомендация по реализации
Распределение обязанностей по обеспечению информационной безопасности
следует осуществлять в соответствии с политикой информационной безопасности
(см. раздел 4). Следует четко определять обязанности по защите отдельных активов и по
выполнению конкретных процессов, связанных с информационной безопасностью. Такие
обязанности следует дополнять, при необходимости, более детальными руководствами
для конкретных мест эксплуатации и средств обработки информации. Конкретные
обязанности в отношении защиты активов и осуществления специфических процессов,
связанных с безопасностью, например планирование непрерывности бизнеса, должны
быть четко определены.
Лица, на которые возложена обязанность по обеспечению безопасности, могут
делегировать задачи, связанные с безопасностью, другим лицам. Тем не менее, они
остаются ответственными за выполнение делегированных задач.
Круг обязанностей каждого руководителя должен быть четко определен, в
частности:
a) активы и процессы (процедуры) безопасности, связанные с каждой конкретной
системой, должны быть четко определены;
b
) необходимо назначить ответственных за каждый актив или процедуру
безопасности, и подробно описать их обязанности в соответствующих документах
(см. также 7.1.2);
c) уровниполномочий должныбыть четко определеныи документально
оформлены.
14