ГОСТ Р ИСО/МЭК 27002-2012
6.1.8 Независимая проверка информационной безопасности
Мера и средство контроля и управления
Подход организациик менеджменту информационной безопасностии ее
реализации (т. е. цели управления, политики, процессы и процедуры по обеспечению
информационной безопасности) должен проверяться независимым образом через
запланированные интервалы времени, или когда произошли значительные изменения,
связанные с реализацией безопасности.
Рекомендация по реализации
Независимая проверка должна инициироваться руководством. Такая независимая
проверканеобходимадляобеспечения уверенностивсохраняющейся
работоспособности, адекватности и эффективности подхода организации к менеджменту
информационной безопасности. Проверка должна включать в себя оценку возможностей
улучшения и необходимость изменений подхода к безопасности, в том числе политику и
цели управления.
Такая проверка должна осуществляться специалистами, не работающими в
рассматриваемой области деятельности, например службой внутреннего аудита,
независимым менеджером или сторонней организацией, специализирующейся на таких
проверках.Специалисты,привлекаемыек такимпроверкам, должныобладать
соответствующими навыками и опытом.
Результаты независимой проверки должны регистрироваться и сообщаться
руководству, инициировавшему проверку. Эти отчеты необходимо сохранять для
возможного последующего использования.
Если в результате независимой проверки устанавливается, что подход организации
и реализация менеджмента информационной безопасности неадекватны или не
соответствуют направлению информационной безопасности, изложенному в документе,
содержащем политику информационной безопасности (см. 5.1.1), руководству следует
рассмотреть соответствующие корректирующие действия.
Дополнительная информация
Область деятельности,которуюменеджерыдолжнырегулярнопроверять
(см. 15.2.1), может быть проверена независимым образом. Методы проверки могут
включать опрос руководства, проверку данных регистрации или анализ документов,
программы, вставляющей исправления в объектный код соответствующих модулей приложения. Иногда
этот метод используется для добавления в приложение новой функциональности.
19