ГОСТ Р ИСО/МЭК 27002-2012
i) инструкцииипроцедурыпринятиямервотношенииинцидентов
информационной безопасности и возможных убытков, а также сроки и условия
возобновления доступа сторонних организаций в случае инцидента информационной
безопасности;
j) правовые и нормативные требования, а также договорные обязательства,
значимые для сторонних организаций, которые необходимо принимать в расчет;
k) влияние вышеназванных мер на интересы каких-либо других причастных сторон.
Доступстороннихорганизацийкинформацииорганизациинедолжен
обеспечиваться до тех пор, пока не будут реализованы соответствующие меры и
средства контроля и управления и пока не будет подписан договор, определяющий сроки
и условия подключения или доступа и рабочий механизм. Как правило, все требования к
безопасности, вытекающие из работы со сторонними организациями или внутреннего
контроля, должны отражаться в соглашении со сторонними организациями (см. 6.2.2 и
6.2.3).
Следует обеспечивать уверенность в том, что сторонние организации осведомлены
о своих обязанностях, и берут на себя ответственность и обязательства в отношении
доступа, обработки, передачи или менеджмента информации и средств обработки
информации организации.
Дополнительная информация
Информация может быть подвергнута риску сторонними организациями, в которых
менеджментбезопасностиосуществляетсянеадекватнымобразом.Должны
определяться и применяться меры и средства контроля и управления с целью
администрирования доступа сторонней организации к средствам обработки информации.
Например там,гдеимеетсяопределеннаяпотребность в конфиденциальности
информации, могут быть использованы соглашения о неразглашении.
Организации могут сталкиваться с рисками, связанными с межорганизационными
процессами, менеджментом и связью в том случае, если применяется большой процент
аутсорсинга1), или если к участию привлекаются несколько сторонних организаций.
Меры и средства контроля и управления, приведенные в 6.2.2 и 6.2.3, охватывают
различные мероприятия с привлечением сторонних организаций, включающие:
11Аутсорсинг - привлечение внешних организаций (на договорной основе) для выполнения
некоторыхбизнес-функцийиличастейбизнес-процессаорганизации.
22