ГОСТ Р ИСО/МЭК 27002-2012
По договорам со сторонними организациями могут также привлекаться другие
участники. В договорах, предоставляющих доступ сторонней организации, должно
содержаться разрешение на привлечение других организаций, а также условия их
доступа и участия.
6.2.3 Рассмотрение требований безопасности вдоговорах с третьей стороной
Мера и средство контроля и управления
Договоры с третьей стороной, привлеченной к доступу, обработке, передаче или
управлению информацией или средствами обработки информации организации, или к
дополнению продуктов или услуг к средствам обработки информации, должны
охватывать все соответствующие требования безопасности.
Рекомендация по реализации
Договор должен обеспечивать уверенность в том, что нет никакого недопонимания
между организацией и третьей стороной. Организации должны убедиться, что третья
сторона сможет возместить возможные убытки.
Следующие условия должны быть рассмотрены на предмет включения в договор с
целью удовлетворения установленных требований безопасности (см. 6.2.1):
a) политика информационной безопасности;
b
) меры и средства контроля и управления для обеспечения уверенности в защите
активов, включая:
1) процедуры по защите активов организации, в том числе информацию,
программное обеспечение и аппаратные средства;
2) какие-либо меры и средства контроля и управления, а также инструменты
необходимой физической защиты;
3) меры и средства контроля и управления для обеспечения уверенности в
защите от вредоносного программного средства (см. 10.4.1);
4) процедуры по определению компрометации активов, например вследствие
потери или модификации информации, программного обеспечения и аппаратных
средств;
5) меры и средства контроля и управления по обеспечению уверенности в
возврате или уничтожении информации и активов по окончании договора или в
согласованное время в течение срока действия договора;
25