ГОСТ Р ИСО/МЭК 27002-2012
Дополнительная информация
Договоры могут варьироваться в значительной мере в отношении различных
организаций и среди различных типов третьих сторон. Поэтому следует заботиться о
включении в договоры всех определенных рисков и требований безопасности
(см. также 6.2.1). При необходимости требуемые меры и средства контроля и управления,
а также процедуры могут быть расширены в плане менеджмента безопасности.
Если менеджмент информационной безопасности осуществляется в рамках
договоров аутсорсинга, то в договорах должно быть оговорено, каким образом третья
сторона будет гарантировать поддержание адекватной безопасности, определенной
оценкой риска, а также адаптацию к выявленным рискам и изменениям рисков.
Некоторые из различий между аутсорсингом и другими формами обеспечения услуг
третьими сторонами включают в себявопросы ответственности, планирование
переходного периода и возможного срыва операций в течение данного периода,
планирование мероприятий на случай непредвиденных ситуаций и тщательность
проверок, а также сбор и управление информацией по инцидентам безопасности.
Поэтому важно, чтобы организация планировала и управляла переходом к договорам
аутсорсинга, и применяла соответствующий процесс менеджмента изменений и
перезаключения/окончания действия договоров.
В договоре необходимо учитывать процедуры непрерывной обработки на случай,
если третья сторона окажется неспособной поставлять свои услуги, для предотвращения
какой-либо задержки по организации замены услуг.
В договорах с третьими сторонами могут участвовать также и другие стороны.
Договоры, предоставляющие доступ третьим сторонам, должны содержать разрешение
на привлечение других организаций, а также условия ихдоступа и участия.
Как правило, договоры разрабатываются, в первую очередь, организацией. Иногда
договорможет быть разработани предложенорганизации третьей стороной.
Организации необходимо обеспечивать уверенность в том, что требования третьей
стороны, изложенные в предлагаемых договорах, не оказывают излишнего влияния на ее
собственную безопасность.
28