ГОСТ Р ИСО/МЭК 27002-2012
обработки информации, и любое использование таких средств осуществлять под свою
ответственность.
7.2 Классификация информации
Цель: Обеспечить уверенность в защищенности информации на надлежащем
уровне.
Информацию следует классифицировать, чтобы определить необходимость,
приоритеты и предполагаемую степень защиты при обработке информации.
Информация имеет различные степени чувствительности и критичности. Некоторые
элементы могут потребовать дополнительного уровня защиты или специальной
обработки. Схему классификации информации следует использовать для определения
соответствующего множества уровней защиты и установления потребности в принятии
специальных мер обработки.
7.2.1 Рекомендации по классификации
Мера и средство контроля и управления
Информацию следует классифицировать, исходя из ее ценности, законодательных
требований, чувствительности и критичности для организации.
Рекомендация по реализации
При классификации информации и связанных с ней защитных мер и средств
контроля и управления необходимо учитывать требования бизнеса в отношении
совместного использования или ограничения доступа к информации и последствия для
бизнеса, связанные с такими требованиями.
Рекомендации по классификации должны включать руководящие указания по
начальной классификации и последующей классификации по истечении времени в
соответствии с некоей предопределенной политикой управления доступом (см. 11.1.1).
В обязанности владельца актива (см. 7.1.2) входит классификация актива, ее
периодический пересмотр и обеспечение уверенности в том, что она поддерживается на
актуальном и соответствующем уровне. В отношении классификации следует учитывать
эффект накопления, указанный в 10.7.2.
Предметом рассмотрения должно стать количество классификационных категорий
и преимущества, получаемые от их использования. Чрезмерно сложные схемы могут
32