ГОСТ Р ИСО/МЭК 27002-2012
Адекватныйуровеньосведомленности,обученияитренингпроцедурам
безопасности и правильному использованию средств обработки информации должен
быть обеспечен всем сотрудникам, подрядчикам и представителям третьей стороны,
чтобы свести к минимуму возможные риски безопасности. Должен быть установлен
формальный дисциплинарный процесс для рассмотрения нарушений безопасности.
8.2.1 Обязанности руководства
Мера и средство контроля и управления
Руководство организации должно требовать, чтобы сотрудники, подрядчики и
представителитретьейстороныобеспечивалибезопасностьв соответствиис
установленными политиками и процедурами организации.
Рекомендация по реализации
Руководство обязано обеспечить уверенность в том, что сотрудники, подрядчики и
представители третьей стороны:
a) былипроинформированыосвоихроляхиобязанностяхвобласти
информационнойбезопасностипрежде,чемимбылпредоставлендоступк
чувствительной информации или информационным системам;
b
) обеспечены рекомендациями по формулированию их предполагаемых ролей 8
отношении безопасности в рамках организации:
c) заинтересованы следовать политикам безопасности организации;
d) достигаютуровняосведомленностивотношениибезопасности,
соответствующего их ролям и обязанностям в организации (см. 8.2.2);
e) следуют условиям занятости, которые включают политику информационной
безопасности организации и соответствующие методы работы:
f) продолжают поддерживать соответствующие навыки и квалификацию.
Дополнительная информация
Если сотрудники, подрядчики и представители третьей стороны не были
осведомлены о своих обязанностях в отношении безопасности, они могут причинить
значительный ущерб организации. Заинтересованный персонал, вероятно, будет более
надежным и вызовет меньше инцидентов информационной безопасности.
Неэффективный менеджмент может являться причиной того, что персонал будет
чувствовать себя недооцененным, что в дальнейшем может иметь негативные
последствия для организации. Например неэффективный менеджмент может привести к
39