ГОСТ Р ИСО/МЭК 27002-2012
Рекомендация по реализации
Предоставление услуг третьей стороной должно включать согласованные меры по
обеспечению безопасности, определению услуг и аспекты менеджмента услуг. Что
касается договоров аутсорсинга, организация должна планировать необходимые
перемещения (информации, средств обработки информации и др., что должно быть
перемещено) и обеспечивать уверенность в том, что безопасность поддерживается на
протяжении всего периода перемещения.
Организация должна обеспечивать уверенность в том, что третья сторона
поддерживает достаточныйобъем услуг наряду среализуемымипланамипо
обеспечению согласованного уровня непрерывности обслуживания, сохраняемого в
случае серьезных отказов обслуживания или бедствия (см. 14.1).
10.2.2 Мониторинг и анализ услуг третьей стороны
Мера и средство
контроля и
управления
Необходимо регулярно проводить мониторинг и анализ услуг, отчетов и записей,
обеспечиваемых третьей стороной, и регулярно проводить аудиты.
Рекомендация по реализации
Мониторинги анализуслуг,обеспечиваемыхтретьейстороной,должны
обеспечиватьуверенностьвтом,чтоусловия,касающиесяинформационной
безопасности, и условия договоров соблюдаются, и что менеджмент инцидентов и
проблем информационной безопасности осуществляется должным образом. Между
организацией и третьей стороной должна существовать связь для того, чтобы:
a) осуществлять мониторинг уровней предоставления услуг с целью проверки
соблюдения условий договоров;
b
) анализировать отчеты, о предоставлении услуг, подготовленные третьей
стороной, и проводить регулярные рабочие встречи в соответствии сдоговорами;
c) обеспечивать информацию об инцидентах информационной безопасности и
анализ данной информации третьей стороной и организацией в соответствии с
условиями договоров и любыми поддерживающими руководствами и процедурами;
d) анализировать контрольные записи третьей стороны и записи событий,
связанных с безопасностью, эксплуатационных проблем, отказов, прослеживания
недостатков и разрушений, относящихся к предоставляемым услугам;
e) решать все выявленные проблемы и осуществлять их менеджмент.
63