ГОСТ Р ИСО/МЭК 27002-2012
0.3 Как определить требования к информационной безопасности
Организациядолжнаопределитьсвоитребованиякинформационной
безопасности. Существуют три основных источника требований безопасности.
Один из источников складывается из оценки рисков организации, принимая во
внимание общую стратегию и цели бизнеса организации. Посредством оценки рисков
идентифицируются угрозы активам организации, оцениваются уязвимости и вероятности
возникновения угроз, а также оцениваются возможные последствия.
Вторым источником являются правовые, законодательные, нормативные и
договорные требования, которым должны удовлетворять организация, ее торговые
партнеры, подрядчики и поставщики услуг, а также их социокультурная среда.
Еще одним источником является определенный набор принципов, целей и
требований бизнеса для обработки информации, которые разработала организация для
поддержки своей деятельности.
0.4 Оценка рисков безопасности
Требования безопасности определяются с помощью систематической оценки
рисков. Расходы на меры и средства контроля и управления должны быть соизмеримы с
возможным ущербом бизнесу в результате отказа от обеспечения безопасности.
Результаты оценки рисков помогут в определении конкретных мер и приоритетов в
области менеджмента рисков информационной безопасности, а также внедрению мер и
средств контроля и управления, выбранных для защиты от этих рисков.
Оценка рисков должна периодически повторяться, чтобы учитывать любые
изменения, которые могли бы повлиять на результаты оценки риска.
Более подробную информацию об оценке рисков безопасности можно найти
в 4.1 «Оценка рисков безопасности».
0.5 Выбор мер и средств контроля и управления
После того как были определены требования к безопасности и риски безопасности
и приняты решения в отношении обработки рисков, следует выбрать и внедрить такие
меры и средства контроля и управления, которые обеспечат уверенность в снижении
рисков до приемлемого уровня. Меры и средства контроля и управления могут быть
выбраны из настоящего документа и других источников, а также могут быть разработаны
IX