ГОСТ Р ИСО/МЭК ТО 13335-3—2007
ний, вытекающих из анализа потребностей в знаниях. Методы обучения (видеоматериалы, обучающие
материалы, содержащие сведения по безопасности в электронной почте, плакаты, печатные издания и т.
д.) принадлежат к числу односторонних методов, позволяющих осуществлять управление широкове
щательными процессами, распространением информации и влиять на обучение персонала.
10.2.3 Контроль программы обеспечения компетентности в вопросах безопасности
Существуют два компонента, обеспечивающих эффективный контроль за программой обеспечения
компетентности в вопросах безопасности:
- периодическая оценка, определяющая эффективность программы при помощи контроля за поведе
нием персонала в ситуациях, связанных с безопасностью, и идентификация мест, требующих изменения
форм представления программы:
- контроль за изменениями в программе, при котором производятся изменения в общей программе
обеспечения безопасности (изменяются стратегия или политика обеспечения безопасности, характер угроз
для информации, появляются новые активы или технологии и т. л.), появляется необходимость изменить
программу обеспечения компетентности в вопросах безопасности в целом с тем. чтобы обновить знания и
квалификацию персонала иотразить эти изменения в программе.
10.3 Обучение персонала информационной безопасности
Помимо общей программы обеспечения компетентности в вопросахбезопасности, предназначенной
для каждого сотрудника организации, необходимо специальное обучение персонала, связанное с задача
ми и обязанностями по обеспечению информационной безопасности. Степень этого обучения зависит от
уровня важности информационной безопасностидля организации и должна варьироваться согласно требо
ваниям безопасности с учетом выполняемой работы. В случае необходимости не исключено более углуб
ленное образование (университетские лекции, специальные курсы и т.д.). Программа обучения персонала
информационной безопасности должна быть разработана так.чтобы охватитьвсе потребностиобеспечения
безопасности конкретнойорганизации.
В список лиц. которым необходимо специальное обучение по информационной безопасности, сле
дует включать:
- сотрудников, занимающих ключевые посты в разработке информационной системы;
- сотрудников, занимающих ключевые посты в эксплуатации информационной системы:
-должностных лиц организации, руководящих разработкой проекта информационной системы и про
граммы обеспечения ее безопасности;
- сотрудников, несущих административную ответственность за безопасность, например контроли
рующихдоступ или управляющихдиректориями.
Проверка необходимостиспециальногообучения информационной безопасностидолжна быть прове
дена для текущих и запланированных задач, проектов и т. д. Каждый новый проект со специальными
требованиями безопасности должен сопровождатьсясоответствующей программой обучения, разработан
ной до начала проекта и своевременно выполняемой.
Темы курсов обучения информационной безопасностидолжны соответствовать функциям и должно
стным обязанностям обучаемых сотрудников. Рекомендуется включать в список следующие темы:
- определение понятия «безопасность»;
- предупреждение нарушений конфиденциальности, целостности идоступности:
- потенциальные угрозы, которые могут оказать неблагоприятное воздействие на производственную
деятельностьорганизации и сотрудников,
- классификация чувствительности информации;
- процесс обеспечения общей безопасности;
- описание процесса обеспечения общей безопасности:
- компоненты анализа риска;
- меры защиты и обучение приемам их применения:
- роли и обязанности сотрудников;
- политика информационной безопасности.
Правильное выполнение и использование мер защиты является одним из наиболее важных аспектов
программы обучения информационной безопасности. Каждая организация должна разработать собствен
ную программу обучения информационной безопасности согласно ее потребностям и существующим или
запланированным мерам защиты. Ниже приведены примеры тем, связанных с применением мор защиты, в
которых сбалансированы технические и организационные аспекты безопасности:
- инфраструктура системы безопасности:
роли и обязанности,
26