ГОСТ Р ИСО/МЭК 27031 - 2012
Организация должна определить и документально оформить свои критические
услуги ИКТ, включая краткие описания и названия, значимые для организации на уровне
пользователя услуг. Это обеспечит общее понимание услуг ИКТ персоналом, имеющим
отношение к бизнесу и ИКТ, так как для одной и той же услуги ИКТ могут использоваться
разные названия. Для каждой перечисленной критической услуги ИКТ необходимо
определить поддерживаемый ею продукт или услугу организации, и высшее руководство
должно согласовать услуги ИКТ и связанные с ними требования ГИКТОНБ.
Для каждой определенной и согласованной критической услуги ИКТ должны быть
описаны и документированы все компоненты ИКТ в цепочке поставки услуги, показывая,
каким образом они конфигурируются или связываются для предоставления каждой услуги.
Должны быть документально оформлены конфигурации как обычной среды поставки услуг
ИКТ, так и среды поставки услуг обеспечения непрерывности ИКТ.
ДлякаждойкритическойуслугиИКТтекущиевозможностиобеспечения
непрерывности (например, существование единой точки отказа) следует пересматривать с
профилактической точки зрения, чтобы оценить риски прерывания или ухудшения услуг
(оценка может быть предпринята как часть общей оценки риска в МНБ). Следует также
искать возможности повышения устойчивости услуг ИКТ и, таким образом, снижения
вероятности и (или) влияния нарушения услуг. Это также может придать большее
значение возможности раннего обнаружения нарушений услуг ИКТ и реагирования на них.
Организация может принять решение, если существует бизнес-обоснование относительно
вложения средств в установленные возможности для повышения устойчивости услуг.
Такая оценка риска услуг (которая может стать частью общей структуры менеджмента
риска организации) может также привести к уточнению бизнес-обоснования для
расширения возможностей восстановления услуг ИКТ.
6.3.3Определениерасхождениймеждувозможностямиобеспечения
готовности ИКТ и требованиями непрерывности бизнеса
Для каждой критической услуги ИКТ следует сравнивать используемые механизмы
обеспечения готовности ИКТ, такие как предупреждение, мониторинг, обнаружение,
реагированиеивосстановление,стребованияминепрерывностибизнесаи
документировать любые расхождения.
Высшее руководство должно быть проинформировано о любых расхождениях между
критическими возможностями ГИКТОНБ и требованиями непрерывности бизнеса. Такие
16