ГОСТ Р ИСО/МЭК 27001—2006
2) в требованиях безопасности;
3) в бизнес-процессах, влияющих на существующие бизнес-требования;
4) в законах и нормативных документах:
5) вдоговорных обязательствах:
6) в уровняхриска и/или критериевпринятия риска;
d) на потребности в ресурсах;
e) на совершенствование способов оценки результативности меруправления.
8 Улучшение системы менеджмента информационной безопасности
8.1 Постоянное улучшение
Организациядолжна постоянно повышать результативность СМИБ посредством уточнения поли
тики ИБ, целей ИБ. использованиярезультатоваудитов, анализа контролируемыхсобытий, корректиру
ющих и предупреждающихдействий, а также использования руководством результатов анализа СМИБ
(см. раздел 7).
8.2 Корректирующие действия
Организациядолжна проводить мероприятияпоустранению причин несоответствий требованиям
СМИБ с целью предупредить их повторное возникновение. Документированная процедура корректиру
ющегодействиядолжна устанавливатьтребования по:
a) выявлению несоответствий;
b
) определению причин несоответствий;
c) оцениванию необходимостидействий во избежание повторения несоответствий;
d) определению и реализации необходимых корректирующихдействий;
e) ведению записей результатов предпринятыхдействий (см. 4.3.3);
f) анализупредпринятого корректирующегодействия.
8.3 Предупреждающие действия
Организациядолжна определять действия, необходимыедля устранения причин потенциальных
несоответствий требованиям СМИБ, с целью предотвратить их повторное появление. Предпринимае
мые предупреждающие действия должны соответствовать последствиям потенциальных проблем.
Документированная процедура предпринятого предупреждающего действия должна устанавливать
требования по:
a) выявлению потенциальных несоответствий и их причин;
b
) оцениванию необходимости действия с целью предупредить появление несоответствий:
c) определению иреализации необходимого предупреждающегодействия:
d) записи результатов предпринятогодействия (см. 4.3.3);
e) анализу результатов предпринятого действия.
Организация должна определить изменения в оценках рисков и установить требования к пред
упреждающим действиям, при этом обращая особое внимание на существенно измененные количес
твенные показатели рисков.
Приоритеты в отношении реализации предупреждающих действий должны быть определены на
основе результатов оценки риска.
П р и м е ч а н и е — Обычно затраты на проведение мероприятий по предотвращению несоответствий
более экономичны, чем на корректирующие действия.
9