ГОСТ Р ИСО/МЭК 27001—2006
Приложение А
(рекомендуемое)
Цели и меры управления
Цели и меры управления, перечисленные в таблице А.1. непосредственно взяты из перечня целей и мер
управления, приведенного в ИСО/МЭК 17799:2005. разделы 5— 15. и полностью с ним согласованы. Перечень мер
управления, содержащийся в данной таблице, не является исчерпывающим, и организация может рассмотреть
необходимость допопнительных целей и мер управления. Выбор целей и мер управления и контроля, приведенных в
таблице, должен быть осуществлен в соответствии с разделом 4.
В разделах 5— 15 ИСО/МЭК 17799:2005 приведены рекомендации по реализации и указания с точки зрения
передовой практики в отношении поддержки мер управления, изложенных в А.5—А.15.
Т а б л и ц а А .1— Цели и меры управления
А.5 Политика безопасности
А.5.1 Политика информационной безопасности
Цель: Обеспечить участие высшего руководства организации в решении вопросов, связанных с обеспе
чением информационной безопасности в соответствии с целями деятельности организации (бизнеса), законами и
нормативными актами
ционной безопасности
А.5.1.1 Документирование Политика информационной безопасности должна быть руководст
политики информа вом утверждена, издана и доведена до сведения всех сотрудников
организации, а также сторонних организаций
А.5.1.2 Анализ политики
информационной бе
зопасности
Политика информационной безопасности организации должна
быть подвергнута анализу и пересмотру через заданные промежутки
времени или при появлении существенных изменений характеристик
целей безопасности
А .6 Организация информационной безопасности
А.6.1 Внутренняя организация
Цель. Обеспечение управления информационной безопасностью в организации
безопасности
А.6.1.1Обязанности рукоРуководство организации должно постоянно поддерживать задан
водства по обеспече ный уровень информационной безопасности путем внедрения систе нию
информационной мы менеджмента, а также путем распределения обязанностей и
ответственности персонала за ее обеспечение
А.6.1.2Координация
формационной
пасности
вопДействия по обеспечению информационной безопасности долж
росов обеспечения инны координироваться представителями различных подразделений
безо организации, имеющими соответствующие функции и должностные
обязанности
А.6.1.3Распределение обяОбязанности персонала по обеспечению информационной безо
занностей по обеспе пасности должны быть четко определены
чениюинформацион
ной безопасности
А.6.1.4Процедура получе-Руководство должно определить и внедрить процедуры получения
ния разрешения на ис разрешения на использование новых средств обработки информации
пользованиесредств
обработки информации
блюденииконфиден
циальности
А.6.1.5Соглашения о соРуководство организации должно определять условия конфиден
циальности или вырабатывать соглашения о неразглашении инфор
мации в соответствии с целями защиты информации и регулярно их
пересматривать
А.6.1.6Взаимодействие сРуководство организации должно поддерживать взаимодействие с
компетентнымиорга соответствующими компетентными органами
нами
фессиональными груп
пами
А.6.1.7 Взаимодействие с Руководство организации должно поддерживать соответствующее
ассоциациями и про взаимодействие с профессиональными группами, ассоциациями и
участвовать (организовывать) в конференциях (форумах) специа
листов а области информационной безопасности
10