ГОСТ Р ИСО/МЭК 27001—2006
Продолжение теблииы А.1
А.$.1.8НезависимаяпроПорядок организации и управления информационной безопас
верка (аудит) информа ностью и ее реализация (например, изменение целей и мер управ
ционной безопасности ления. политики, процессов и процедур обеспечения информа
ционной безопасности) должны быть подвергнуты независимой про
верке (аудиту) через определенные промежутки времени или при
появлении существенных изменений а способах реализации мер
безопасности
А.6.2 Обеспечение безопасности при наличии доступа сторонних организаций к информационным
системам
Цель: Поддерживать безопасность информации и средств обработки информации организации при наличии
доступа к ним сторонних организаций в процессах обработки и передачи этой информации
ронними организация
ми
А.е.2.1
Определение рис Перед предоставлением доступа сторонним организациям к
ков. связанных со сто информации и средствам ее обработки е процессе деятельности
организации необходимо определять возможные риски для инфор
мации и средств ее обработки и реализовывать соответствующие им
меры безопасности
росов безопасности при
работе с клиентами
А.6.2.2Рассмотрение вопПеред предоставлением клиентам права доступа к информации
или активам организации необходимо определить и внедрить меры
безопасности
ронними организация
ми
А.6.2.3Рассмотрение треСоглашения со сторонними организациями должны содержать все
бований безопасности требования безопасности, включающие в себя правила доступа к в
соглашениях со сто процессам обработки, передачи информации или к управлению
информацией или средствами обработки информации организации, а
также и е случае приобретения дополнительных программных про
дуктов или организации сервисного обслуживания средств обработки
информации
А.7 Управление активами
А.7.1 Ответственность за защиту активов организации
Цель: Обеспечивать соответствующую защиту активов организации
А.7.1.1
Инвентаризация ак
тивов
Опись всех важных активов организации должна быть составлена
и актуализирована
А.7.1.2
Владение активами
Вся информация и активы, связанные со средствами обработки
информации, должны иметь назначенного во владение" предста
вителя организации
пользование активов
А.7.1.3Приемлемое исПравила безопасного использования информации и активов, свя
занных со средствами обработки информации, должны быть опре
делены. документированы и реализованы
А.7.2 Классификация информации
Цепь: Обеспечить уверенность в том. что информация защищена на надлежащем уровне
А.7.2.1Основные принципы
классификации
Информация должна быть классифицирована исходя из правовых
требований, ее конфиденциальности, а также ценности и критичности
для организации
А.7.2.2 Маркировка и обра В соответствии с принятой в организации системой класси
ботка информации фикации должна быть разработана и реализована совокупность
процедур маркировки и обработки информации
’ Термин «владелец* (owner) определен как лицо или организация, на которую возложена установленная
ответственность управления по контролю производства, разработке, поддержке, использованию и безопасности
активов. Термин «владелец* не означает, что данное лицо фактически имеет права собственности на этот актив.
11