ГОСТ Р ИСО/МЭК 27001—2006
Продолжение таблицы А. 1
А.14 Управление непрерывностью бизнеса
А.14.1 Вопросы информационной безопасности управления непрерывностью бизнеса
Цель: На случай, если инцидент информационной безопасности может привести к судебному разбира
тельству (гражданскому или уголовному) против лица или организации, информация должна быть собрана,
сохранена и представлена согласно правилам оформления доказательств, изложенным в соответствующих
документах
ности в процесс управ
ления непрерывностью
бизнеса
А.14.1.1 Включение инфор Должен быть разработан и поддержан управляемый процесс
мационной безопас обеспечения непрерывности бизнеса во всей организации с учетом
требований информационной безопасности, необходимых для обес
печения непрерывности бизнеса организации
неса и оценка риска
А.14.1.2Непрерывность бизСобытия, которые могут стать причиной прерывания бизнес-
процессов. должны быть связаны с оценками вероятности и степени
воздействия таких прерываний, а также с их последствиями для ин
формационной безопасности
А.14.1.3Разработка и внед
Должны быть разработаны и внедрены планы для поддержки или
рение планов непревосстановления работы и обеспечения доступности информации на
рывностибизнеса,требуемом уровне и в требуемые сроки после прерывания или отказа
включающих в себякритических бизнес-процессов
информационную безо
пасность
обеспечения непрерыв
ности бизнеса
А.14.1.4СтруктурапланаДолжна быть создана единая структура планов непрерывности
бизнеса, позволяющая обеспечить непротиворечивость всех планов
для последовательного выполнения всех требований к информа
ционной безопасности и для расстановки приоритетов при тести
ровании и обслуживании
А.14.1.5Тестирование, под
Планы по обеспечению непрерывности бизнеса должны подле
держка и пересмотржать регулярному пересмотру и обновлению с целью обеспечить их
планов по обеспечениюактуальность и эффективность
непрерывностибиз
неса
А.15 Соответствие требованиям
А.15.1 Соответствие правовым требованиям
Цель: Предотвращать любые нарушения норм уголовного и гражданского права, требований, установленных
нормативно-правовыми актами, регулирующими органами или договорными обязательствами, а также требо
ваний безопасности
А.15.1.1 Определение при Все применимые нормы, установленные законодательством и
менимых норм исполнительными органами власти, требования договорных обяза
тельств и порядок их выполнения следует четко определить, доку
ментировать и поддерживать на актуальном уровне для каждой
информационной системы и организации
А.15.1.2Права на интеллекДолжны быть внедрены соответствующие процедуры для приме
туальнуюсобствен нения законодательных, регулирующих и контрактных требований к
ность используемым материалам с учетом прав на интеллектуальную
собственность, а также прав на использование программных про
дуктов, являющихся предметом частной собственности
А.15.1.3 Защита учетных за Важные учетные записи организации должны быть защищены от
писей организации утраты, разрушения и фальсификации в соответствии с требо
ваниями. установленными законами, документами органов исполни
тельной власти, контрактами и требованиями бизнеса
А 15.1.4Защита данных и
конфиденциальность
персональной инфор
мации
Защита данных и конфиденциальность персональной информа
ции должны быть обеспечены в соответствии с требованиями зако
нов. нормативных актов и. где это применимо, в соответствии с
положениями контрактов
20