ГОСТ Р ИСО/МЭК 27001—2006
Н А Ц И О Н А Л Ь Н Ы ЙС Т А Н Д А Р ТР О С С И Й С К О ЙФ Е Д Е Р А Ц И И
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.
СИСТЕМЫ МЕНЕДЖМЕНТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Требования
Information technology. Security techniques. Information security management systems.
Requirements
Дата введения — 2008—02—01
1 Область применения
1.1 Общие положения
Настоящий стандарт предназначендля применения организациямилюбойформы собственности
(например, коммерческими, государственными и некоммерческими организациями). Настоящий стан
дартустанавливаеттребования по разработке, внедрению, функционированию, мониторингу, анализу,
поддержке и улучшению документированной системы менеджмента информационной безопасности
(СМИБ) среди общих бизнес-рисков организации. Кроме этого, стандарт устанавливает требования по
внедрению меруправленияинформационнойбезопасностью иее контроля, которыемогутбыть исполь
зованы организациями или их подразделениями в соответствии с установленными целями и задачами
обеспечения информационной безопасности (ИБ).
Целью построения СМИБ является выбор соответствующих мер управления безопасностью,
предназначенных для защиты информационных активов и гарантирующихдоверие заинтересованных
сторон.
П р и м е ч а н и е — Термин обизнес*. в настоящем стандарте понимаемый е широком смысле, обозначает
всю ту деятельность, которая является основой для целей существования организации.
1.2 Применение
Требования, устанавливаемые настоящим стандартом, предназначены для применения во всех
организациях независимо от типа, масштабов исферы их деятельности. Исключение любого из требо
ваний. указанных в разделах 4.5,6.7 и8. недопускается, еслиорганизация заявляет осоответствииее
СМИБ настоящемустандарту.
Любойотказот применениятой или иноймерыуправления, обусловленный необходимостью удов
летворения критериев принятия рисков, должен быть обоснован. Необходимо также наличие адекват
ных доказательств того, что подобные риски были уже приняты ответственными лицами. При
исключении каких-либо мер управления заявления осоответствии организации настоящему стандарту
неправомочны, кроме случаев, когда эти исключения невлияютна способностьи/илиобязанностьорга
низации обеспечивать информационную безопасность, которая соответствует требованиям безопас
ности. установленным соответствующими законодательными актами или определенными на основе
оценок рисков.
П р и м е ч а н и е — Если организация уже имеет действующую систему менеджмента бизнес-процессов
(например, в соответствиисИСО 9001 (2]или ИСО 14001 (3J).тогда в большинстве случаев предпочтительнее удов
летворить требования настоящего стандарта в рамках этой существующей системы менеджмента.
Издание официальное
1