ГОСТ Р ИСО 22301—2014
П р и м е ч а н и е - Степень документирования информации СМНБ может отличаться в разных органи
зациях и зависит от:
- размера организации, видов ее деятельности, процессов, продукции и услуг;
- сложности процессов и их взаимодействий;
- компетентности сотрудников.
7.5.2 Создание и обновление
При создании и обновлении документации, организация должна обеспечить:
a) идентификацию и описание документов (например, наименование, дата, автор или номер
ссылки);
b
) формат (например, язык, версию программного обеспечения, графику) и носитель информа
ции (например, бумага, электронный формат), а также способ ее проверки и подтверждения пригод
ности и достаточности.
7.5.3 Управление документацией
Документация, требуемая СМНБ и настоящим стандартом, должна быть управляемой для обес
печения:
a) доступности и пригодности для использования, при необходимости;
b
) защищенности (например, от потери конфиденциальности, неправильного использования или
потери целостности).
Для управления документацией организация должна определить следующие действия с доку
ментацией:
- распределение и доступ;
- обеспечение сохранности:
- управление изменениями (например, контроль версий программного обеспечения);
- хранение и распоряжение;
- поиск и использование;
- обеспечение четкости текста (т.е. обеспечение возможности разборчивости текста при чте
нии);
- предотвращение непреднамеренного использования устаревшей документации.
Документация внешнего происхождения, определенная организацией как необходимая для пла
нирования и работы СМНБ. должна быть идентифицированной и управляемой.
При установлении управления документацией организация должна обеспечить для нее подхо
дящую защиту (например, защиту от компрометации, несанкционированного изменения или удале
ния).
П р и м е ч а н и е - Доступ подразумевает принятие решений о разрешении на просмотр или разреше
ние на просмотр и изменение документации и т.д.
8 Деятельность
8.1 Планирование и контроль
Организация должна планировать, внедрять и контролировать процессы, необходимые в соот
ветствии с требованиями СМНБ и выполнять действия, определенные в 6.1. в том числе:
a) установить необходимые критерии для процессов;
b
) осуществлять контроль над процессами в соответствии с критериями;
c) хранить документацию, подтверждающую, что процессы выполнены в соответствии с запла
нированными действиями.
Организация должна контролировать изменение запланированных действий и анализировать
последствия непреднамеренных изменений, принимая меры по смягчению неблагоприятных воздей
ствий.
Организация должна обеспечить контроль процессов аутсорсинга.
8.2 Анализ воздействия на бизнес и оценка риска
8.2.1 Общие положения
Организация должна установить, внедрить и поддерживать в рабочем состоянии формальный
документированный процесс анализа воздействий на бизнес и оценки риска, в котором должны быть:
11