ГОСТ Р 56205—2014
с
от
б
2
х
о
------
Подход с использованием системы управления кибербвзопасностъю
2
— — Проектный подход к кибербеэопасности
Время
Рисунок 5 — Изменение уровня кибербезопасности со временем
Желательно разработать и внедрить систему управления кибербезопасностью (CSMS) в мас
штабе организации, включающую в себя программные элементы для пересмотра риска и совершения
корректирующих действий, чтобы устранить тенденцию снижения уровня безопасности со временем.
Во втором стандарте серии МЭК 62443 приведено исчерпывающее описание ключевых элементов
системы управления кибербезопасностью [8].
Ход реализации системы управления кибербезопасностью для каждой организации будет раз
личен в зависимости от целей организации и уровней допустимости рисков. Включение кибербезо
пасности в документированную методику обеспечения безопасности организации — это изменение
корпоративной культуры организации, которое требует времени и ресурсов. Как показано на рисунках 4
и 5. такого изменения невозможно достичь в один этап. Это эволюционирующий процесс, который
соответствует подходу к кибербезопасности. Технологии безопасности, которые предстоит внедрить,
должны быть по возможности адекватны уровню риска. Технологии безопасности будут различны для
разных организаций и даже могут быть различны для разных процессов внутри одной и той же орга
низации в зависимости от общих необходимостей и требований. Отдельно взятые политика и регла
менты могут быть также различны для каждого класса системы в пределах организации, поскольку
уровень риска и требования безопасности могут быть различны. Система управления кибербезопас
ностью устанавливает единую программу, которая устраняет эти несоответствия.
Обучение и повышение осведомленности персонала крайне важны для успешного устранения
рисков кибербезоласности IACS, как отмечено выше. Следует рассматривать несколько возможных
вариантов:
a) инструктаж персонала, имеющего отношение к IACS. с целью разъяснения актуальных про
блем. которые относятся к информационной технике и кибербезопасности;
b
) инструктаж IT-персонала с целью разъяснения технологий IACS, а также действий и методов
по управлению технологической безопасностью,
c) разработка методик, позволяющих объединять компетенции всех организаций, с целью со
вместного решения проблем, которые связаны с кибербезопасностью.
Для успешного исхода программы кибербезопасности необходимо собрать команду специали
стов для подготовки как проектов по смягчению рисков, так и всеобщей программы CSMS. На рисунке
6 показан типичный спектр знаний и навыков, которые должны быть объединены и получены от раз-
30