ГОСТ Р МЭК 62443-2-1—2015
Окончание таблицы 5
Описание работ
Требование
4.3.2.4.3 Проведение обучения
персонала технической подде
ржки
Весь персонал, отвечающий за управление рисками, разработку IACS. си
стемное администрирование/обслуживание и прочие задачи, влияющие на
CSMS. должен пройти обучение по вопросам целей в области безопасно
сти и промышленным операциям, связанным с такими задачами
4.3.2.4.4 Проведение аттестации
программы обучения
Аттестация программы обучения должна проходить на постоянной основе
с тем. чтобы гарантировать, что персонал понимает программу безопас
ности и проходит надлежащее обучение
4.3.2.4.5 Периодический пере
смотр программы обучения
По мере необходимости программа обучения пересматривается на пред
мет появления новых или изменяющихся угроз и уязвимостей
4.3.2.4.6 Регистрация результатов
программы обучения
Необходимо регулярные ведение и проверка регистрируемых результатов
обучения и сроков изменения программы
4.3.2.5 Элемент «План непрерывности бизнеса»
Цель:
Определить процедуры ведения и повторного установления важных бизнес-процедур в процессе
восстановления после существенного сбоя.
Описание:
В плане бизнес-непрерывности должны рассматриваться цели восстановления различных систем
и подсистем, используемых в работе, с учетом стандартных бизнес-потребностей, перечень потенци
альных помех и процедуры восстановления для каждого типа, а также график проверки нескольких или
всех процедур восстановления. Одной из основных целей восстановления должно быть сохранение
максимальной доступности системы управления.
Обоснование:
Ни один комплекс защиты не может предотвратить все нарушения, возникающие в результате
инцидентов, создающих угрозу для кибербеэопасности. Детальный план бизнес-непрерывности гаран
тирует восстановление и использование информации IACS в максимально возможные быстрые сроки
после наступления существенного сбоя.
Требования.
Таблица 6 — План непрерывности бизнеса: требования
Описание работ
Требование
4.3.2.5.1 Определение цели вос
становления
Прежде чем приступить к разработке плана бизнес-непрерывности, орга
низация должна определить цели в области восстановления для использу
емых систем, с учетом бизнес-потребностей
4.3.2.5.2 Определение влияния и
последствия для каждой системы
Организация должна определить степень влияния существенного сбоя на
каждую систему, а также последствия, связанные с потерей одной или бо
лее систем
4.3.2.5.3 Разработка и внедрение
планов бизнес-непрерывности
Планы непрерывностидолжны разрабатываться ивнедряться с тем. чтобы
гарантировать возможность восстановления бизнес-процессов а соответ
ствии с целями восстановления
4.3.2.5.4 Формирование группы
по разработке бизнес-непрерыв
ности
Должна быть создана группа по разработке бизнес-непрерывности, вклю
чая владельцев IACS и прочих лиц. В случае существенного сбоя эта труп па
должна определить приоритеты наиболее важных бизнес-систем и си стем
IACS для повторного установления операций
4.3.2.5.5 Определение и переда
ча специфических должностных
функций и обязанностей
План бизнес-непрерывности должен определять и передавать специфи
ческиедолжностные функции и ответственность для каждой части плана
4.3.2.5.6 Создание резервных про
цедур. обеспечивающих работу
плана бизнес-непрерывности
Организация должна создавать процедуры резервирования и восстанов
ления (см. 4.3.4.3.9) для поддержки плана бизнес-непрерывности
14