ГОСТ Р МЭК 62443-2-1—2015
Обоснование:
Организации пришли к выводу, что обслуживание CSMS является более сложной задачей в срав
нении с их созданием. По этой причине процедуры, которые целенаправленно ориентированы на обе
спечение информационной безопасности в рамках естественного развития систем IACS, имеют особо
большое значение.
Требования.
Таблица 15 — Разработка и обслуживание систем: требования
Описание работ
Требование
4.3.4.3.1 Определение и проверка
функций и возможностей безопас
ности
Функции и возможности каждого нового компонента IACS должны опре
деляться заранее, разрабатываться и достигаться в процессе поставки, и
проверяться вместе с другими компонентами, с тем. чтобы вся система
отвечала требованиям необходимого профиля безопасности
4.3.4.3.2 Разработка и внедрение
системы управления изменени
ями
Должна быть разработана и внедрена система управления изменениями
для среды IACS. Процесс управления изменениями следует за процеду
рой разделения должностных обязанностей, которая позволяет избежать
конфликта интересов
4.3.4.3.3 Выполнение оценки всех
рисков, приводящих к изменению
IACS
Планируемые изменения в IACS должны изучаться с использованием чет
ко определенных критериев на предмет их потенциального влияния на ри
ски HSE и риски для информационной безопасности лицами, обладающи
ми техническими знаниями о промышленной эксплуатации и системе IACS
Требования кбезопасности новой системы, устанавливаемой в среде IACS
в существующей зоне, должны соответствовать политикам и процедурам
безопасности, требуемымдля такой зоны/среды.
4.3.4.3.4 Составление требований
к политикам безопасности для
разработки систем или введения
изменений в процессы обслужи-
вания
Аналогичным образом, обновления и изменения должны отвечать требо
ваниям безопасностидля такой зоны
4.3.4.3.5 Интегрирование проце
дуры управления изменениями в
системе управления информаци
онной безопасностью и безопас
ностью процессов (PSM)
Процедуры управления изменениями системы информационной безопас
ности должны быть интегрированы с существующими процедурами PSM
4.3.4.3.6 Проверка и продолжение
реализации политики и процедуры
Операции и политики’процедуры управления изменениями должны пере
сматриваться и поддерживаться в актуальном состоянии для обеспечения
того, чтобы изменения относительно безопасности не приводили бы к уве
личению рисков для безопасности или бизнес-непрерывности
4.3.4.3.7 Установление и докумен
тальное оформление процедуры
патч-менеджмента
Должна бьль установлена, документально оформлена и выполнена про
цедура патч-менеджмента
4.3.4.3.8 Установление и докумен
тальное оформление процедуры
управления антивирусной без
опасностью/защитой от вредонос
ных программ
Должна быть установлена, документально оформлена и выполнена про
цедура управления антивирусной безопасное! ью/защитой от вредоносных
программ
4.3.4.3.9 Установление процедуры
резервирования и восстановле
ния систем
Должна быть создана, использована и подтверждена соответствующими
проверками процедура резервирования и восстановления систем и защи
ты резервных копий
4.3.4.4 Элемент «Управление информацией и документами»
Цель.
Классифицировать, управлять, обеспечить сохранность и предоставить авторизованному персо
налу информацию, связанную с IACS и CSMS. в соответствующие сроки.
24