ГОСТ Р МЭК 62443-2-1—2015
4.4 Категория «Контроль и совершенствование системы управления кибербезопасностью»
4.4.1 Описание категории
Третья основная категория CSMS называется «Контроль и совершенствование CSMS». Данная
категория включает в себя обеспечение использования CSMS, а также контроль эффективности CSMS.
На рисунке 6 графически показаны два элемента категории:
- соответствие стандарту:
- анализ, совершенствование и поддержание CSMS.
Рисунок6 — Графическое изображение категории «Контроль и совершенствование CSMS»
4.4.2 Элемент «Выполнение норм и требований»
Цель:
Обеспечение соответствия CSMS, разработанной для организации.
Описание:
Соответствие CSMS означает, что организация придерживается официальной политики, своевре
менно выполняет процедуры и составляет отчеты для последующего анализа.
Обоснование:
Вне зависимости от качества CSMS при неиспользовании системы она не увеличивает эффектив
ность организации и не способствует смягчению рисков.
Требования.
Таблица 18 — Требования к выполнению норм
Описями®работТребование
4.4.2.1 Определение методикиВ программе аудита должна быть указана методика проведения аудита
процесса аудита
4.4.2.2 Проведение периодиче
ских аудитов 1ACS
Подтверждение соответствия IACS CSMS. CSMS должна включать пери
одические аудиты системы IACS для подтверждения того, что политика и
процедуры безопасности выполняются в надлежащем порядке, и для вы
полнения целей по безопасности для конкретной зоны
4.4.2.3 Определение показателей
соответствия
Организация должна определить показатели эффективности и критерии
успешности, которые используются для контроля соответствия CSMS. Ре
зультаты всех периодических аудитов должны быть выражены, как степень
выполнения этих показателей, для отражения эффективности и тенденций
безопасности
4.4.2.4 Создание документального
контрольного журнала
Должен быть указан перечень документации и отчетов, требуемых для соз
дания контрольного журнала
4.4.2.5 Определение штрафных
санкций за несоответствие
Организация должна определить, что означает несоответствие CSMS, и
установить соответствующие штрафные санкции
4.4.2.6 Обеспечение компетентно
сти аудиторов
Должна быть указана требуемая компетентность для аудита конкретных
систем, входящих в область аудита. Также должен быть определен уро
вень независимости в рамках управления
27